iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
AI Security

把 AI 接進 SOC 系列

用一座自建的 Windows AD 靶場,把「AI 接進 SOC」從口號拆成可驗證的步驟。

30 天分六段:先把三個隔離網段、OPNsense 與 Wazuh 的資料層立起來;接著處理決定成敗的噪音——用實測資料量化;再往上接 AI 分析層,包含欄位對映、RAG 知識庫與一套防幻覺規格;最後回頭處理 AI 自己帶進來的攻擊面:MCP 唯讀整合真的安全嗎、我在用的那個 MCP server 供應鏈稽核得過嗎。

參賽天數 22 天 | 共 22 篇文章 | 0 人訂閱 訂閱系列文 RSS系列文
DAY 1

【Day 1】報名動機與專案背景

大家好,這是我第一次參加鐵人 AI Security 組。 先說一下背景。我在實習期間與組員做了一個專題:自己搭一座小型的 Windows AD 環境,接上 W...

2026-09-02 ‧ 由 vincentyc 分享
DAY 2

【Day 2】OPNsense 設定與一個坑

昨天大致講了專案背景跟環境長什麼樣子。今天想把「網段怎麼隔開」這件事講得具體一點,包含中間卡過的一個地方。 為什麼要分兩段?環境概念很單純:一段是研究人員跟攻...

2026-09-03 ‧ 由 vincentyc 分享
DAY 3

【Day 3】蒐集、分析、呈現:整體架構

前兩天講了專案背景跟網段怎麼分。今天想退一步,把整個系統切成三層來看,順便交代一下這三層目前各自做到什麼程度。 三層長怎樣大概是這樣的關係:蒐集層:負責把事件...

2026-09-04 ‧ 由 vincentyc 分享
DAY 4

【Day 4】追一個事件:從新增帳號,到系統提權

前三天講了背景、網段跟整體架構。今天想拿一個實際發生過、我有記錄下來的事件,把它從頭到尾走一遍——比起再畫一次架構圖,我覺得跟著一筆真實事件走,比較看得出東西是...

2026-09-05 ‧ 由 vincentyc 分享
DAY 5

【Day 5】Wazuh 四個元件怎麼分工

前四天分別講了背景、網段、整體架構,還有追一筆事件的完整旅程。今天想往回補一塊細節:Wazuh 本身內部是怎麼分工的,以及我自己遇過的一次「不是規則問題、是容量...

2026-09-06 ‧ 由 vincentyc 分享
DAY 6

【Day 6】稽核政策沒開,Windows 不會寫事件

昨天講完 Wazuh 自己內部的四個元件跟一次容量問題。今天要往前一步:Windows 端的事件是怎麼一路走到 Wazuh 手上的,以及我在這裡卡住的兩個不同原...

2026-09-07 ‧ 由 vincentyc 分享
DAY 7

【Day 7】Wazuh告警長什麼樣子、等級怎麼定?

昨天講完事件怎麼從 Windows 走到 Wazuh。今天想講的是它抵達之後變成的那個東西——一筆告警——裡面有什麼,以及那個看起來很重要的等級數字,到底該如何...

2026-09-08 ‧ 由 vincentyc 分享
DAY 8

【Day 8】自己寫偵測規則

昨天講完告警的結構跟等級。今天想講我自己寫的那批自訂規則——為什麼要自己寫、內容大概涵蓋什麼,以及中間一個讓我卡了一陣子、後來才想通的設計問題。 為什麼要自己...

2026-09-09 ‧ 由 vincentyc 分享
DAY 9

【Day 9】高等級告警,不一定是攻擊

前八天陸續講了環境、架構、規則。今天想講一件手量化過的事:在我環境裡等級偏高的告警裡,絕大多數根本不是攻擊。 為什麼想量化這件事?在寫 Day 8 那批規則的...

2026-09-10 ‧ 由 vincentyc 分享
DAY 10

【Day 10】小結1:前九天做了什麼、卡在哪?

寫到第十天,先暫停一天,回頭看看前面九天:哪些東西是我真的驗證過的、哪些其實還只是設計;有沒有哪個判斷後來被自己推翻;接下來要驗證什麼。 哪些是實測,哪些是設...

2026-09-11 ‧ 由 vincentyc 分享