整合需求規格書 · SPEC

AI Security SOC 智能平台

瑞怡 RYTECH(委託方) × 天昕 WiseCore(開發方) · 由兩份需求文件統整而成
Brain AI Security SOC 智能平台軟體開發需求計畫書-20260713 Jason AI SecOps Phase 1 需求說明0720
作者標記:Brain 僅 Brain 文件 Jason 僅 Jason 文件 Brain+Jason 兩份皆有

1專案概述與產品定位

專案概述 (Project Overview) Brain

本專案旨在研發一套整合 AI 智慧技術的 SOC / SIEM 平台,並在其基礎上引入 AI 智能分析、自動化威脅獵捕與生成式報告引擎

系統定位為全方位資安運維大腦,協助企業:
・全面收集端點(EDRXDR)、網路(SyslogFlow)、雲端之日誌,
・透過即時關聯分析與 AI 演算法,將海量日誌過濾為真正的威脅事件
・並自動轉譯為多租戶適用的資安分析報告。

核心價值主張:
用開源工具(Wazuh/Graylog/Talon)組成高成本效益的 SOC 平台,
再用 AI 把「海量 log → 真實威脅 → 白話報告 → 自動回應」這條鏈自動化。
可參考 SOCfortress 的開源整合精神。

2系統架構與技術棧

各架構圖可切換中/英版、點圖可放大;每張圖下方即為對應的文字說明。

五層邏輯架構圖

2.1 五層邏輯架構 Brain

① 邏輯資料來源層 (Logical Data Sources)
收集各類基礎設施日誌與 telemetry:端點 Agent、網路設備(FW/IDS/LB)、應用 API(SaaS)、標準服務(Syslog)。
② 核心資料收集與處理層 (Core Collection & Processing)
資料流的「心臟」:將不同格式原始資料正規化為一致結構;建索引、鑑識級解析、Metadata 富化、聚合儲存(含 SCA 資料)。
③ AI 平台 (AI Platform)
智慧中心:ML 模型(異常偵測/攻擊路徑預測)、規則引擎(已知攻擊比對)、AI 威脅情報關聯(IOC/TTP)、報告與洞見生成。
④ 統一儀表板與管理層 (Unified Dashboard & Management)
SOC 分析師主要工作介面:統一視覺化(健康/威脅熱圖/SCA)、統一事件管理(正規化→AI 富化→案情關聯→觸發回應)。
⑤ 回應行動與擴充層 (Response Actions & Extensions)
確認威脅後執行回應:端點鑑識收集、封鎖/修復行動、SOAR 劇本編排、漏洞評估與優先級排定。
核心架構圖 · Wazuh + Graylog + Talon

2.2 核心技術棧與元件職責 Brain

元件職責協作
Wazuh Manager
端點/XDR 核心
端點安全 EDR/XDR:收集主機事件(Windows Event、Linux Syslog、FIM、惡意軟體檢測)。第一線威脅過濾與解碼,將標準化 JSON 事件串流轉發給 Graylog。
Graylog
日誌湖/路由
核心日誌湖(Log Lake)與事件路由:整合 Wazuh 事件與非主機日誌(FW/WAF/Netflow)。用 Pipelines 做資料富化(GeoIP、威脅情資標籤),偵測到高風險行為(如 SQLi)時透過 Webhook 觸發 Talon。
Talon
AI SOC Copilot
輕量、自託管的 AI Agent 平台,將 LLM 與 SOC 技能(Skills)結合。接收 Graylog 告警→AI 上下文推理→比對 MISP/OpenCTI→發報告到 Slack/Discord→接收指令(如 /block-ip)回控防火牆或 Wazuh 隔離。

📷 對應官方圖見第 17 節「核心架構圖」。輔助:OpenSearch/Grafana(視覺化)、MISP/OpenCTI(威脅情報)。

Wazuh × Graylog × Talon 三者關係

職責分工:Wazuh 收集+初判Graylog 匯集+富化+路由Talon AI 研判+回應

Wazuh Manager
端點/XDR 核心(收集)
  • 收端點主機事件(Windows Event/Sysmon、Linux、FIM、惡意軟體)
  • 第一線威脅過濾與解碼
標準化 JSON
事件串流
Graylog
日誌湖/路由(匯集)
  • 匯集 Wazuh 事件 + 網路日誌(FW/WAF/Netflow)
  • 富化:GeoIP、威脅情資標籤
  • 命中高風險(如 SQLi)
Webhook
觸發
Talon
AI SOC Copilot(研判+回應)
  • AI 上下文推理研判
  • 比對 MISP/OpenCTI 情資
  • 通報 Slack/Discord/TG
  • 接指令回應
Talon 回控 ⟲ 閉環回控 人員/AI 下指令(如 /block-ip)給 Talon → Talon 呼叫防火牆封鎖 IP · 請 Wazuh/Agent 隔離端點
完整循環:偵測(Wazuh)→ 匯集富化(Graylog)→ AI 研判(Talon)→ 回應處置 →(回控端點/防火牆)

