整合需求規格書 · SPEC
AI Security SOC 智能平台
瑞怡 RYTECH(委託方) × 天昕 WiseCore(開發方) · 由兩份需求文件統整而成
Brain AI Security SOC 智能平台軟體開發需求計畫書-20260713
Jason AI SecOps Phase 1 需求說明0720
作者標記:Brain 僅 Brain 文件 Jason 僅 Jason 文件 Brain+Jason 兩份皆有
1專案概述與產品定位↑
專案概述 (Project Overview) Brain
本專案旨在研發一套整合 AI 智慧技術的 SOC / SIEM 平台,並在其基礎上引入 AI 智能分析、自動化威脅獵捕與生成式報告引擎。
系統定位為全方位資安運維大腦,協助企業:
・全面收集端點(EDR/XDR)、網路(Syslog/Flow)、雲端之日誌,
・透過即時關聯分析與 AI 演算法,將海量日誌過濾為真正的威脅事件,
・並自動轉譯為多租戶適用的資安分析報告。
核心價值主張:
用開源工具(Wazuh/Graylog/Talon)組成高成本效益的 SOC 平台,
再用 AI 把「海量 log → 真實威脅 → 白話報告 → 自動回應」這條鏈自動化。
可參考 SOCfortress 的開源整合精神。
2系統架構與技術棧↑
各架構圖可切換中/英版、點圖可放大;每張圖下方即為對應的文字說明。
2.1 五層邏輯架構 Brain
① 邏輯資料來源層 (Logical Data Sources)
收集各類基礎設施日誌與 telemetry:端點 Agent、網路設備(FW/IDS/LB)、應用 API(SaaS)、標準服務(Syslog)。
② 核心資料收集與處理層 (Core Collection & Processing)
資料流的「心臟」:將不同格式原始資料正規化為一致結構;建索引、鑑識級解析、Metadata 富化、聚合儲存(含 SCA 資料)。
③ AI 平台 (AI Platform)
智慧中心:ML 模型(異常偵測/攻擊路徑預測)、規則引擎(已知攻擊比對)、AI 威脅情報關聯(IOC/TTP)、報告與洞見生成。
④ 統一儀表板與管理層 (Unified Dashboard & Management)
SOC 分析師主要工作介面:統一視覺化(健康/威脅熱圖/SCA)、統一事件管理(正規化→AI 富化→案情關聯→觸發回應)。
⑤ 回應行動與擴充層 (Response Actions & Extensions)
確認威脅後執行回應:端點鑑識收集、封鎖/修復行動、SOAR 劇本編排、漏洞評估與優先級排定。
核心架構圖 · Wazuh + Graylog + Talon
2.2 核心技術棧與元件職責 Brain
| 元件 | 職責 | 協作 |
Wazuh Manager 端點/XDR 核心 | 端點安全 EDR/XDR:收集主機事件(Windows Event、Linux Syslog、FIM、惡意軟體檢測)。 | 第一線威脅過濾與解碼,將標準化 JSON 事件串流轉發給 Graylog。 |
Graylog 日誌湖/路由 | 核心日誌湖(Log Lake)與事件路由:整合 Wazuh 事件與非主機日誌(FW/WAF/Netflow)。 | 用 Pipelines 做資料富化(GeoIP、威脅情資標籤),偵測到高風險行為(如 SQLi)時透過 Webhook 觸發 Talon。 |
Talon AI SOC Copilot | 輕量、自託管的 AI Agent 平台,將 LLM 與 SOC 技能(Skills)結合。 | 接收 Graylog 告警→AI 上下文推理→比對 MISP/OpenCTI→發報告到 Slack/Discord→接收指令(如 /block-ip)回控防火牆或 Wazuh 隔離。 |
📷 對應官方圖見第 17 節「核心架構圖」。輔助:OpenSearch/Grafana(視覺化)、MISP/OpenCTI(威脅情報)。
Wazuh × Graylog × Talon 三者關係
職責分工:Wazuh 收集+初判 → Graylog 匯集+富化+路由 → Talon AI 研判+回應。
Wazuh Manager
端點/XDR 核心(收集)
- 收端點主機事件(Windows Event/Sysmon、Linux、FIM、惡意軟體)
- 第一線威脅過濾與解碼
Graylog
日誌湖/路由(匯集)
- 匯集 Wazuh 事件 + 網路日誌(FW/WAF/Netflow)
- 富化:GeoIP、威脅情資標籤
- 命中高風險(如 SQLi)
Talon
AI SOC Copilot(研判+回應)
- AI 上下文推理研判
- 比對 MISP/OpenCTI 情資
- 通報 Slack/Discord/TG
- 接指令回應
▲
Talon 回控
⟲ 閉環回控 人員/AI 下指令(如 /block-ip)給 Talon → Talon 呼叫防火牆封鎖 IP · 請 Wazuh/Agent 隔離端點
完整循環:偵測(Wazuh)→ 匯集富化(Graylog)→ AI 研判(Talon)→ 回應處置 →(回控端點/防火牆)
2.3 典型事件處理流程 Brain
① 收集與偵測
駭客攻擊 → Wazuh Agent/網路層捕獲 → 送 Wazuh Manager → 轉發 Graylog
② 富化與觸發
Graylog Pipeline 命中惡意標籤 → 打包 Payload 拋給 Talon
③ AI 研判與通報
Talon 派 Agent 沙盒分析 → Slack/Discord 跳出 AI 報告 + 建議
④ 人機協同回應
管理員點確認/下指令 → Talon 呼叫腳本封鎖 → 閉環(Closed-loop)
2.4 WiseCore 整合定位
本產品定位為 WiseCore 的資安模組,亦可獨立部署。
兩種模式皆共用 WiseCore Agent(改寫為 Wazuh-like Agent,端點管控 + 資安遙測一支到底)。
模式 A · WiseCore 資安模組
- 掛進 WiseCore Portal,共用登入/組織/站點/權限
- 資安事件、告警、報表整合進 WiseCore 既有介面
- 適合已導入 WiseCore(端點管控)的客戶,加購資安
模式 B · 獨立部署
- AI SOC 自成平台(本規格書的 Console)
- 仍透過 WiseCore Agent 收端點遙測
- 適合非 WiseCore 客戶/純資安採購
整合架構
WiseCore Agent
端點遙測 FIM/log/Sysmon/軟體/USB/Defender
Talon / AI 研判
RCA、攻擊鏈、建議(+WiseCore 資產情境)
WiseCore Agent 執行
隔離/砍程序/封 USB/清資料(SOAR 回應)
為什麼共用同一支 Agent?
