把安全运营中心,装进自己的服务器

admin 2026-10-02 04:52:26 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Vigil是一个开源的AI安全运营中心,通过13个AI分析师主动工作,支持多种集成和自定义工作流,提供安全自动化但关键动作需人工审核,适用于有自主机器和希望掌控SOC的团队。 综合评分: 85 文章分类: 安全工具,安全运营,网络安全,安全建设,人工智能安全


把安全运营中心,装进自己的服务器

原创

大白 大白

知白守黑1024

2026年10月1日 06:25 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

之前我们聊过打网站的、打模型的,这次换个方向,聊聊蓝队。

大多数中小企业其实没有真正意义上的安全运营中心——买不起一年几十万的商业 SOC,也凑不齐三个专职分析师。结果就是:日志堆着没人看,告警刷屏没人点,真出事才想起来翻。攻击者的自动化却是一天 24 小时不停歇的。

官网主页有句话我很喜欢:「机器速度的攻击,需要机器速度的防御。」这是 Vigil 想解决的题——把一个完整的 SOC,装进你自己的服务器,交给 13 个 AI 分析师去盯着。

01它是什么

Vigil 是一个开源的AI 安全运营中心(Agentic SOC),Apache 2.0。13 个专业 agent、30+ 个 MCP 集成、7200+ 条检测规则,这些数字是它的表层。

真正值得读的地方在定位——它不做「人来喊 AI 跑」的事,而是让 agent主动干活、人只把关。官方的原话是:AI agents should do the work, not just answer questions.(AI agent 应该干活,而不只是回答问题。)

图:Vigil 官网 Dashboard

上面这张截图来自官网,你能直接看到它长什么样:告警打分、MITRE ATT&CK 映射、发现列表、行动建议,全在一个深色控制台里。

02三层架构,各有玩法

要判断一个开源安全项目是不是真开放,就看它的玩法能不能改。Vigil 的三层恰好都能改:

  • Workflows(工作流层)

    — 多 agent 剧本,定义在一个WORKFLOW.md 文件里。想加一个”钓鱼邮件分诊”流程?写个 md 文件就行,不用学什么 schema。它可以声明 agent 顺序、各阶段的工具权限,甚至能调用别的流程作为子流程。

  • Agents(Agent 层)

    — 13 个专业 agent,逻辑是可读的 Python。它通过Bifrost(一个开放的 LLM 网关)做路由、协调和工具调用。每个 agent 配一个深度后端工具面,外加 100+ 个 MCP 扩展工具。

  • Integrations(集成层)

    — 走MCP 开放标准接你已有的工具:Splunk、CrowdStrike、VirusTotal、Shodan、Jira、Slack……30+ 个开箱即用。任何支持 MCP 的工具,写一行配置就能接进来。

三层的主语都是”你”。它给你的不是一个不能再动的黑盒子,而是一套能读、能拆、能自己折腾的框架。

03五个支柱,一套运营闭环

官网把它拆成了五个支柱,覆盖 SOC 的完整生命周期——从原始信号到可审计的报告:

图:Vigil 五大支柱(图标取自官网)

  • 威胁检测

    — 7200+ 规则覆盖 Sigma / Splunk / Elastic / KQL,Triage agent 给每条告警打分,社区每上新规则,每个实例自动受益。

  • 漏洞分析

    — Investigator、Correlator、Threat Intel、Forensics、Malware、Network 六个 agent 跨栈追根因,每一步可检视。

  • Agent 红队

    — 假设驱动的主动狩猎,映射 MITRE ATT&CK,在攻击者来之前先加压测试你的防御。

  • 安全实践

    — Apache 2.0、本地优先、推理可检视,工作流是能读能改的文本文件,每次运行留审计轨迹。

  • AI SOC

    — 13 个 agent 经 Bifrost 协调 + 30+ MCP 集成,Responder 按置信度阈值路由,关键时刻留人在环。

04人在环上,而不是人在环里

这是 Vigil 最值得聊的一点,也是它和市面”AI 自动做安全”产品的根本分水岭。

安全自动化有两种做法:一种是让 AI 全自动处置、出问题再回滚,这是「人在环里」(human-in-the-loop);另一种是让 AI 先跑、先提议,但关键动作必须人来点头,这是「人在环上」(human-on-the-loop)。

图:Vigil 的自治哲学

Vigil 明确选了后者,而且立了几条纪律:

  • 系统只能自己降权,只有人才能加权。

    它永远可以”做得更保守”,但永远不会擅自”变得更激进”。

  • 动作前先算账。

    执行自动化前,它会检查预计成本和置信度。看起来可疑或太贵,就先停下来问人。

  • 阈值清晰。

    Responder 在置信度 0.90 及以上自动批准遏制动作;低于 0.90 就转到人工复核。这个边界是你设的,不是它定的。

这套思路来自它的一个前身——Linux 基金会项目 StackStorm。几位创始人当年用它帮 Netflix 做高自动化,最大的教训就是:安全自动化要”小心翼翼地推进”,而不是一把梭。

05一句人话,跑通一个工作流

Vigil 的操作方式很像聊天。你不必记一堆菜单,直接说你要什么,agent 们自己排队衔接。

图:从”全网找 C2 回连”到出报告

上面这条流程,实际就是一句话进、一份报告出:狩猎 agent 立假设,网络 agent 发现异常外连,木马 agent 识别出 Cobalt Strike,情报 agent 归因到某个 APT 团伙,报告 agent 收尾。

关键是最后:是否隔离主机、是否阻止 IP,这一步不会自动做。置信度不够就停下来问你。

内置了几个开箱即用的工作流:应急响应、深度调查、威胁狩猎、取证分析、云事件处置(AWS/Azure/GCP,含 IAM 爆炸半径分析)。每一个都是一条明确的”流程 → 产出”。

06装进自己服务器,按步骤来

官网承诺3 分钟内跑起来。前置条件先列清楚:

✓ Python 3.10+安装脚本会固定版本

✓ Node.js 18+前端构建需要

✓ DockerPostgreSQL/Redis 跑本地容器

○ Claude API Key可选,测试初期可跳过

BASH

1. 拉代码(注意:要带子模块)git clone –recurse-submodules https://github.com/vigil-soc/vigil.gitcd vigil# 2. 一键启动(首次 2-3 分钟,之后再启 <30 秒)./start.sh

start.sh 会替你干完这些:用 uv 装固定版本的 Python、装依赖、在 Docker 里拉起 PostgreSQL 和 Redis、初始化数据库、构建前端、把后端 + 前端 + agent 层全部启动。

启动后访问两个地址:

URL

Web 控制台(从这里开始)http://localhost:6988# API 文档http://localhost:6987/docs

第一次进入是引导页,你自己创建管理员账号——没有默认密码,这点比很多默认口令跑在公网上的工具让人放心得多。

想跑完整应急响应,直接用仓库里自带的示例 finding:

BASH

打开控制台,粘贴这条口令Run incident response on finding f-20260215-a1b2c3d4

然后就能看着 Triage → Investigate → Respond → Report 依次执行。要上生产,仓库带完整 Helm chart 可部署到 Kubernetes,也支持无界面模式下让 SOC daemon 24 小时值守。

07几个靠谱的事实,而不是宣传话术

写之前我把 README、官网和 changelog 都翻了,几个关键点核实在下:

| 指标 | 数值 | | — | — | | GitHub Star / Fork | 约 328 / 83 | | 协议 | Apache 2.0,免费 | | 当前版本 | 0.6.0(1.0 预告中) | | AI agent / 工作流 | 13 个 / 内置 5 类 | | MCP 集成 | 30+(Splunk、CrowdStrike、VirusTotal…) | | 检测规则 | 7200+(Sigma、Splunk、Elastic、KQL) | | 数据驻留 | 100% 本地,PostgreSQL+pgvector | | 后台 | Bifrost 开放 LLM 网关,默认 Claude,可换 |

08适合谁,不适合谁

适合你:有自己的机器、想自己掌控 SOC、能接受 AI 协助而不是全权托付的团队——尤其是想把安全自动化”小心翼翼地”推进下去的蓝队。

先别急:如果只想要开箱即用、一键托管、厂商兜底的商业方案,或你的告警量小到个位数,它可能有点杀鸡用牛刀。

回到开头那句话。机器速度的攻击,需要机器速度的防御。但机器速度的防御,不等于失控的防御——Vigil 给了一个折中的答案:让 13 个 agent 跑满 24 小时,但把方向盘始终握在你自己手里,置信度不够就停下来问你。

装进你自己的服务器,看着 13 个 agent 替你值班,这个感觉和从云平台上租一个,是完全不同的。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:知白守黑1024 大白 大白《把安全运营中心,装进自己的服务器》

评论:0   参与:  0