2.3 典型事件處理流程 Brain

① 收集與偵測
駭客攻擊 → Wazuh Agent/網路層捕獲 → 送 Wazuh Manager → 轉發 Graylog
② 富化與觸發
Graylog Pipeline 命中惡意標籤 → 打包 Payload 拋給 Talon
③ AI 研判與通報
Talon 派 Agent 沙盒分析 → Slack/Discord 跳出 AI 報告 + 建議
④ 人機協同回應
管理員點確認/下指令 → Talon 呼叫腳本封鎖 → 閉環(Closed-loop)

2.4 WiseCore 整合定位

本產品定位為 WiseCore 的資安模組,亦可獨立部署
兩種模式皆共用 WiseCore Agent(改寫為 Wazuh-like Agent,端點管控 + 資安遙測一支到底)。

模式 A · WiseCore 資安模組

  • 掛進 WiseCore Portal,共用登入/組織/站點/權限
  • 資安事件、告警、報表整合進 WiseCore 既有介面
  • 適合已導入 WiseCore(端點管控)的客戶,加購資安

模式 B · 獨立部署

  • AI SOC 自成平台(本規格書的 Console)
  • 仍透過 WiseCore Agent 收端點遙測
  • 適合非 WiseCore 客戶/純資安採購

整合架構

WiseCore Agent
端點遙測 FIM/log/Sysmon/軟體/USB/Defender
Wazuh + Graylog
偵測、關聯、富化
Talon / AI 研判
RCA、攻擊鏈、建議(+WiseCore 資產情境)
WiseCore Agent 執行
隔離/砍程序/封 USB/清資料(SOAR 回應)
為什麼共用同一支 Agent?

偵測:WiseCore Agent 把端點資料(log、軟體、USB…)送給 Wazuh/AI 分析。
處置:AI 判斷後,指令交回同一支 WiseCore Agent 在端點執行(隔離、封鎖、砍程序…),不必另外裝別的工具。
背景資料:AI 研判時,WiseCore 會補上「這台是誰的、哪個部門/站點、裝了什麼軟體」,讓判斷更準。

→ 一支 Agent 從偵測到處置全包,這是與 WiseCore 整合最大的好處。

與 WiseCore 的共用點

面向WiseCore 現成能力AI SOC 用途
端點 AgentWiseCore Agent(.msi/GPO,已遍布端點)改寫 Wazuh-like,收 FIM/log/Sysmon 送 Wazuh
資產清冊裝置/使用者/組織/站點/安裝軟體/IP 歷史Trace 情境、事件受影響對象
多租戶組織/站點/群組/人事組織SOC 多租戶隔離與事件歸屬
回應執行Policy/裝置操作(封 USB/砍程序/關機/清資料)SOC 決策 → WiseCore 執行(SOAR)
偵測資料源軟體資產/Windows Patch/Defender/USB 讀寫/IPCVE 弱點/惡意程式/資料外洩/網路
通知通知記錄/Email資安告警通報管道
報表/儀表板csv 報表/儀表板資安報表與戰情併入
Agent 路線定案:既然 WiseCore Agent 已部署於所有端點,Endpoint Agent 採「改寫 WiseCore Agent 成 Wazuh-like Agent」,客戶端一支 Agent 雙用,不再另裝 Wazuh Agent(回應 Jason 附件二兩條路)。

SOAR 回應經 WiseCore 執行

SOC 回應動作WiseCore 執行方式
隔離主機網路存取 Policy 阻斷 + NAC(No Agent, No Network)
砍惡意程序工作程序黑名單
移除惡意軟體軟體禁用(安裝即移除)
封鎖 USB(防外洩)USB 存取限制
停用/清除失竊裝置清除使用者資料/恢復原廠
通知使用者發送通知

