Agentic SOC Platform – Nền tảng SOC AI mã nguồn mở giảm 99% nhiễu cảnh báo

ByNgọc Trai MKT20/06/2026in GitHub Tools 0
agentic-soc-platform

Agentic SOC Platform là một nền tảng SOC mã nguồn mở mạnh mẽ, linh hoạt, xoay quanh Agentic AI, giúp đội ngũ bảo mật thoát khỏi cảnh ngập trong cảnh báo giả (alert fatigue) và tập trung vào các mối đe dọa thực sự. Nó giải quyết vấn đề quá tải cảnh báo SIEM bằng cách tổng hợp, tự động giảm 99% nhiễu, điều tra bằng AI và cho phép một cú nhấp chuột thực thi playbook. Dành cho các SOC analyst, nhóm vận hành bảo mật muốn tự động hóa quy trình mà vẫn giữ dữ liệu nội bộ.

Thank you for reading this post, don't forget to subscribe!

Những điểm chính

  • Giảm 99% nhiễu cảnh báo: Module framework liên tục tiêu thụ cảnh báo SIEM, tự động trích xuất IOC và tương quan, biến hàng triệu log thành một vài case có thể xử lý.
  • AI điều tra tự động: LLM tạo báo cáo điều tra có cấu trúc gồm verdict, attack chain, IOC và hướng khắc phục trong vài giây.
  • Tích hợp đa SIEM: Quản lý ELK, Splunk và các SIEM khác qua một file YAML duy nhất, một API tìm kiếm trên tất cả backend.
  • Tích hợp sâu Claude Code: Dùng MCP protocol để tương tác với case, tìm kiếm log và viết module trực tiếp từ AI agent.
  • Mã nguồn mở, triển khai on-premise: MIT license, Python thuần, dữ liệu không bao giờ rời mạng nội bộ.

Agentic SOC Platform là gì và giải quyết vấn đề gì?

Agentic SOC Platform là gì và giải quyết vấn đề gì?
Agentic SOC Platform là gì và giải quyết vấn đề gì?

Đây là nền tảng SOC tự động hóa thế hệ mới dựa trên Agentic AI – khác với các giải pháp truyền thống chỉ cảnh báo, nó chủ động điều tra và đưa ra kết luận. Vấn đề cốt lõi nó giải quyết là lượng cảnh báo SIEM khổng lồ gây quá tải cho analyst: hàng triệu log mỗi ngày, 99% là nhiễu. Agentic SOC Platform thu thập cảnh báo từ nhiều nguồn, tự động trích xuất IOC (Indicator of Compromise), tương quan chúng và chỉ tạo ra số ít case thực sự có giá trị. Sau đó, LLM được tích hợp sẵn sẽ tự động sinh báo cáo điều tra kèm hướng dẫn xử lý, giúp analyst ra quyết định nhanh hơn. Nền tảng này cũng hỗ trợ chạy playbook một cú nhấp chuột, tự động tra cứu threat intelligence, và tích lũy kiến thức từ các case đã đóng để ngày càng thông minh hơn. Bạn có thể xem chi tiết tại repository gốc trên GitHub.

Những tính năng nổi bật của Agentic SOC Platform

Những tính năng nổi bật của Agentic SOC Platform
Những tính năng nổi bật của Agentic SOC Platform

Tổng hợp cảnh báo và giảm 99% nhiễu

Module framework của nền tảng liên tục kéo cảnh báo từ các SIEM, tự động trích xuất IOC như IP, domain, hash, rồi tương quan chúng theo thời gian và nguồn gốc. Kết quả là từ hàng triệu log bạn chỉ còn vài case cần phân tích thực sự – tiết kiệm hàng giờ làm việc cho team SOC.

AI điều tra trong vài giây

LLM tích hợp sẵn tự động tạo báo cáo điều tra có cấu trúc: verdict (có phải mối đe dọa không), attack chain (chuỗi tấn công), IOC liên quan, và remediation advice (khuyến nghị khắc phục). Mọi thứ hoàn thành trong vài giây thay vì hàng giờ phân tích thủ công.

Playbook một cú nhấp chuột

Bạn có thể định nghĩa playbook bằng Python, và chỉ cần một nút bấm để thực thi điều tra case, trích xuất knowledge, làm giàu threat intelligence. AI xử lý phần phức tạp, analyst chỉ tập trung vào quyết định cuối cùng.

Unified Multi-SIEM Access

Quên chuyện phải học nhiều ngôn ngữ truy vấn khác nhau đi. Chỉ cần một file YAML duy nhất để khai báo các index của ELK, Splunk và các hệ thống khác. Một API chung cho phép LLM và analyst tìm kiếm xuyên suốt tất cả backend mà không lo khác biệt.

Tự động làm giàu Threat Intelligence

Khi một artifact được tạo (ví dụ IP lạ), nền tảng tự động truy vấn các nguồn TI bên ngoài. Điểm uy tín, thông tin pulse, bối cảnh malware được gắn vào IOC để analyst đánh giá nhanh hơn.

Tích hợp Code Agent via MCP

Agentic SOC Platform tích hợp sâu với Claude Code thông qua giao thức MCP. Bạn có thể tương tác với case, tìm kiếm log, và thậm chí viết module mới trực tiếp từ AI agent – một bước tiến lớn trong tự động hóa SOC.

