Перейти к содержимому

Чат с SIEM: n8n + MCP + локальный ИИ Ollama | Автоматизация SOC в Wazuh

Misk Samater

0:00 / 0:00

Чат с SIEM: n8n + MCP + локальный ИИ Ollama | Автоматизация SOC в Wazuh

1 536 просмотров · 3 месяца назад
Misk Samater
620 подписчиков
1 536 просмотров · 3 месяца назад
Что если бы вы могли исследовать оповещения, получать индикаторы компрометации (IOC) и извлекать данные из SIEM, просто задавая вопросы на простом английском языке? В этой демонстрации я показываю локального ИИ-помощника для SOC, который помогает аналитикам быстрее исследовать данные безопасности, запрашивая информацию об оповещениях, уязвимостях, состоянии агентов, соответствии требованиям и подозрительной активности через чат-интерфейс. Решение построено на основе n8n, локальной LLM-системы, размещенной на Ollama, и инструментов MCP, подключенных к SIEM, что позволяет сопоставлять и извлекать данные из нескольких источников без ручной навигации по панелям мониторинга. Для реалистичности демонстрации я имитировал атаки на системы Linux и Windows, включая перебор паролей SSH, обеспечение постоянного присутствия через systemd и cron, дамп учетных данных Mimikatz, атаки DCSync и Golden Ticket, создание учетной записи администратора домена и раскрытие уязвимостей. В ходе демонстрации помощник используется для: Обобщения оповещений высокой степени серьезности Восстановления цепочек атак на нескольких хостах Извлечения индикаторов компрометации (IOC) Анализа процессов, портов и состояния агентов Оценки рисков и соответствия требованиям Выявления подозрительной активности низкого уровня Цель состоит в том, чтобы расширить расследования, быстро обобщая, сопоставляя и выявляя важную информацию, чтобы аналитик мог перейти к более глубокому расследованию с более полным контекстом. Стек: n8n • Ollama • Локальный LLM • Сервер MCP • Wazuh • Лаборатория Linux, Windows и Active Directory ------------------------------------------------------------------------------------------------ 📌Содержание 0:00 Краткое содержание – Проблема данных SOC (обзор 3 вариантов) 1:04 Краткое содержание – Обзор помощника SOC с ИИ 2:04 Обзор архитектуры – Интеграция N8N + Ollama + SIEM 3:03 Краткое содержание – Преимущества локального запуска SOC AI 4:01 Обзор среды – Настройка демонстрации и моделирование атаки 5:01 Детали архитектуры – Интеграция рабочего процесса и чата N8N 6:03 Инвентаризация активов – Обзор всех зарегистрированных агентов 7:43 Проверка работоспособности – Анализ отключенных агентов 10:10 Анализ конечных точек – Запущенные процессы на конечных точках 13:10 Сетевая уязвимость – Открытые порты на сервере AD 16:48 Сводка оповещений – События безопасности (за последние 6 часов) 18:23 Критический инцидент – Обнаружение многоэтапных атак 20:23 Анализ инцидента – Сервер DMZ (Первоначальный доступ и сохранение) 23:06 Анализ инцидента – Хост Windows (Mimikatz, DC Sync, Golden Ticket) 26:21 Индикаторы компрометации – Сводка по индикаторам компрометации всей среды 29:13 Сводка инцидента – Обзор компрометации домена 30:06 Рекомендуемые действия – План реагирования на инцидент 32:38 Оценка уязвимостей – Критические CVE в среде 37:12 Оценка риска – Сервер DMZ (Оценка 100/100) 39:48 Статус соответствия – Результаты бенчмарков NIST/CIS 44:22 Поиск угроз – Анализ активности обнаружения на низком уровне 50:36 Рекомендуемые действия – Окончательный план устранения 51:43 Резюме – Ценность и заключение AI SOC Assistant Сервер MCP: https://github.com/gensecaihq/Wazuh-M... #SOC #Кибербезопасность #SIEM #Охотазаугрозами #BlueTeam #n8n #Ollama #LLM #DFIR #Операциипобезопасности #aichatbot #ai