3資料來源與收集

3.1 資料來源分類

類型具體收集內容(舉例)收集方式來源
端點
  • Windows Event(Security/System/Application/Sysmon
  • Linux /var/log(auth.log 等)
  • FIM 檔案增改刪(MD5/SHA-256)
  • 行程與軟體清單
  • USB 讀寫記錄
  • 登入/登出
透過端點 Agent 收集(WiseCore Agent)Brain+Jason
網路設備
  • 防火牆:連線允許/拒絕、攻擊特徵、對外連線
  • IDS/IPS 告警
  • 負載平衡器存取
以 Syslog 方式匯入Brain+Jason
應用 API
  • SaaS:M365/Google Workspace 登入、權限變更
  • 內部應用安全事件
API/Webhook 介接Brain
標準服務
  • 系統與基礎設施健康 log
  • 效能度量(metrics)
Syslog/度量伺服器Brain
AD 網域
  • 登入成功/失敗(事件 4624/4625
  • 帳號建立與權限變更
  • Kerberos 票證
於網域控制器(DC)裝 AgentJason
Phase 1 限縮:第一階段只收 Endpoint(Win/Linux)、FW、AD 三類。
Endpoint/AD:需裝 Agent(採 WiseCore Agent)。
FW:無法裝 Agent,以 syslog 直送。
・「USB 讀寫」等為 WiseCore Agent 既有能力,一併納入。
・所有 log 最終儲存於底層 OpenSearch,供 Trace 回溯查詢。

3.2 多租戶與資料隔離 Brain

4威脅檢測與關聯分析

5AI 智慧分析

5.1 雙軌 AI 設計 Brain

軌道一 · ML Engine

機器學習時間序列與異常行為偵測:比較歷史基準,偵測統計異常(如異常登入時間),預測攻擊路徑。
強項:數據精準、找未知威脅。

軌道二 · Generative AI Engine

LLM 生成式資安事件轉譯與修補:把原始 JSON/Syslog 攻擊日誌轉成主管也懂的「攻擊故事鏈」;依受駭主機環境即時生成防禦腳本或防火牆規則(Playbook)。
強項:人類可讀、可行動。

設計理念:解決單一 AI 的盲點——ML 管「精準找異常」,LLM 管「講人話 + 給對策」,雙軌並行。

5.2 告警降噪(兩層) Jason

第一層用 Wazuh 原生機制:頻率/時間窗、警報忽略、規則覆寫降級、欄位精準關聯、動態黑白名單。

第二層用事件合併:
比對 Host/User/IP/時間窗,判斷新事件(建 Incident ID)或既有事件(併入)。

判斷方法之一是評分法

比對條件加分
Host 相同+40
User 相同+30
Source IP 相同+20
MITRE 相同+10
時間差 ≤ 5 分鐘+30
時間差 ≤ 30 分鐘+15
總分 ≥ 70 → 視為相同事件(合併)

事件超過 48 小時無新異常 Log,系統自動 Close。

5.3 Trace 回溯(RCA)— 有界 BFS 樞轉查詢 Jason

依事件資訊與 MITRE 標籤,自動從 OpenSearch 回溯撈相關 Log,以五個 Queue「由內而外」展開,還原攻擊鏈。本質是有界廣度優先圖遍歷(pivoting)

① Host/Process
告警前 1h 父行程、啟動帳號、外部 IP
② Host
FW 查此 Host 對外連線 IP
③ 帳號
AD 查登入來源 IP、近 1h 登入的 Host
④ 外 IP
FW 查此 IP 近 1h 連入的 Host
⑤ 內 IP
列出對應設備資訊
剪枝規則:
先濾「白噪音清單」(DNS/DC/DHCP、雲端 CDN、有簽章的系統行程、服務帳號)。
每類 queue 最多向上遞補 2 次、單一 queue 分支 ≤ 5、單事件 log ≤ 5000 筆
撈完依時間排序交 AI 推論攻擊鏈。

Log 超過 LLM Context 時,做「結構化預處理」:轉成 Log 模板、抽離變動欄位為參數、統計頻率聚合成關鍵線索再餵 LLM(即 Log Template Mining)。

5.4 處置建議與 Playbook

5.5 LLM 部署:地端 vs 雲端 Jason

比較地端 LLM(自跑)雲端 LLM(API)
模型例子Llama、Qwen、DeepSeek、MistralOpenAI、Anthropic Claude、Gemini
要開帳號不用要 API 金鑰
資料外流不外流送到雲端
資安產品應優先地端:
處理的是客戶最敏感的資安 log,送雲端會踩資料主權/隱私紅線。
地端開源 LLM 為主力,雲端當客戶自願且資料可外送時的選項。
要決定的是「地端用哪個模型、多少 GPU」,而非「要不要開 OpenAI」。