・偵測:WiseCore Agent 把端點資料(log、軟體、USB…)送給 Wazuh/AI 分析。
・處置:AI 判斷後,指令交回同一支 WiseCore Agent 在端點執行(隔離、封鎖、砍程序…),不必另外裝別的工具。
・背景資料:AI 研判時,WiseCore 會補上「這台是誰的、哪個部門/站點、裝了什麼軟體」,讓判斷更準。
→ 一支 Agent 從偵測到處置全包,這是與 WiseCore 整合最大的好處。
與 WiseCore 的共用點
| 面向 | WiseCore 現成能力 | AI SOC 用途 |
| 端點 Agent | WiseCore Agent(.msi/GPO,已遍布端點) | 改寫 Wazuh-like,收 FIM/log/Sysmon 送 Wazuh |
| 資產清冊 | 裝置/使用者/組織/站點/安裝軟體/IP 歷史 | Trace 情境、事件受影響對象 |
| 多租戶 | 組織/站點/群組/人事組織 | SOC 多租戶隔離與事件歸屬 |
| 回應執行 | Policy/裝置操作(封 USB/砍程序/關機/清資料) | SOC 決策 → WiseCore 執行(SOAR) |
| 偵測資料源 | 軟體資產/Windows Patch/Defender/USB 讀寫/IP | CVE 弱點/惡意程式/資料外洩/網路 |
| 通知 | 通知記錄/Email | 資安告警通報管道 |
| 報表/儀表板 | csv 報表/儀表板 | 資安報表與戰情併入 |
Agent 路線定案:既然 WiseCore Agent 已部署於所有端點,Endpoint Agent 採「改寫 WiseCore Agent 成 Wazuh-like Agent」,客戶端一支 Agent 雙用,不再另裝 Wazuh Agent(回應 Jason 附件二兩條路)。
SOAR 回應經 WiseCore 執行
| SOC 回應動作 | WiseCore 執行方式 |
| 隔離主機 | 網路存取 Policy 阻斷 + NAC(No Agent, No Network) |
| 砍惡意程序 | 工作程序黑名單 |
| 移除惡意軟體 | 軟體禁用(安裝即移除) |
| 封鎖 USB(防外洩) | USB 存取限制 |
| 停用/清除失竊裝置 | 清除使用者資料/恢復原廠 |
| 通知使用者 | 發送通知 |
3資料來源與收集↑
3.1 資料來源分類
| 類型 | 具體收集內容(舉例) | 收集方式 | 來源 |
| 端點 | - Windows Event(Security/System/Application/Sysmon)
- Linux
/var/log(auth.log 等) - FIM 檔案增改刪(MD5/SHA-256)
- 行程與軟體清單
- USB 讀寫記錄
- 登入/登出
| 透過端點 Agent 收集(WiseCore Agent) | Brain+Jason |
| 網路設備 | - 防火牆:連線允許/拒絕、攻擊特徵、對外連線
- IDS/IPS 告警
- 負載平衡器存取
| 以 Syslog 方式匯入 | Brain+Jason |
| 應用 API | - SaaS:M365/Google Workspace 登入、權限變更
- 內部應用安全事件
| API/Webhook 介接 | Brain |
| 標準服務 | - 系統與基礎設施健康 log
- 效能度量(metrics)
| Syslog/度量伺服器 | Brain |
| AD 網域 | - 登入成功/失敗(事件 4624/4625)
- 帳號建立與權限變更
- Kerberos 票證
| 於網域控制器(DC)裝 Agent | Jason |
Phase 1 限縮:第一階段只收 Endpoint(Win/Linux)、FW、AD 三類。
・Endpoint/AD:需裝 Agent(採 WiseCore Agent)。
・FW:無法裝 Agent,以 syslog 直送。
・「USB 讀寫」等為 WiseCore Agent 既有能力,一併納入。
・所有 log 最終儲存於底層 OpenSearch,供 Trace 回溯查詢。
3.2 多租戶與資料隔離 Brain
- 邏輯資料隔離:各租戶資料須完全隔離、不可互相存取,確保各客戶只看得到自己的日誌與事件。
- 對應 WiseCore 組織/站點:租戶對應 WiseCore 的組織(集團)、子租戶對應站點(分公司/大樓),直接沿用既有的組織/站點/群組結構,不另建一套。
- 權限依租戶隔離:使用者、儀表板、報表、告警通報皆綁定所屬租戶;角色分主管/工程師/管理員(權限見系統設定)。
- 異地收集器:各租戶內部可部署輕量收集器(Wazuh/Zeek Cluster),將標準化日誌經加密通道回傳中央平台;須支援斷線續傳(收集器離線期間不遺失資料),適用多分點/多站環境。
4威脅檢測與關聯分析↑
- MITRE ATT&CK 對齊 Brain+Jason:所有告警/威脅事件自動比對並標註 MITRE ATT&CK 戰術與技術編號(TTPs)。
- 威脅情報整合 Brain:自動介接 MISP、AlienVault OTX、OpenCTI 等開源情報源,即時比對惡意 IP、Domain、檔案雜湊(Hash)。
- 告警觸發 Jason:日誌命中 Wazuh 內建規則且達告警等級 → Wazuh 立即以 Webhook 啟動下一功能,並帶上該 log 資訊 + MITRE ATT&CK 標籤與說明。
5AI 智慧分析↑
5.1 雙軌 AI 設計 Brain
軌道一 · ML Engine
機器學習時間序列與異常行為偵測:比較歷史基準,偵測統計異常(如異常登入時間),預測攻擊路徑。
強項:數據精準、找未知威脅。
軌道二 · Generative AI Engine
LLM 生成式資安事件轉譯與修補:把原始 JSON/Syslog 攻擊日誌轉成主管也懂的「攻擊故事鏈」;依受駭主機環境即時生成防禦腳本或防火牆規則(Playbook)。
強項:人類可讀、可行動。
