Dự án/Nghiên cứu tình huống

Tự động hóa SOC · Backend & DevOps · 08–12/2025

AI-powered alert prioritization for Wazuh

Dịch vụ Python thu thập cảnh báo Wazuh, làm giàu và tương quan sự kiện, kết hợp điểm heuristic với phân tích LLM tùy chọn rồi chuyển các ca ưu tiên cao sang workflow bên ngoài.

Vai tròBackend & DevOps Engineer
NguồnRepository công khai
APIFlask trong bản công khai
Môi trường chạyLocal hoặc Docker

01 / Vấn đề

Hàng đợi SOC cần ngữ cảnh, tính nhất quán và sự thận trọng.

Wazuh có thể tạo ra nhiều cảnh báo trùng nhau hoặc thiếu thông tin để phân tích nhanh. Trong dự án này, mình tìm cách tự động hóa các bước lặp lại, đồng thời giữ cơ chế phân loại bằng rule để hệ thống vẫn xử lý được khi không dùng LLM.

Phạm vi bằng chứng

Trang mô tả các khả năng có thể quan sát trong mã nguồn công khai và vai trò được ghi trong CV. Không đưa ra tuyên bố chưa đo lường về giảm thời gian triage hoặc mức sẵn sàng production.

02 / Kiến trúc

Pipeline mô-đun thay cho điểm số hộp đen.

Bộ thu thập hỗ trợ phân trang theo cursor và polling thời gian thực. Cảnh báo được chuẩn hóa trước khi phân tích, sau đó khử trùng lặp, làm giàu, tương quan và gắn mức ưu tiên cùng rủi ro false positive. Đầu ra ưu tiên cao có thể đưa vào webhook hoặc workflow n8n.

Luồng baseline

Phân loại theo quy tắc cố định

Rule và ánh xạ severity tạo kết quả lặp lại được, cho phép dịch vụ hoạt động mà không cần mô hình bên ngoài.

Luồng tùy chọn

Ngữ cảnh có hỗ trợ LLM

Đầu ra mô hình bổ sung, không thay thế baseline. Thiết kế giữ tích hợp ở dạng tùy chọn và cô lập việc xử lý dữ liệu trước lời gọi.

03 / Kiểm soát an toàn

Để người phân tích hiểu và kiểm tra được kết quả.

  • Ẩn PII trước khi gửi nội dung cảnh báo đến LLM bên ngoài tùy chọn.
  • Khử trùng lặp tất định để giảm xử lý lặp và nhiễu thông báo.
  • Làm giàu và tương quan sự kiện để giữ ngữ cảnh giải thích được quanh điểm số.
  • Gắn nhãn rủi ro false positive để thể hiện thay vì che giấu sự không chắc chắn.
  • Logging JSON, health check và readiness check để quan sát vận hành.
  • Tích hợp bên ngoài dựa trên cấu hình để credential nằm ngoài mã nguồn.

04 / Đóng góp

Xử lý backend và workflow có thể triển khai.

Phần đóng góp được ghi nhận gồm dịch vụ xử lý sự kiện bảo mật bằng Python, phân loại cảnh báo cho SQL injection, XSS, brute force, LFI và DoS, tương quan sự kiện và thông báo Telegram cho sự cố severity cao. Mình cũng làm việc với quy trình triển khai và interface vận hành.

5nhóm mẫu tấn công được nêu trong phần đóng góp dự án
2 chế độchạy local hoặc triển khai bằng container
1 cơ chế dự phòngluồng heuristic vẫn hoạt động khi không có LLM
Lưu ý tính nhất quán

Mô tả trước đây trong CV ghi FastAPI; repository công khai hiện tại triển khai API bằng Flask. Portfolio sử dụng triển khai công khai có thể kiểm chứng và ghi nhãn tương ứng.

05 / Kiểm chứng

Kiểm tra những chỗ dễ phát sinh lỗi.

Repository gồm kiểm thử tự động và cấu hình Docker. Dịch vụ cung cấp endpoint health/readiness, tạo log có cấu trúc và có thể chạy không cần LLM hoặc workflow tùy chọn — những thuộc tính hữu ích để cô lập lỗi khi phát triển.

Ranh giớiLỗi cần xem xétĐáp ứng thiết kế
Thu thập WazuhTrang bị lặp hoặc bỏ sótTheo dõi cursor và khử trùng lặp tất định
LLM bên ngoàiDịch vụ không khả dụng hoặc đầu vào nhạy cảmTích hợp tùy chọn, ẩn PII, dự phòng heuristic
Chấm điểm cảnh báoĐiểm cao nhưng thiếu ngữ cảnhLàm giàu, tương quan và nhãn rủi ro
Triển khaiProcess chạy nhưng chưa sẵn sàngTách tín hiệu health/readiness và log JSON

Xem repository công khai ↗

06 / Bài học

Điều dự án chứng minh.

AI hữu ích nhất trong pipeline SOC khi được giới hạn bởi cách xử lý dữ liệu rõ ràng, cơ chế dự phòng quan sát được và ngữ cảnh dễ đọc cho analyst. Dự án củng cố kỹ năng backend, tích hợp SIEM, tự động hóa bảo mật và tư duy phát hiện mối đe dọa, đồng thời nhấn mạnh rằng đánh giá phải đi trước tuyên bố về hiệu quả.

Đánh giá trong tương lai nên so sánh precision, mức đồng thuận của analyst, thời gian triage và chi phí giữa cấu hình chỉ heuristic, chỉ LLM và kết hợp trên tập cảnh báo có nhãn.

Quay về đầu danh sách

Embedded Linux security & observability

Đọc nghiên cứu →