6報告引擎

支援按日/週/月定時派送手動即時產出
提供 PDF 導出互動式 HTML5 儀表板雙型態。 Brain

Module A

C-Level 執行摘要
LLM 驅動,高階自然語言輸出當前安全態勢(如「本週攔截 4,219 次暴力破解,發現主機夜間異常外連疑似 T1071 C&C,建議優先調查」)。

Module B

威脅數據量化統計
ML+規則驅動:攻擊手法 TOP 5(直方圖)、高危受駭資產排行、地理位置威脅熱點圖。

Module C

智能應變與合規建議
RAG 知識庫驅動:合規落點分析(個資法/ISO 27001/NIST 缺哪條)、動態修補程式碼。
雙視角報告:Jason
同一事件由 LLM 產出兩種視角報告——
主管版(1~2 頁,重點式)、
工程師版(3~10 頁,含 Timeline/Evidence/RCA/MITRE Mapping/處置)。

7Dashboard 規格 Brain

① Global Security Posture

  • EPS 與日誌流入率
  • 各級別活動告警(Critical/High/Med/Low)
  • 主要攻擊 IP 與受害資產(GeoIP 地圖)
  • Wazuh Agent 狀態(線上/離線/異常)

② Endpoint & XDR Insights

  • FIM 檔案完整性告警
  • 漏洞評估看板(CVE + 風險評級)
  • MITRE ATT&CK 對齊矩陣
  • Rootcheck 與合規(CIS Benchmarks)

③ Network & WAF Analytics

  • WAF 異常與 SQLi/XSS 趨勢
  • 網路流量分佈、異常 Port 連線
  • 已封鎖 IP 清單與剩餘時效

④ AI Talon Operations 亮點

  • AI Agent 負載與沙盒狀態
  • LLM 威脅研判日誌(事件摘要 + AI 信心指數)
  • 威脅情資對齊(MISP/OpenCTI 命中率)
  • SOAR 執行中心(待審查/已執行)

⑤ Investigation & Threat Hunting

  • Graylog 進階查詢介面(Grok/Pipeline)
  • 事件時間軸關聯分析(還原攻擊路徑)
  • Talon 互動式對話窗(直接下指令)

⑥ System Health & Performance

  • Wazuh & Graylog 集群健康度
  • API Gateway 與 Webhook 延遲監控

📷 Dashboard 模擬示意圖見第 17 節。

8回應行動與 SOAR

SOAR安全協調、自動化和回應(Security Orchestration, Automation and Response):偵測到威脅後,把後續處置(封 IP、隔離、砍程序…)自動化或半自動化執行;高風險動作採人機協同、需人工核准。

高風險提醒:自動處置(封 IP/砍行程/隔離)誤判會直接打斷正式服務。建議 Phase 1 一律走「AI 建議 + 人工確認」,不做全自動處置。

9非功能性需求 Brain

日誌防竄改

所有原始日誌經雜湊鏈(Hash Chain)處理,具法律授信的不可否認性。

高吞吐效能

單一租戶支援至 5,000 EPS(Events Per Second);平台需水平橫向擴展

多租戶隔離

OpenSearch Tenant + Row-Level Security;異地收集器經 TLS 1.3 回傳。

10事件管理與資料庫

10.1 事件生命週期 Brain

正規化告警
AI 富化告警
案情管理
關聯告警
觸發回應工作流

狀態:
Open / Closed / 自動 Closed / Reviewed;
Open 旁註記「已多久無新異常 Log」;
>48h 自動 Close。 Jason

10.2 事件資料庫欄位 Jason

分類欄位
基本資訊Incident ID、Title、Severity、Status、Start/Close Time、Owner
事件來源Wazuh Rule ID、MITRE Tactic/Technique、Trigger Log、Related Alerts
受影響對象Host/User List、Source/Dest IP、影響系統(ERP/Mail)
Trace 結果Firewall / AD / Endpoint Evidence
RCAAI Root Cause、MITRE 攻擊鏈
影響評估是否外洩/中斷、影響範圍
處置/改善實際處置、完成時間、最終改善計畫
稽核Evidence Link、Ticket 編號、備註

11客戶互動與自然語言查詢

12Endpoint Agent 規格(6 模組)

Endpoint Agent 有兩條路:
①包裝 Wazuh Agent 貼牌
②改寫 WiseCore Agent 成「Wazuh-like Agent」(須符合以下 6 模組)。

