Чат с SIEM: n8n + MCP + локальный ИИ Ollama | Автоматизация SOC в Wazuh
Misk Samater
0:00 / 0:00
Чат с SIEM: n8n + MCP + локальный ИИ Ollama | Автоматизация SOC в Wazuh
1 536 просмотров · 3 месяца назад
Misk Samater
620 подписчиков
1 536 просмотров · 3 месяца назад
Что если бы вы могли исследовать оповещения, получать индикаторы компрометации (IOC) и извлекать данные из SIEM, просто задавая вопросы на простом английском языке?
В этой демонстрации я показываю локального ИИ-помощника для SOC, который помогает аналитикам быстрее исследовать данные безопасности, запрашивая информацию об оповещениях, уязвимостях, состоянии агентов, соответствии требованиям и подозрительной активности через чат-интерфейс.
Решение построено на основе n8n, локальной LLM-системы, размещенной на Ollama, и инструментов MCP, подключенных к SIEM, что позволяет сопоставлять и извлекать данные из нескольких источников без ручной навигации по панелям мониторинга.
Для реалистичности демонстрации я имитировал атаки на системы Linux и Windows, включая перебор паролей SSH, обеспечение постоянного присутствия через systemd и cron, дамп учетных данных Mimikatz, атаки DCSync и Golden Ticket, создание учетной записи администратора домена и раскрытие уязвимостей.
В ходе демонстрации помощник используется для:
Обобщения оповещений высокой степени серьезности
Восстановления цепочек атак на нескольких хостах
Извлечения индикаторов компрометации (IOC)
Анализа процессов, портов и состояния агентов
Оценки рисков и соответствия требованиям
Выявления подозрительной активности низкого уровня
Цель состоит в том, чтобы расширить расследования, быстро обобщая, сопоставляя и выявляя важную информацию, чтобы аналитик мог перейти к более глубокому расследованию с более полным контекстом.
Стек: n8n • Ollama • Локальный LLM • Сервер MCP • Wazuh • Лаборатория Linux, Windows и Active Directory
------------------------------------------------------------------------------------------------
📌Содержание
0:00 Краткое содержание – Проблема данных SOC (обзор 3 вариантов)
1:04 Краткое содержание – Обзор помощника SOC с ИИ
2:04 Обзор архитектуры – Интеграция N8N + Ollama + SIEM
3:03 Краткое содержание – Преимущества локального запуска SOC AI
4:01 Обзор среды – Настройка демонстрации и моделирование атаки
5:01 Детали архитектуры – Интеграция рабочего процесса и чата N8N
6:03 Инвентаризация активов – Обзор всех зарегистрированных агентов
7:43 Проверка работоспособности – Анализ отключенных агентов
10:10 Анализ конечных точек – Запущенные процессы на конечных точках
13:10 Сетевая уязвимость – Открытые порты на сервере AD
16:48 Сводка оповещений – События безопасности (за последние 6 часов)
18:23 Критический инцидент – Обнаружение многоэтапных атак
20:23 Анализ инцидента – Сервер DMZ (Первоначальный доступ и сохранение)
23:06 Анализ инцидента – Хост Windows (Mimikatz, DC Sync, Golden Ticket)
26:21 Индикаторы компрометации – Сводка по индикаторам компрометации всей среды
29:13 Сводка инцидента – Обзор компрометации домена
30:06 Рекомендуемые действия – План реагирования на инцидент
32:38 Оценка уязвимостей – Критические CVE в среде
37:12 Оценка риска – Сервер DMZ (Оценка 100/100)
39:48 Статус соответствия – Результаты бенчмарков NIST/CIS
44:22 Поиск угроз – Анализ активности обнаружения на низком уровне
50:36 Рекомендуемые действия – Окончательный план устранения
51:43 Резюме – Ценность и заключение AI SOC Assistant
Сервер MCP: https://github.com/gensecaihq/Wazuh-M...
#SOC #Кибербезопасность #SIEM #Охотазаугрозами #BlueTeam #n8n #Ollama #LLM #DFIR #Операциипобезопасности #aichatbot #ai