設計理念:解決單一 AI 的盲點——ML 管「精準找異常」,LLM 管「講人話 + 給對策」,雙軌並行。
5.2 告警降噪(兩層) Jason
第一層用 Wazuh 原生機制:頻率/時間窗、警報忽略、規則覆寫降級、欄位精準關聯、動態黑白名單。
第二層用事件合併:
比對 Host/User/IP/時間窗,判斷新事件(建 Incident ID)或既有事件(併入)。
判斷方法之一是評分法:
| 比對條件 | 加分 |
| Host 相同 | +40 |
| User 相同 | +30 |
| Source IP 相同 | +20 |
| MITRE 相同 | +10 |
| 時間差 ≤ 5 分鐘 | +30 |
| 時間差 ≤ 30 分鐘 | +15 |
| 總分 ≥ 70 → 視為相同事件(合併) | — |
事件超過 48 小時無新異常 Log,系統自動 Close。
5.3 Trace 回溯(RCA)— 有界 BFS 樞轉查詢 Jason
依事件資訊與 MITRE 標籤,自動從 OpenSearch 回溯撈相關 Log,以五個 Queue「由內而外」展開,還原攻擊鏈。本質是有界廣度優先圖遍歷(pivoting)。
① Host/Process
告警前 1h 父行程、啟動帳號、外部 IP
② Host
FW 查此 Host 對外連線 IP
③ 帳號
AD 查登入來源 IP、近 1h 登入的 Host
④ 外 IP
FW 查此 IP 近 1h 連入的 Host
⑤ 內 IP
列出對應設備資訊
剪枝規則:
先濾「白噪音清單」(DNS/DC/DHCP、雲端 CDN、有簽章的系統行程、服務帳號)。
每類 queue 最多向上遞補 2 次、單一 queue 分支 ≤ 5、單事件 log ≤ 5000 筆。
撈完依時間排序交 AI 推論攻擊鏈。
Log 超過 LLM Context 時,做「結構化預處理」:轉成 Log 模板、抽離變動欄位為參數、統計頻率聚合成關鍵線索再餵 LLM(即 Log Template Mining)。
5.4 處置建議與 Playbook
- MITRE 緩解建議 Jason:AI Agent 以 TTP 編號查 MITRE 官網緩解措施 → LLM 翻譯 + 結合脈絡 → 輸出中文自然語言建議。
服務界線:只自動提供官網建議,不代客深入諮詢/解決;有 SOC 需求推薦升級 S1 產品。
- 動態修補程式碼 Brain:針對特定漏洞附上修補指引(如 Log4j 環境變數關閉設定);依 OS/漏洞環境即時生成防禦腳本或防火牆規則。
5.5 LLM 部署:地端 vs 雲端 Jason
| 比較 | 地端 LLM(自跑) | 雲端 LLM(API) |
| 模型例子 | Llama、Qwen、DeepSeek、Mistral | OpenAI、Anthropic Claude、Gemini |
| 要開帳號 | 不用 | 要 API 金鑰 |
| 資料外流 | 不外流 | 送到雲端 |
資安產品應優先地端:
處理的是客戶最敏感的資安 log,送雲端會踩資料主權/隱私紅線。
地端開源 LLM 為主力,雲端當客戶自願且資料可外送時的選項。
要決定的是「地端用哪個模型、多少 GPU」,而非「要不要開 OpenAI」。
6報告引擎↑
支援按日/週/月定時派送或手動即時產出;
提供 PDF 導出與互動式 HTML5 儀表板雙型態。 Brain
Module A
C-Level 執行摘要
LLM 驅動,高階自然語言輸出當前安全態勢(如「本週攔截 4,219 次暴力破解,發現主機夜間異常外連疑似 T1071 C&C,建議優先調查」)。
Module B
威脅數據量化統計
ML+規則驅動:攻擊手法 TOP 5(直方圖)、高危受駭資產排行、地理位置威脅熱點圖。
Module C
智能應變與合規建議
RAG 知識庫驅動:合規落點分析(個資法/ISO 27001/NIST 缺哪條)、動態修補程式碼。
雙視角報告:Jason
同一事件由 LLM 產出兩種視角報告——
主管版(1~2 頁,重點式)、
工程師版(3~10 頁,含 Timeline/Evidence/RCA/MITRE Mapping/處置)。
7Dashboard 規格 Brain↑
① Global Security Posture
- EPS 與日誌流入率
- 各級別活動告警(Critical/High/Med/Low)
- 主要攻擊 IP 與受害資產(GeoIP 地圖)
- Wazuh Agent 狀態(線上/離線/異常)
② Endpoint & XDR Insights
- FIM 檔案完整性告警
- 漏洞評估看板(CVE + 風險評級)
- MITRE ATT&CK 對齊矩陣
- Rootcheck 與合規(CIS Benchmarks)
③ Network & WAF Analytics
- WAF 異常與 SQLi/XSS 趨勢
- 網路流量分佈、異常 Port 連線
- 已封鎖 IP 清單與剩餘時效
④ AI Talon Operations 亮點
- AI Agent 負載與沙盒狀態
- LLM 威脅研判日誌(事件摘要 + AI 信心指數)
- 威脅情資對齊(MISP/OpenCTI 命中率)
- SOAR 執行中心(待審查/已執行)
⑤ Investigation & Threat Hunting
- Graylog 進階查詢介面(Grok/Pipeline)
- 事件時間軸關聯分析(還原攻擊路徑)
- Talon 互動式對話窗(直接下指令)
⑥ System Health & Performance
- Wazuh & Graylog 集群健康度
- API Gateway 與 Webhook 延遲監控
📷 Dashboard 模擬示意圖見第 17 節。
8回應行動與 SOAR↑
SOAR=安全協調、自動化和回應(Security Orchestration, Automation and Response):偵測到威脅後,把後續處置(封 IP、隔離、砍程序…)自動化或半自動化執行;高風險動作採人機協同、需人工核准。