前提:收集資料須轉成 Wazuh 可解析格式(JSON/特定 Syslog)。

1 日誌與事件收集

Win 監控 Event Channels(含 Sysmon)、Linux 讀 /var/log;對齊 Wazuh 事件封包格式。

2 檔案完整性監控 (FIM)

即時+排程監控檔案增改刪,計算 MD5/SHA-256、權限、擁有者;對齊 syscheck 欄位。

3 主動防禦 (Active Response)

聽 Server(Port 1514)指令,執行封 IP/砍行程/禁帳號;嚴防命令注入 RCE。

4 Rootkit 與惡意程序檢測

隱藏行程/檔案/Port 偵測(底層 vs API 交叉比對)、系統二進位檔木馬化檢查。

5 安全配置基準線 (SCA)

依 CIS Benchmark 定期掃描合規,回傳對齊 Wazuh sca 欄位。

6 資產與漏洞偵測 (Syscollector)

定期回報 OS/軟體清單/行程/Port/帳號,供比對 CVE。
+ 斷線快取:斷線時事件不得丟棄,暫存本地加密快取(200MB~1GB 可配置);重連後限速漸進補發,避免衝垮 Server。

13驗證方式 Jason

14功能規格總覽

兩份文件的功能需求已合併為單一規格;重疊處統整為一句描述,「來源(作者)」欄標示由 Brain(計畫書)或 Jason(需求說明)撰寫。

功能面向規格說明來源(作者)
資料來源
  • 支援端點(Win/Linux)、網路設備(FW/IDS/LB)、AD、雲端、應用 API 等日誌來源
  • 端點與 AD 經 Agent 收集,FW 等網路設備經 syslog 匯入
  • 客戶可選「含/不含 Endpoint」
Brain、Jason
異常監測
  • 以 Wazuh Server 規則引擎即時偵測為核心
  • 搭配 ML 異常行為偵測(異常登入時間、攻擊路徑預測)
  • 命中規則且達等級即觸發告警並標註 MITRE ATT&CK
Brain、Jason
告警降噪
  • 第一層:Wazuh 原生機制(頻率/時間窗、忽略、規則覆寫)
  • 第二層:事件合併(比對 Host/User/IP/時間窗的評分法,≥70 視為同一事件)
Jason
Trace/RCA
  • 依事件與 MITRE 標籤自動回溯撈取相關 Log(有界 BFS Queue 樞轉)
  • 依時間排序後由 AI 推論根因與攻擊鏈,還原攻擊路徑
Brain、Jason
處置建議
  • 查 MITRE 官網緩解措施經 LLM 轉為中文建議
  • 依受駭主機環境動態生成修補指引/防禦腳本(Playbook)
Brain、Jason
事件報告
  • 同一事件產出雙視角報告:主管版(C-Level 執行摘要)+工程師版(Timeline/Evidence/RCA/MITRE)
  • 支援 PDF 與互動式 HTML5
  • 可定時派送或手動即時產出
Brain、Jason
事件查詢
  • 自然語言 → LLM 轉 SQL/DSL(唯讀、語法白名單)→ MCP 查詢 → 自然語言回覆
  • 並提供 Graylog/進階語法查詢介面
Brain、Jason
Dashboard
  • 統一儀表板,整合 WiseCore 既有 Portal
  • 六大專區:全局態勢、端點/XDR、網路/WAF、AI 操作、調查獵捕、系統健康度
  • 圖表統計優先串接 Wazuh API
Brain、Jason
AI 引擎
  • 雙軌並行:ML 異常偵測(數據精準)+ LLM 生成式轉譯(白話報告、處置建議)
  • LLM 預設地端部署,局部功能可選雲端
Brain、Jason
事件管理
  • 生命週期:正規化告警 → AI 富化 → 案情關聯 → 觸發回應
  • 狀態 Open/Closed/Reviewed,超過 48h 無新 Log 自動 Close
Brain、Jason
回應/SOAR
  • 確認威脅後執行封鎖/修復:封 IP、砍行程、隔離主機
  • SOAR 劇本編排,支援人機協同(AI 建議 → 人工確認 → 執行)
  • 可經 Slack/Discord/Telegram 下指令回控
Brain、Jason
多租戶/隔離
  • 多租戶架構,OpenSearch Tenant + 列級安全(RLS)確保資料隔離
  • 支援異地輕量收集器經 TLS 1.3 回傳中央平台
Brain
威脅情報
  • 整合 MISP、AlienVault OTX、OpenCTI 等開源情報源
  • 即時比對惡意 IP/Domain/Hash,並標註於偵測到的事件
Brain
部署模式
  • 可完全地端部署(含地端 LLM)
  • 局部功能可選雲端 AI/LLM
  • 架構:中央平台 + 異地收集器
Brain、Jason
非功能需求
  • 日誌經雜湊鏈(Hash Chain)防竄改
  • 單一租戶吞吐至 5,000 EPS,平台支援水平橫向擴展
Brain
驗證方式
  • 以多種勒索軟體偵測與隔絕驗證
  • 以 MITRE CALDERA 攻擊模擬驗證 Agent、偵測、降噪與 Trace 能力
Jason