Tích lũy kiến thức tự động

Khi một case được đóng, nền tảng tự động trích xuất kiến thức bảo mật có thể tái sử dụng, liên tục xây dựng knowledge base tổ chức. Các cuộc điều tra sau sẽ nhanh và chính xác hơn nhờ học từ lịch sử.

Hướng dẫn cài đặt và sử dụng Agentic SOC Platform

Hướng dẫn cài đặt và sử dụng Agentic SOC Platform
Hướng dẫn cài đặt và sử dụng Agentic SOC Platform

Hiện tại README cung cấp Quick Start và Documentation, tuy nhiên dưới đây là các bước cơ bản bạn cần làm để có trải nghiệm đầu tiên. Lưu ý: nền tảng chạy hoàn toàn on-premise, Python thuần, không phụ thuộc stack công nghệ phức tạp.

  1. Clone repository: git clone https://github.com/FunnyWolf/agentic-soc-platform.git
  2. Cài đặt dependencies: Dùng pip hoặc Conda để cài các gói Python cần thiết. Xem file requirements.txt trong thư mục gốc.
  3. Cấu hình kết nối SIEM: Tạo file YAML với cấu hình các index của ELK, Splunk,… theo mẫu có sẵn. Chỉ cần một file quản lý tất cả.
  4. Chạy platform: Thực thi lệnh khởi động (ví dụ python main.py hoặc dùng Docker). Nền tảng sẽ tự động bắt đầu kéo cảnh báo, áp dụng module và AI.
  5. Kích hoạt Claude Code integration: Nếu muốn dùng tính năng Code Agent, cài đặt MCP client và kết nối với Claude Code. Tài liệu hướng dẫn cụ thể có trong Documentation.

Sau khi khởi động, bạn có thể truy cập dashboard web để xem các case đã được xử lý, chạy playbook và theo dõi quá trình tích lũy kiến thức. Toàn bộ dữ liệu nằm trong mạng nội bộ, không gửi ra ngoài.

Ai nên dùng Agentic SOC Platform – ai không nên?

Ai nên dùng Agentic SOC Platform – ai không nên?
Ai nên dùng Agentic SOC Platform – ai không nên?

Nên dùng nếu bạn là SOC analyst, MSSP, hoặc nhóm bảo mật doanh nghiệp đang chịu áp lực từ lượng cảnh báo SIEM khổng lồ. Bạn muốn tự động hóa quy trình điều tra mà vẫn kiểm soát dữ liệu (on-premise). Bạn ưa thích mã nguồn mở, muốn tùy chỉnh module và playbook bằng Python. Nếu bạn đã có hạ tầng ELK hoặc Splunk, đây là lựa chọn lý tưởng để khai thác triệt để dữ liệu hiện có.

Không nên dùng nếu bạn mong đợi một giải pháp SaaS có sẵn, không muốn tự vận hành server và cấu hình. Nếu đội ngũ của bạn thiếu kỹ năng Python hoặc chưa quen với các công cụ mã nguồn mở, việc triển khai có thể gặp khó khăn ban đầu. Cũng không phù hợp với môi trường yêu cầu tích hợp thương mại đóng gói sẵn.

Câu hỏi thường gặp

Agentic SOC Platform có hỗ trợ Splunk không?

Có. Nền tảng cho phép quản lý các index của Splunk, ELK và các SIEM khác thông qua một file YAML duy nhất. Bạn chỉ cần khai báo kết nối và API tìm kiếm chung sẽ hoạt động trên tất cả.

Nền tảng có cần GPU để chạy LLM không?

Không bắt buộc. Agentic SOC Platform sử dụng Python thuần và có thể chạy LLM từ local (CPU) hoặc gọi API bên ngoài. Bạn hoàn toàn chủ động chọn backend AI phù hợp với tài nguyên.

Tôi có thể tùy chỉnh playbook và module không?

Được. Tất cả module, plugin và playbook đều là script Python, không rào cản về công nghệ. Bạn có thể viết thêm hoặc chỉnh sửa theo nhu cầu cụ thể của tổ chức.

Dữ liệu có an toàn khi triển khai on-premise không?

Có. Nền tảng được cấp phép MIT và hoàn toàn triển khai nội bộ. Dữ liệu của bạn không bao giờ rời khỏi mạng, đảm bảo tuân thủ các yêu cầu về bảo mật và quyền riêng tư.

Làm sao để tích hợp với Claude Code?

Agentic SOC Platform hỗ trợ giao thức MCP. Bạn cài đặt MCP client và kết nối với Claude Code, sau đó có thể ra lệnh cho agent thao tác với case, tìm log, hoặc viết module mới trực tiếp từ cửa sổ chat.

Kết luận

Agentic SOC Platform là một công cụ mã nguồn mở thực sự mạnh mẽ cho các đội ngũ bảo mật muốn tự động hóa SOC mà không mất kiểm soát dữ liệu. Với khả năng giảm 99% nhiễu, AI điều tra nhanh, và tích hợp Claude Code, nó xứng đáng được thử nghiệm ngay hôm nay. Hãy clone repo, cấu hình YAML và trải nghiệm sự khác biệt – đừng để đồng đội của bạn chìm trong đống cảnh báo vô nghĩa nữa.

Related Posts