- 回應動作 Brain:端點鑑識收集、封鎖(Containment)、修復(Remediation)、SOAR 劇本編排、漏洞評估與優先級。
- 人機協同(Human-in-the-Loop):AI 建議 → 管理員在 Slack/Discord 審查 → 確認後 Talon 呼叫腳本(如
/block-ip)回控防火牆或 Wazuh 隔離。
- Active Response Jason:Agent 可執行封 IP(iptables/Windows Firewall)、砍惡意行程 PID、禁用遭爆破帳號;須嚴防命令注入 RCE。
高風險提醒:自動處置(封 IP/砍行程/隔離)誤判會直接打斷正式服務。建議 Phase 1 一律走「AI 建議 + 人工確認」,不做全自動處置。
9非功能性需求 Brain↑
日誌防竄改
所有原始日誌經雜湊鏈(Hash Chain)處理,具法律授信的不可否認性。
高吞吐效能
單一租戶支援至 5,000 EPS(Events Per Second);平台需水平橫向擴展。
多租戶隔離
OpenSearch Tenant + Row-Level Security;異地收集器經 TLS 1.3 回傳。
10事件管理與資料庫↑
10.1 事件生命週期 Brain
狀態:
Open / Closed / 自動 Closed / Reviewed;
Open 旁註記「已多久無新異常 Log」;
>48h 自動 Close。 Jason
10.2 事件資料庫欄位 Jason
| 分類 | 欄位 |
| 基本資訊 | Incident ID、Title、Severity、Status、Start/Close Time、Owner |
| 事件來源 | Wazuh Rule ID、MITRE Tactic/Technique、Trigger Log、Related Alerts |
| 受影響對象 | Host/User List、Source/Dest IP、影響系統(ERP/Mail) |
| Trace 結果 | Firewall / AD / Endpoint Evidence |
| RCA | AI Root Cause、MITRE 攻擊鏈 |
| 影響評估 | 是否外洩/中斷、影響範圍 |
| 處置/改善 | 實際處置、完成時間、最終改善計畫 |
| 稽核 | Evidence Link、Ticket 編號、備註 |
11客戶互動與自然語言查詢↑
- 整合既有 Portal Jason:以 WiseCore 既有 Portal/Dashboard 整合新增互動功能,圖表統計優先用 Wazuh API,全中文化。
- 自然語言查詢 Brain+Jason:使用者用中文查 → LLM 轉 SQL/DSL → 經 MCP 查詢 → AI 自然語言回覆。語意不清會反問;太複雜會誠實告知並建議直接下 SQL/DSL。
Talon 端則提供對話窗直接下指令。
- 安全限制:轉出的查詢必須唯讀,通過語法白名單,過濾 DROP/DELETE/UPDATE/ALTER。
12Endpoint Agent 規格(6 模組)↑
Endpoint Agent 有兩條路:
①包裝 Wazuh Agent 貼牌
②改寫 WiseCore Agent 成「Wazuh-like Agent」(須符合以下 6 模組)。
前提:收集資料須轉成 Wazuh 可解析格式(JSON/特定 Syslog)。
1 日誌與事件收集
Win 監控 Event Channels(含 Sysmon)、Linux 讀 /var/log;對齊 Wazuh 事件封包格式。
2 檔案完整性監控 (FIM)
即時+排程監控檔案增改刪,計算 MD5/SHA-256、權限、擁有者;對齊 syscheck 欄位。
3 主動防禦 (Active Response)
聽 Server(Port 1514)指令,執行封 IP/砍行程/禁帳號;嚴防命令注入 RCE。
4 Rootkit 與惡意程序檢測
隱藏行程/檔案/Port 偵測(底層 vs API 交叉比對)、系統二進位檔木馬化檢查。
5 安全配置基準線 (SCA)
依 CIS Benchmark 定期掃描合規,回傳對齊 Wazuh sca 欄位。
6 資產與漏洞偵測 (Syscollector)
定期回報 OS/軟體清單/行程/Port/帳號,供比對 CVE。
+ 斷線快取:斷線時事件不得丟棄,暫存本地加密快取(200MB~1GB 可配置);重連後限速漸進補發,避免衝垮 Server。
13驗證方式 Jason↑
- 用 Windows/Linux 上多種勒索軟體的偵測、告警與隔絕(不刪除),驗證 Agent + 異常監測 + 降噪/Trace。
- 使用開源工具 MITRE CALDERA 快速、可重現地測試 EDR/SIEM 追蹤與關聯能力。
14功能規格總覽↑
兩份文件的功能需求已合併為單一規格;重疊處統整為一句描述,「來源(作者)」欄標示由 Brain(計畫書)或 Jason(需求說明)撰寫。
| 功能面向 | 規格說明 | 來源(作者) |
| 資料來源 | - 支援端點(Win/Linux)、網路設備(FW/IDS/LB)、AD、雲端、應用 API 等日誌來源
- 端點與 AD 經 Agent 收集,FW 等網路設備經 syslog 匯入
- 客戶可選「含/不含 Endpoint」
| Brain、Jason |
| 異常監測 | - 以 Wazuh Server 規則引擎即時偵測為核心
- 搭配 ML 異常行為偵測(異常登入時間、攻擊路徑預測)
- 命中規則且達等級即觸發告警並標註 MITRE ATT&CK
| Brain、Jason |
| 告警降噪 | - 第一層:Wazuh 原生機制(頻率/時間窗、忽略、規則覆寫)
- 第二層:事件合併(比對 Host/User/IP/時間窗的評分法,≥70 視為同一事件)
| Jason |
| Trace/RCA | - 依事件與 MITRE 標籤自動回溯撈取相關 Log(有界 BFS Queue 樞轉)
- 依時間排序後由 AI 推論根因與攻擊鏈,還原攻擊路徑