15介面功能地圖

從使用者實際操作介面的角度,整合兩份文件的 UI 需求(Jason 的「客戶互動功能」+ Brain 的「Dashboard 六大專區」),歸納為 8 個主功能。各卡片下方標示主要使用者與來源章節。

產品介面總覽(Console 示意)

把所有功能整合後,實際產品是單一 Console:左側模組導覽、上方工具列(租戶切換/搜尋/告警)、主區為 SOC 戰情看板;點左側切換到事件、AI 研判、調查、回應等模組。

/ 全局安全態勢Search…⌘KACME Corp
全局安全態勢近 24 小時 ▾
篩選:全部嚴重全部監控點 ▾
2,431
EPS 日誌流入率
30
嚴重告警
4/4
Agent 線上
12
Open 事件
25m
平均處理
攻擊來源熱點圖(GeoIP)即時
即時告警趨勢20/分
依嚴重性統計活躍告警
嚴重
30
高 
15
中 
7
低 
1
EPS 與日誌攝取
2,431
Graylog EPS(上限 5,000)
68%
索引儲存
72%
分片健康
端點安全(Wazuh)· 代理程式狀態
4
活躍
0
已中斷
0
錯誤
FIM 檔案完整性告警
主機檔案動作
192.168.1.1/etc/passwd變更
192.168.1.5ntdll.dll疑木馬
網路異常(WAF/Netflow)
● SQLi ● XSS ● 路徑遍歷
攻擊來源 IP狀態
203.0.113.9封鎖
198.51.100.7封鎖
192.0.2.55觀察
🤖 AI 威脅推理與回應(Talon)事件 #1428 · 信心 98%
主機 XYZ 偵測到高度可能的 SQLi,已比對 MISP/OpenCTI 確認為惡意 IoC,建議封鎖來源 IP。
MISP 命中 OpenCTI 命中
隔離主機 封鎖 IP 待人工審查
Made with 🧠 by 瑞怡 AI SOC · Powered by Wazuh + Graylog + Talon · © 2026

下方「功能地圖」「使用者旅程」為此 Console 各模組與完整生命週期的拆解說明(點擊可看各功能示意)。

功能地圖(8 主功能)

1總覽儀表板 (Global Posture)
  • EPS 與日誌流入率、各級活動告警(Critical/High/Med/Low)
  • Top 攻擊來源 IP 與受害資產、GeoIP 熱點圖
  • 監控點狀態(連線/中斷)、目前仍 Open 事件與相關監控點
  • Wazuh Agent 狀態(線上/離線/異常)
👤 主管、工程師
📄Brain §7、Jason §四
2資安事件 (Incident)
  • 事件 List 依時間近→遠,狀態 Open/Closed/自動Closed/Reviewed
  • Open 旁註記「已多久無新異常 Log」,點選展開細節
  • 事件 DB 完整欄位:部分 AI 產生、部分工程師輸入
  • 生命週期:
    正規化→AI 富化→案情關聯→觸發回應
👤 工程師、主管
📄Jason §四/附件三、Brain §3
3AI 研判 (Talon Operations)
  • LLM 威脅研判日誌:事件摘要 + AI 信心指數(誤報 %)
  • 情資對齊看板:MISP/OpenCTI 命中 IoC
  • AI Agent 負載與沙盒狀態
  • 對話窗下指令(如 /block-ip)
👤 工程師
📄Brain §7
4調查與獵捕 (Investigation)
  • 自然語言查詢→SQL/DSL,語意不清 AI 反問確認
  • Graylog Grok/Pipeline 進階查詢全量 log
  • 事件時間軸關聯(端點 Wazuh + 網路 Graylog 併軌)
  • Talon 互動式對話窗(內嵌 Dashboard)
👤 工程師 (T2/3)
📄Brain §7、Jason §四
5回應與處置 (SOAR)
  • SOAR Action Center:待人工審查(Human-in-the-Loop)/已執行
  • Isolate Host、Block IP via Webhook
  • 已封鎖 IP 清單與剩餘時效
  • Active Response:封 IP/砍行程/禁用帳號
👤 工程師、主管
📄Brain §7、Jason 附件二
6監控專區 (Endpoint / Network)
  • 端點/XDR:FIM 竄改、漏洞(CVE)評估、MITRE 矩陣、Rootcheck/CIS
  • 網路/WAF:SQLi/XSS 趨勢、流量分佈、已封鎖 IP
  • 威脅情報命中統計(MISP/OTX/OpenCTI)
👤 工程師
📄Brain §7、§3.2
7報表中心 (Reports)
  • 常用固定報表做成 Portal 選單固定選項
  • 主管版(C-Level 摘要)/工程師版(Timeline/RCA/MITRE)雙視角
  • Module A 執行摘要 / B 量化統計 / C 合規建議
  • PDF + 互動式 HTML5,日/週/月派送或手動產出
👤 主管、工程師
📄Brain §4、Jason §四/附件四
8系統與管理 (Admin)
  • Agent 部署/狀態、偵測規則、白噪音清單維護
  • 多租戶隔離(RLS)、告警管道(TG/Slack/Discord)、LLM 地端/雲端
  • 系統健康度:Wazuh/Graylog 集群、Webhook 延遲監控
👤 管理員
📄Brain §3.1/§7、Jason §三

