AiSOC : analyse pratique de beenuar/AiSOC
Aperçu du projet : Centre d'opérations de sécurité open source alimenté par l'IA, fusion d'alertes, exercices en équipe violette, triage assisté par agent, enquête MITRE ATT&CK. Sous licence MIT, auto-hébergable.
En bref
- De quoi s’agit-il ?
- Open-source AI-powered Security Operations Center, alert fusion, purple-team drills, agent-assisted triage, MITRE ATT&CK investigation. MIT-licensed, self-hostable. Périmètre, usage documenté et points à vérifier.
- À qui s’adresse-t-il ?
- AiSOC convient aux équipes dont le besoin correspond au périmètre décrit dans le README. Avant de l'adopter, exécutez `aisoc-sandbox demo`, `pnpm aisoc:demo` et l’Investigation Ledger, observez la sortie et vérifiez les permissions, les erreurs et les ressources consommées.
- Puis-je l’utiliser commercialement ?
- Oui. MIT est une licence permissive : vous pouvez utiliser, modifier et vendre un logiciel qui en dépend, à condition de conserver les mentions de droit d’auteur et de licence.
- Est-il encore maintenu ?
- Oui. Les derniers commits datent d’il y a 4 jours.
- En quel langage est-il écrit ?
- Principalement Python, d’après les statistiques de langage de GitHub.
Ces réponses reposent sur les données GitHub du projet (dernière synchronisation le 17 septembre 2026) et sur notre analyse. Elles ne constituent pas un avis juridique.
ANALYSE OPEN SOURCE APPROFONDIE
Positionnement du dépôt
Le dépôt beenuar/AiSOC se décrit comme un centre d'opérations de sécurité (SOC) open source et piloté par l'IA, sous licence MIT. L'objectif déclaré est de traiter les événements de sécurité dans une pile auto-hébergée couvrant l'ingestion, la corrélation, l'investigation assistée par IA et une interface de console SOC. Le dépôt est un projet Python qui, au moment de la consultation, comptait 1 720 étoiles, 216 forks et 6 problèmes ouverts, et n'était pas marqué comme archivé.
Parcours de démonstration et démarrage rapide
Le README décrit plusieurs parcours pour essayer le projet sans déploiement de production complet. Un parcours est la commande `npx aisoc triage --demo`, qui évalue un lot d'alertes avec un moteur déterministe et renvoie une sortie telle que « 12 TP, 171 FP supprimés (85,5 % de bruit), 17 à examiner ». Un autre parcours est `pip install -e packages/aisoc-sandbox && aisoc-sandbox demo`, qui exécute une enquête d'agent hors ligne en environ 5 secondes sans clé API ni accès réseau. Le README décrit également une option basée sur navigateur via Codespaces, une option basée sur Docker et un script d'installation d'amorçage. Notez que le README indique explicitement que la commande `npx aisoc` arrive sur npm avec le lancement de la v8.0 ; jusqu'à présent, elle se construit à partir de `packages/aisoc-lite/`.
Auditabilité des décisions de l'agent
Une caractéristique centrale du projet est que le comportement de l'agent peut être inspecté. Le README décrit le registre d'investigation (Investigation Ledger), qui stocke le prompt du LLM, la réponse, les preuves citées et les appels d'outils en aval pour chaque étape de chaque exécution. Ces enregistrements peuvent être rejoués plus tard et partagés sous forme de permaliens publics expurgés. L'orchestrateur est un programme LangGraph d'environ 600 lignes dans `services/agents/`, que le README affirme être assez petit pour être lu de bout en bout et pour échanger les modèles.
Architecture et composants
Le diagramme d'architecture inclus dans le README montre les données circulant de sources telles que EDR/XDR, SIEM, API cloud, identité et réseau à travers des connecteurs vers une étape d'ingestion et de normalisation, puis vers une colonne vertébrale d'événements Kafka. La couche de détection et de raisonnement comprend la fusion, l'UEBA, un moteur de règles et des agents IA basés sur LangGraph. La couche de stockage couvre PostgreSQL, ClickHouse, OpenSearch, Qdrant, Neo4j et Redis. La couche de surface comprend une API principale FastAPI, une console Web Next.js et un serveur MCP écrit en TypeScript. Le diagramme décrit un déploiement substantiel, bien que les détails précis soient censés se trouver dans `apps/docs/docs/architecture.md`.
Détections et évaluation
Le README revendique un corpus de détection de 947 règles exécutables, dont 869 natives, plus une bibliothèque importée de 6 000 règles avec suivi de provenance. Il décrit en outre cinq suites d'évaluation contrôlant les fusions vers `main` / `develop`, notamment une mesure de réduction d'alertes sur un flux fixe de 1 000 alertes et des suites basées sur des rubriques sur un ensemble de données déterministe de 200 incidents. La page de référence `apps/docs/docs/benchmark.md` est censée documenter exactement ce que chaque suite mesure et ce qu'elle ne mesure pas. Les métadonnées du dépôt ne vérifient pas ces nombres de règles ni ces résultats d'évaluation ; les affirmations n'apparaissent que dans le README.
Licence et limites
Le dépôt est sous licence MIT. Le texte de la licence accorde la permission d'utiliser, copier, modifier, fusionner, publier, distribuer, sous-licencier et vendre des copies du logiciel, et stipule que le logiciel est fourni « tel quel », sans garantie d'aucune sorte, y compris la qualité marchande, l'adéquation à un usage particulier et la non-contrefaçon. La licence ne traite pas de la sécurité, du support ou de la préparation à la production. Le README ne décrit pas d'options de support commercial ni de garanties de sécurité ; il indique seulement que les problèmes de sécurité doivent être signalés en privé via le signalement privé de vulnérabilités de GitHub.
Vérifier AiSOC sur son chemin réel
Pour qualifier beenuar/AiSOC, partez de `aisoc-sandbox demo`, `pnpm aisoc:demo` et l’Investigation Ledger et conservez la sortie complète. Comparez le résultat attendu par le README avec les journaux, les erreurs, les permissions requises et la consommation de ressources. Ce contrôle doit utiliser le scénario décrit par AiSOC, car le dépôt ne permet pas d’inférer une compatibilité avec des environnements ou des versions qui ne sont pas nommés. Les points absents de la documentation restent à confirmer dans le code et dans la configuration du projet.
Conclusion éditoriale
AiSOC convient aux équipes dont le besoin correspond au périmètre décrit dans le README. Avant de l'adopter, exécutez `aisoc-sandbox demo`, `pnpm aisoc:demo` et l’Investigation Ledger, observez la sortie et vérifiez les permissions, les erreurs et les ressources consommées. Les garanties non écrites dans le dépôt ne doivent pas être supposées.
Notes de la communauté