| Brain、Jason |
| 處置建議 | - 查 MITRE 官網緩解措施經 LLM 轉為中文建議
- 依受駭主機環境動態生成修補指引/防禦腳本(Playbook)
| Brain、Jason |
| 事件報告 | - 同一事件產出雙視角報告:主管版(C-Level 執行摘要)+工程師版(Timeline/Evidence/RCA/MITRE)
- 支援 PDF 與互動式 HTML5
- 可定時派送或手動即時產出
| Brain、Jason |
| 事件查詢 | - 自然語言 → LLM 轉 SQL/DSL(唯讀、語法白名單)→ MCP 查詢 → 自然語言回覆
- 並提供 Graylog/進階語法查詢介面
| Brain、Jason |
| Dashboard | - 統一儀表板,整合 WiseCore 既有 Portal
- 六大專區:全局態勢、端點/XDR、網路/WAF、AI 操作、調查獵捕、系統健康度
- 圖表統計優先串接 Wazuh API
| Brain、Jason |
| AI 引擎 | - 雙軌並行:ML 異常偵測(數據精準)+ LLM 生成式轉譯(白話報告、處置建議)
- LLM 預設地端部署,局部功能可選雲端
| Brain、Jason |
| 事件管理 | - 生命週期:正規化告警 → AI 富化 → 案情關聯 → 觸發回應
- 狀態 Open/Closed/Reviewed,超過 48h 無新 Log 自動 Close
| Brain、Jason |
| 回應/SOAR | - 確認威脅後執行封鎖/修復:封 IP、砍行程、隔離主機
- SOAR 劇本編排,支援人機協同(AI 建議 → 人工確認 → 執行)
- 可經 Slack/Discord/Telegram 下指令回控
| Brain、Jason |
| 多租戶/隔離 | - 多租戶架構,OpenSearch Tenant + 列級安全(RLS)確保資料隔離
- 支援異地輕量收集器經 TLS 1.3 回傳中央平台
| Brain |
| 威脅情報 | - 整合 MISP、AlienVault OTX、OpenCTI 等開源情報源
- 即時比對惡意 IP/Domain/Hash,並標註於偵測到的事件
| Brain |
| 部署模式 | - 可完全地端部署(含地端 LLM)
- 局部功能可選雲端 AI/LLM
- 架構:中央平台 + 異地收集器
| Brain、Jason |
| 非功能需求 | - 日誌經雜湊鏈(Hash Chain)防竄改
- 單一租戶吞吐至 5,000 EPS,平台支援水平橫向擴展
| Brain |
| 驗證方式 | - 以多種勒索軟體偵測與隔絕驗證
- 以 MITRE CALDERA 攻擊模擬驗證 Agent、偵測、降噪與 Trace 能力
| Jason |
15介面功能地圖↑
從使用者實際操作介面的角度,整合兩份文件的 UI 需求(Jason 的「客戶互動功能」+ Brain 的「Dashboard 六大專區」),歸納為 8 個主功能。各卡片下方標示主要使用者與來源章節。
產品介面總覽(Console 示意)
把所有功能整合後,實際產品是單一 Console:左側模組導覽、上方工具列(租戶切換/搜尋/告警)、主區為 SOC 戰情看板;點左側切換到事件、AI 研判、調查、回應等模組。
瑞怡 AI SOC / 全局安全態勢Search…⌘KACME Corp瑞
全局安全態勢近 24 小時 ▾
篩選:全部嚴重高全部監控點 ▾
攻擊來源熱點圖(GeoIP)即時
即時告警趨勢20/分
EPS 與日誌攝取
2,431
Graylog EPS(上限 5,000)
端點安全(Wazuh)· 代理程式狀態
FIM 檔案完整性告警
| 主機 | 檔案 | 動作 |
|---|
| 192.168.1.1 | /etc/passwd | 變更 |
| 192.168.1.5 | ntdll.dll | 疑木馬 |
網路異常(WAF/Netflow)
● SQLi ● XSS ● 路徑遍歷
| 攻擊來源 IP | 狀態 |
|---|
| 203.0.113.9 | 封鎖 |
| 198.51.100.7 | 封鎖 |
| 192.0.2.55 | 觀察 |
🤖 AI 威脅推理與回應(Talon)事件 #1428 · 信心 98%
主機 XYZ 偵測到高度可能的 SQLi,已比對 MISP/OpenCTI 確認為惡意 IoC,建議封鎖來源 IP。
MISP 命中 OpenCTI 命中
隔離主機 封鎖 IP 待人工審查
資安事件搜尋 ID / 主機 / 帳號…
狀態:OpenClosedReviewed 等級:全部近 7 天 ▾
事件清單(點列查看詳情)
| ID | 標題 | 等級 | MITRE | 受影響 | 狀態 | Owner | 更新 |
|---|
| 001 | 帳號盜用橫向移動 | High | T1003/T1021 | HOST-A,B | Open · 12m | joe | 09:15 |
| 002 | FW 連續登入失敗 | Med | T1110 | FortiGate | Reviewed | ray | 08:40 |
| 003 | 異常夜間外連 | Med | T1071 | SRV-DB-01 | Open · 3m | joe | 09:22 |
| 014 | 惡意程式已隔離 | High | T1059 | PC-SALES-12 | Closed | astrid | 昨日 |
建立事件合併關閉共 12 筆 · 第 1/2 頁
AI 威脅研判 (Talon)Agent 3 執行中 ▾
最新 AI 調查
#1428 潛在資料外洩
18m
#1427 SQLi 嘗試
22m
#1426 異常外連
31m
事件 #1428 · 潛在資料外洩
LLM 摘要:主機 XYZ 高度可能遭 SQLi,攻擊者取得憑證後嘗試外傳資料;已與 MISP/OpenCTI 比對確認為惡意標籤。
MITRE 攻擊鏈