使用者旅程 · 功能全景(導入 → 使用 → 維運)

從系統建置到日常運作的完整功能,依生命週期分四階段;與上方「介面操作」互補。

A 導入與設定
一次性 · 管理員/工程師
B 日常監控與應變
每天 · 工程師/主管
C 分析與報告
主管為主
D 管理與維運
管理員
A · 導入與設定
把系統建起來、接資料、調參數(一次性)
  1. 租戶開通與權限(Tenant 隔離 · RLS)
  2. 資料來源接入(Agent/syslog/API)
  3. 日誌管線設定(Graylog Grok · 富化)
  4. 偵測規則與告警門檻(Wazuh · MITRE)
  5. 降噪與白噪音清單(評分權重)
  6. 威脅情報介接(MISP/OTX/OpenCTI)
  7. AI/LLM 設定(地端/雲端 · Talon Skills)
  8. 回應策略授權(自動 vs 人工核准)
  9. 通報管道(TG/Slack/Discord)
  10. 報表與合規基準(範本 · CIS/ISO/NIST)
B · 日常監控與應變
每天的偵測到處置
  1. 態勢儀表板(EPS/告警/地圖)
  2. 告警接收(Webhook 觸發建單+通報)
  3. 事件管理(清單/建單/合併/關閉)
  4. AI 自動研判(摘要/信心/RCA)
  5. Trace 回溯(撈 log/還原攻擊鏈)
  6. 調查與獵捕(NL 查詢/Talon 對話)
  7. 回應與處置(SOAR/封鎖/人工核准)
C · 分析與報告
彙整與呈現
  1. 監控專區深看(端點/網路/情報)
  2. 報表產出(雙視角/A·B·C/PDF·HTML5)
  3. 趨勢與合規(週月報/落點分析)
D · 管理與維運
確保平台穩定與可信
  1. 系統健康度(集群/儲存/Webhook)
  2. 稽核與存證(Hash Chain/Evidence)
  3. 持續調校(規則/白噪音/評分)
  4. 擴容與租戶維護(水平擴展/權限)
一句話流向:開通租戶 → 接資料 → 調規則/AI → 上線監控 → AI 研判+Trace → 人工核准處置 → 產報告 → 持續調校。

16疑慮與待釐清事項

🔴 最優先(架構與商業)

項目說明
技術棧主幹
已定案
已定案:Brain(計畫書)為主幹= Graylog + Talon、Jason 為輔。
衝突項一律以 Brain 為準(見第 16 節);Jason 其餘規格作為輔助細節併入實作。
Endpoint Agent 兩條路
①貼牌 Wazuh Agent(工程小)vs ②改寫成 Wazuh-like Agent(等於重造半個 Agent)。
成本差一個數量級,且 Wazuh 為 GPLv2,貼牌散布有授權疑慮,須法務確認。
Talon 成熟度
Talon 為相對小眾的開源專案,用於商業產品前須評估穩定度、社群支援、可維護性。