Initial Access → Credential Access → Exfiltration
MISP 命中 OpenCTI 命中
隔離主機 封鎖 IP 待人工審查 產生報告
調查與威脅獵捕全量日誌 ▾
查詢:列出 alice 過去 1 小時的登入與外連查詢
Graylog 進階查詢結果命中 23 筆
| 時間 | 來源 | 事件 |
|---|
| 09:00 | VPN | alice 登入 10.8.0.5 |
| 09:01 | AD | 4624 登入 HOST-A |
| 09:04 | FW | HOST-B SMB 連線 |
已彙整 5 筆,還原攻擊路徑並對齊 MITRE 階段。
/investigate HOST-B
回應與處置 (SOAR)2 待審 ▾
SOAR Action Center(人機協同)
| 動作 | 目標 | 觸發 | 狀態 | 操作 |
|---|
| Block IP | 203.0.113.9 | AI 建議 | 待審 | 核准 駁回 |
| Isolate Host | HOST-B | AI 建議 | 已執行 | — |
| Disable User | alice | 人工 | 已執行 | — |
| Kill Process | mimikatz.exe | AI 建議 | 待審 | 核准 駁回 |
已封鎖 IP 清單
203.0.113.9剩 46 分
198.51.100.7剩 2 時
Playbook
勒索軟體隔離 SOP
帳號盜用處置 SOP
SQLi 阻擋 SOP
監控專區
端點 / XDR網路 / WAF威脅情報
FIM 檔案完整性告警
| 主機 | 檔案 | 動作 |
|---|
| 192.168.1.1 | /etc/passwd | 變更 |
| 192.168.1.5 | ntdll.dll | 疑木馬 |
| 192.168.1.14 | hosts | 變更 |
MITRE ATT&CK 對齊矩陣
憑證竊取 · 權限提升 · 橫向移動 · C2 · 資料外洩
Rootcheck / 合規
CIS Benchmark88%
Rootkit 掃描通過
網路流量分佈
| 類型 | 佔比 | 狀態 |
|---|
| 正常 | 82% | OK |
| 異常 Port | 11% | 注意 |
| 已阻擋 | 7% | 封鎖 |
已封鎖 IP(邊界防火牆 / WAF)
| IP | 原因 | 剩餘時效 |
|---|
| 203.0.113.9 | SQLi 來源 | 46 分 |
| 198.51.100.7 | 爆破來源 | 2 時 10 分 |
最新命中 IoC
| IoC | 類型 | 來源 | 風險 |
|---|
| 203.0.113.9 | IP | MISP | 惡意 |
| evil.example | Domain | OpenCTI | 惡意 |
| a1b2…f9 | Hash | OTX | 可疑 |
報表中心月報 ▾
固定報表選單
主管月報
工程師月報
AD 登入失敗排行
防火牆進出排行
病毒事件報告
預覽:本月安全態勢報告
Module A 執行摘要 B 量化統計 C 合規建議
匯出 PDF 互動 HTML5 設定排程派送
AI 助理Talon ChatOverviewReports
最近環境有什麼資安問題需要注意?
07/23/2026 14:00
Talon:🔍 環境風險摘要 — 2026-07-23分析後發現
3 個需注意的問題(點列查看細節):
HOST-A 疑似憑證竊取(Mimikatz),已橫向移動至 HOST-B,建議立即隔離。 → 事件 INC-…001
5 台主機存在未修補 Critical CVE(含 Log4j),建議本週完成修補。
AD 帳號 svc_bak 連續 3 晚異常登入,疑似排程外洩,建議檢視權限。
建議追問:哪些主機該優先處理?本週攻擊趨勢?Log4j 怎麼修補?
Ask Talon…送出
🧹 Clear chat
系統健康與稽核即時 ▾
集群健康度
| 節點 | 角色 | 狀態 | 負載 |
|---|
| Wazuh Manager | 偵測 | 線上 | 54% |
| Graylog ×2 | 日誌路由 | 線上 | 61% |
| OpenSearch ×3 | 索引儲存 | 線上 | 68% |
效能指標
Indexer 分片:健康 · 儲存剩餘 68% · EPS 2,431/5,000
稽核與存證(日誌 Hash Chain 防竄改)
| 時間 | 操作 | 使用者 | Hash | Ticket |
|---|
| 09:15 | 關閉 INC-…001 | joe | a1f2…✓ | TK-2043 |
| 09:04 | 核准 Block IP | joe | b7c3…✓ | TK-2042 |
| 08:50 | 登入 | astrid | d4e9…✓ | — |
所有原始日誌經雜湊鏈串接,具法律授信不可否認性;每筆事件綁定 Evidence Link 與 Ticket。
系統設定系統管理員 ▾
資料與偵測AI 與通報租戶與合規
資料來源接入
| 來源 | 方式 | 狀態 |
|---|
| Endpoint(Win/Linux) | Agent | 已連線 |
| AD | Agent | 已連線 |
| FortiGate FW | syslog | 已連線 |
| M365 雲端 | API | 待授權 |
+ 新增來源
Agent 管理
線上/離線/異常4 / 1 / 0
自動更新
斷線快取512 MB
派送 Agent
偵測規則與門檻
啟用規則數1,240 / 1,318
告警觸發等級 ≥10
MITRE 自動標註
降噪與白噪音
合併門檻≥ 70 分
評分權重Host40/User30/IP20
白名單項目36 筆
48h 自動關閉
AI / LLM 部署
部署模式● 地端 ○ 雲端
地端模型Qwen2.5-14B
GPU1× A100 40G
資料外流
信心門檻≥ 80%
Talon Skills
威脅研判
MITRE 緩解查詢
自然語言轉 DSL
自動 Playbook 生成
通報管道
Telegram
Slack
Discord
告警路由嚴重/高→TG · 中/低→Slack
回應策略授權
| 動作 | 模式 |
|---|
| Block IP | 自動 |
| Isolate Host | 需人工核准 |
| Disable User | 需人工核准 |
多租戶與權限
| 角色 | 檢視 | 處置 | 設定 |
|---|
| 主管 | ✓ | — | — |
| 工程師 | ✓ | ✓ | — |
| 管理員 | ✓ | ✓ | ✓ |
租戶隔離 RLS
租戶數8
報表排程
範本主管版 + 工程師版
週期每週一 09:00
收件人soc@acme.com
格式PDF + HTML5
合規基準
CIS Benchmark
ISO 27001
NIST CSF
個資法
日誌保存與存證
保存期限365 天
Hash Chain 防竄改
異地備份
下方「功能地圖」「使用者旅程」為此 Console 各模組與完整生命週期的拆解說明(點擊可看各功能示意)。
功能地圖(8 主功能)
1總覽儀表板 (Global Posture)
- EPS 與日誌流入率、各級活動告警(Critical/High/Med/Low)
- Top 攻擊來源 IP 與受害資產、GeoIP 熱點圖
- 監控點狀態(連線/中斷)、目前仍 Open 事件與相關監控點
- Wazuh Agent 狀態(線上/離線/異常)
👤 主管、工程師
📄Brain §7、Jason §四
2資安事件 (Incident)
- 事件 List 依時間近→遠,狀態 Open/Closed/自動Closed/Reviewed
- Open 旁註記「已多久無新異常 Log」,點選展開細節
- 事件 DB 完整欄位:部分 AI 產生、部分工程師輸入
- 生命週期:
正規化→AI 富化→案情關聯→觸發回應
👤 工程師、主管
📄Jason §四/附件三、Brain §3
3AI 研判 (Talon Operations)
- LLM 威脅研判日誌:事件摘要 + AI 信心指數(誤報 %)
- 情資對齊看板:MISP/OpenCTI 命中 IoC
- AI Agent 負載與沙盒狀態
- 對話窗下指令(如 /block-ip)
👤 工程師
📄Brain §7
4調查與獵捕 (Investigation)
- 自然語言查詢→SQL/DSL,語意不清 AI 反問確認
- Graylog Grok/Pipeline 進階查詢全量 log
- 事件時間軸關聯(端點 Wazuh + 網路 Graylog 併軌)
- Talon 互動式對話窗(內嵌 Dashboard)
👤 工程師 (T2/3)
📄Brain §7、Jason §四
5回應與處置 (SOAR)
- SOAR Action Center:待人工審查(Human-in-the-Loop)/已執行
- Isolate Host、Block IP via Webhook
- 已封鎖 IP 清單與剩餘時效
- Active Response:封 IP/砍行程/禁用帳號
👤 工程師、主管
📄Brain §7、Jason 附件二
6監控專區 (Endpoint / Network)
- 端點/XDR:FIM 竄改、漏洞(CVE)評估、MITRE 矩陣、Rootcheck/CIS
- 網路/WAF:SQLi/XSS 趨勢、流量分佈、已封鎖 IP
- 威脅情報命中統計(MISP/OTX/OpenCTI)
👤 工程師
📄Brain §7、§3.2
7報表中心 (Reports)
- 常用固定報表做成 Portal 選單固定選項
- 主管版(C-Level 摘要)/工程師版(Timeline/RCA/MITRE)雙視角
- Module A 執行摘要 / B 量化統計 / C 合規建議
- PDF + 互動式 HTML5,日/週/月派送或手動產出
👤 主管、工程師
📄Brain §4、Jason §四/附件四
8系統與管理 (Admin)
- Agent 部署/狀態、偵測規則、白噪音清單維護
- 多租戶隔離(RLS)、告警管道(TG/Slack/Discord)、LLM 地端/雲端
- 系統健康度:Wazuh/Graylog 集群、Webhook 延遲監控
👤 管理員
📄Brain §3.1/§7、Jason §三
使用者旅程 · 功能全景(導入 → 使用 → 維運)
從系統建置到日常運作的完整功能,依生命週期分四階段;與上方「介面操作」互補。
A · 導入與設定
把系統建起來、接資料、調參數(一次性)
- 租戶開通與權限(Tenant 隔離 · RLS)
- 資料來源接入(Agent/syslog/API)
- 日誌管線設定(Graylog Grok · 富化)
- 偵測規則與告警門檻(Wazuh · MITRE)
- 降噪與白噪音清單(評分權重)
- 威脅情報介接(MISP/OTX/OpenCTI)
- AI/LLM 設定(地端/雲端 · Talon Skills)
- 回應策略授權(自動 vs 人工核准)
- 通報管道(TG/Slack/Discord)
- 報表與合規基準(範本 · CIS/ISO/NIST)
B · 日常監控與應變
每天的偵測到處置
- 態勢儀表板(EPS/告警/地圖)
- 告警接收(Webhook 觸發建單+通報)
- 事件管理(清單/建單/合併/關閉)
- AI 自動研判(摘要/信心/RCA)
- Trace 回溯(撈 log/還原攻擊鏈)
- 調查與獵捕(NL 查詢/Talon 對話)
- 回應與處置(SOAR/封鎖/人工核准)
C · 分析與報告
彙整與呈現
- 監控專區深看(端點/網路/情報)
- 報表產出(雙視角/A·B·C/PDF·HTML5)
- 趨勢與合規(週月報/落點分析)
D · 管理與維運
確保平台穩定與可信
- 系統健康度(集群/儲存/Webhook)
- 稽核與存證(Hash Chain/Evidence)
- 持續調校(規則/白噪音/評分)
- 擴容與租戶維護(水平擴展/權限)