🟠 技術/演算法

項目說明
核心演算法未定案降噪評分法、Trace Queue 皆標「範例、待研議」;評分權重與 70 分門檻無依據,須真實資料調參。建議列為獨立可迭代工項。
自動處置風險封 IP/砍行程誤判會打斷服務,Active Response 通道有命令注入 RCE 風險。Phase 1 建議「建議+人工確認」。
白噪音清單維護Trace 依賴白名單,須逐客戶客製與長期維護,持續性人力成本,須釐清由誰維護。
48h 自動關閉對低頻慢速(low & slow)潛伏攻擊可能過早結案,門檻宜可配置。

🔵 AI/效能/規格缺口

項目說明
地端 LLM 硬體「完全落地」要跑地端 LLM,需 GPU;要用哪個開源模型、硬體門檻未定義。
RCA 幻覺LLM 推論根因有幻覺風險,須附證據 Log、標信心程度、低信心交人工。
5000 EPS 硬體規格吞吐目標明確,但達標的 Wazuh/Graylog/OpenSearch 集群規格、儲存、保存期限未提。
責任界線只給建議、不代客解決;AI 誤導的責任與免責條款須寫進合約。
最該先與瑞怡確認:

① 架構主幹以計畫書(Graylog+Talon)還是 Phase 1(n8n+自研)為準?

② Endpoint Agent 走貼牌還是改寫?Wazuh GPL 授權法務確認了嗎?

③ 核心演算法(評分法/Queue)是照範例做還是可重新設計?

④ 預計租戶數、監控點數、日 Log 量/EPS?(決定硬體與報價)

技術棧主從定案與衝突項

主幹= Brain(計畫書)= Graylog + Talon;Jason(需求說明)為輔。
兩份文件衝突之處一律以 Brain 為準,如下:
衝突面向採用(Brain 主幹)Jason(輔・未採用)
日誌路由/富化Graylog PipelinesOpenSearch 直存
流程編排Graylog Webhook + Talonn8n 接 Webhook
AI Agent 平台Talon(自託管 Copilot)自研 Incident Processor + MCP AI Agent
通報管道Slack/DiscordTelegram(TG)群組
→ 除上列衝突項外,Jason 的其餘規格(降噪演算法、Trace、Agent 6 模組、事件 DB、雙視角報告等)作為輔助細節併入實作;其對應功能改由 Talon/Graylog 承載。

17附錄:其他圖表與開源參考

Dashboard 儀表板 · 六大專區
🀄 中文重畫 · Phase 1 整體系統與資料流(7 階段)
① 資料來源
Endpoint
Win/Linux · Agent
AD
網域控制器 · Agent
FW
防火牆 · syslog
② 代理收集
Wazuh Agent
Linux/Win 轉送告警
③ 偵測與規則
Wazuh Manager
規則比對 · 嚴重度分級
OpenSearch
歷史 Log 儲存
④ 事件判斷
n8n Webhook
接收 Wazuh 告警
是否為新事件?
新→處理 / 舊→併入
⑤ 事件處理
Incident Processor
建 Incident · 比對 MITRE
併入既有事件
第二層降噪
⑥ AI 分析
LLM
生成事件摘要 / RCA
⑦ 儲存與應用
Incident DB
Incident UI
SQL 查詢
MCP AI Agent
DSL 查 Wazuh/ES
Dashboard
Phase 1 · 整體系統與資料流圖(n8n)Jason
Phase1 資料流圖
🀄 中文重畫 · Phase 1 網路架構/部署拓樸(三區)
客戶端網路
Endpoint
Windows / Linux
AD
網域控制器
FW
防火牆
Wazuh Agent
裝於端點 / 伺服器
Syslog/Agent
(TLS)
SOC Platform
資安維運平台
Wazuh Manager
OpenSearch
n8n
自動化流程
Incident Processor
LLM 服務
MCP AI Agent
Incident DB
SQL / REST
API
存取與應用層
Incident UI
Dashboard
客戶告警及監控 UI

最右側再經 HTTPS(瀏覽器)提供給內部工程團隊與客戶存取。

Phase 1 · 網路架構/部署拓樸 Jason
Phase1 網路架構

開源專案參考 Brain

18備註:文件說明與統整原則

本規格書將兩份由不同人撰寫的來源文件統整為單一規格;功能重疊處合併為一句描述,僅以「來源文件」欄追溯出處。統整原則:

主從架構(已定案):Brain(計畫書)為主幹Jason(需求說明)為輔
Jason 的落地細節(降噪演算法、Trace、Agent 6 模組、事件 DB、雙視角報告等)補充進 Brain 的藍圖;
兩者衝突之處(主要為中間層技術棧)一律以 Brain 為準,另列於第 16 節。
點任意處或按 Esc 關閉