一句話流向:開通租戶 → 接資料 → 調規則/AI → 上線監控 → AI 研判+Trace → 人工核准處置 → 產報告 → 持續調校。
16疑慮與待釐清事項↑
🔴 最優先(架構與商業)
| 項目 | 說明 |
技術棧主幹 已定案 | 已定案:Brain(計畫書)為主幹= Graylog + Talon、Jason 為輔。 衝突項一律以 Brain 為準(見第 16 節);Jason 其餘規格作為輔助細節併入實作。 |
Endpoint Agent 兩條路 高 | ①貼牌 Wazuh Agent(工程小)vs ②改寫成 Wazuh-like Agent(等於重造半個 Agent)。 成本差一個數量級,且 Wazuh 為 GPLv2,貼牌散布有授權疑慮,須法務確認。 |
Talon 成熟度 中 | Talon 為相對小眾的開源專案,用於商業產品前須評估穩定度、社群支援、可維護性。 |
🟠 技術/演算法
| 項目 | 說明 |
| 核心演算法未定案 | 降噪評分法、Trace Queue 皆標「範例、待研議」;評分權重與 70 分門檻無依據,須真實資料調參。建議列為獨立可迭代工項。 |
| 自動處置風險 | 封 IP/砍行程誤判會打斷服務,Active Response 通道有命令注入 RCE 風險。Phase 1 建議「建議+人工確認」。 |
| 白噪音清單維護 | Trace 依賴白名單,須逐客戶客製與長期維護,持續性人力成本,須釐清由誰維護。 |
| 48h 自動關閉 | 對低頻慢速(low & slow)潛伏攻擊可能過早結案,門檻宜可配置。 |
🔵 AI/效能/規格缺口
| 項目 | 說明 |
| 地端 LLM 硬體 | 「完全落地」要跑地端 LLM,需 GPU;要用哪個開源模型、硬體門檻未定義。 |
| RCA 幻覺 | LLM 推論根因有幻覺風險,須附證據 Log、標信心程度、低信心交人工。 |
| 5000 EPS 硬體規格 | 吞吐目標明確,但達標的 Wazuh/Graylog/OpenSearch 集群規格、儲存、保存期限未提。 |
| 責任界線 | 只給建議、不代客解決;AI 誤導的責任與免責條款須寫進合約。 |
最該先與瑞怡確認:
① 架構主幹以計畫書(Graylog+Talon)還是 Phase 1(n8n+自研)為準?
② Endpoint Agent 走貼牌還是改寫?Wazuh GPL 授權法務確認了嗎?
③ 核心演算法(評分法/Queue)是照範例做還是可重新設計?
④ 預計租戶數、監控點數、日 Log 量/EPS?(決定硬體與報價)
技術棧主從定案與衝突項
主幹= Brain(計畫書)= Graylog + Talon;Jason(需求說明)為輔。
兩份文件
衝突之處一律以 Brain 為準,如下:
| 衝突面向 | 採用(Brain 主幹) | Jason(輔・未採用) |
| 日誌路由/富化 | Graylog Pipelines | OpenSearch 直存 |
| 流程編排 | Graylog Webhook + Talon | n8n 接 Webhook |
| AI Agent 平台 | Talon(自託管 Copilot) | 自研 Incident Processor + MCP AI Agent |
| 通報管道 | Slack/Discord | Telegram(TG)群組 |
→ 除上列衝突項外,Jason 的其餘規格(降噪演算法、Trace、Agent 6 模組、事件 DB、雙視角報告等)作為
輔助細節併入實作;其對應功能改由 Talon/Graylog 承載。
17附錄:其他圖表與開源參考↑
🀄 中文重畫 · Phase 1 整體系統與資料流(7 階段)
① 資料來源
Endpoint
Win/Linux · Agent
② 代理收集
Wazuh Agent
Linux/Win 轉送告警
③ 偵測與規則
Wazuh Manager
規則比對 · 嚴重度分級
⑤ 事件處理
Incident Processor
建 Incident · 比對 MITRE
⑦ 儲存與應用
MCP AI Agent
DSL 查 Wazuh/ES
Phase 1 · 整體系統與資料流圖(n8n)Jason

🀄 中文重畫 · Phase 1 網路架構/部署拓樸(三區)
›Syslog/Agent
(TLS)
›SQL / REST
API
最右側再經 HTTPS(瀏覽器)提供給內部工程團隊與客戶存取。
Phase 1 · 網路架構/部署拓樸 Jason

開源專案參考 Brain
- Talon AI — github.com/taylorwalton/talon
- Wazuh — github.com/wazuh/wazuh · wazuh.com
- Graylog — github.com/graylog2 · graylog.org
- MITRE ATT&CK — github.com/mitre-attack
- 威脅情報:MISP、AlienVault OTX、OpenCTI|整合精神參考:SOCfortress
18備註:文件說明與統整原則↑
本規格書將兩份由不同人撰寫的來源文件統整為單一規格;功能重疊處合併為一句描述,僅以「來源文件」欄追溯出處。統整原則:
- 主從架構:以 Brain(計畫書)為主幹、Jason(需求說明)為輔。
- Brain(計畫書 0713)偏平台整體藍圖——技術棧、五層架構、AI 雙軌、報告、Dashboard、SOAR。
- Jason(需求說明 0720)偏落地細節——log 來源、告警降噪評分法、Trace 回溯、Agent 規格、事件 DB 欄位。
- 兩者重疊處已合併為單一規格;少數真正衝突處已定案以 Brain 為準,列於第 16 節。
主從架構(已定案):以 Brain(計畫書)為主幹、Jason(需求說明)為輔。
Jason 的落地細節(降噪演算法、Trace、Agent 6 模組、事件 DB、雙視角報告等)補充進 Brain 的藍圖;
兩者衝突之處(主要為中間層技術棧)一律以 Brain 為準,另列於第 16 節。