Skip to content

Repository files navigation

omni_sec_banner

OmniSec SIEM Platform

Laboratorio SOC self-hosted com Wazuh, FastAPI, MCP, Redis, sandbox e automacao com agentes de IA.

Python FastAPI Wazuh Docker Compose MCP Status

Quick Start · Por Que OmniSec · Como O OmniSec Se Diferencia · Demo · Documentacao · Arquitetura · Roadmap · Contribuicao · Seguranca

OmniSec e um laboratorio academico de ciberseguranca criado para estudar monitoramento, triagem, enriquecimento de alertas, resposta a incidentes e automacao defensiva com IA em cima do ecossistema Wazuh.

O projeto combina uma stack SIEM baseada em Wazuh com uma API FastAPI/MCP, um orquestrador multiagente, enriquecimento de indicadores, playbooks de resposta, sandbox para detonacao controlada de artefatos e recursos de compliance/GRC.

Este projeto foi criado para fins educacionais e de laboratorio academico. Ele nao deve ser usado em producao sem hardening, revisao de seguranca, troca de todos os segredos, certificados proprios e validacao operacional.

O Que O OmniSec Entrega

  • Monitoramento e consulta de alertas/agentes via Wazuh.
  • API FastAPI com superficie REST e ponte MCP para agentes.
  • Swarm de analistas artificiais para triagem, investigacao e recomendacao.
  • Enriquecimento de IOCs com fontes externas de threat intelligence.
  • Sandbox isolada para detonacao controlada de arquivos e URLs.
  • Simulacao segura de active response em modo DRY-RUN.
  • Fluxos de compliance/GRC para estudos com ISO 27001, NIST CSF, SOC 2 e outros.

Por Que OmniSec

O OmniSec nao tenta ser apenas mais um wrapper de Wazuh. A proposta e transformar um laboratorio local em uma experiencia mais parecida com a operacao de um SOC moderno: alertas, triagem, enriquecimento, playbooks, automacao assistida e experimentacao com agentes de IA em uma unica stack que voce consegue subir, ler e modificar.

Na pratica, ele foi pensado para quem quer:

  • estudar SIEM e operacao SOC sem depender de uma plataforma fechada
  • experimentar MCP, agentes e fluxos de investigacao em um contexto defensivo
  • validar ideias de resposta ativa com seguranca antes de qualquer automacao real
  • usar um ambiente de laboratorio que deixa claro onde estao os limites e riscos

Highlights

Area O que existe hoje
SIEM Wazuh real com perfil full e stub leve para desenvolvimento
API FastAPI com Swagger/OpenAPI e endpoints para operacao SOC
MCP Bridge local, servidor remoto e compatibilidade com clientes MCP
IA Runtime deterministico e suporte a provedores LLM configuraveis
Sandbox Modo noop e runtime Docker isolado
Operacao Scripts PowerShell e Bash para setup, certificados e bootstrap
Testes Cobertura com pytest, smoke tests e cenarios de integracao
Docs Portal tecnico em docs/ organizado por dominios

Como O OmniSec Se Diferencia

Tema OmniSec
Foco Laboratorio academico e tecnico para estudar SOC, SIEM e IA defensiva
SIEM base Wazuh real no modo full, com stub leve no modo mock
Interface para agentes FastAPI + MCP bridge local + MCP remoto
Resposta ativa Postura segura por padrao com DRY-RUN
Sandbox Analise controlada com modo noop e runtime Docker
Operacao local Scripts dedicados para setup, certificados e perfis Compose
Documentacao Portal tecnico por dominios e onboarding para humanos e agentes

Como O OmniSec Se Compara

Capacidade OmniSec Wazuh puro
Laboratorio self-hosted sim sim
Camada MCP para agentes sim nao
Orquestracao multiagente sim nao
Enriquecimento de IOC integrado sim parcial
Sandbox controlada sim nao
Active response em DRY-RUN sim nao como postura principal
Playbooks de resposta sim parcial
Compliance/GRC para estudo sim limitado

O valor do OmniSec nao e competir com produtos comerciais maduros. O valor esta em ser uma base legivel, hackeavel e segura o bastante para aprendizado serio, demonstracoes tecnicas e iteracao rapida.

Jornada Rapida

  1. Suba a stack em mock para validar o fluxo sem custo alto de recurso.
  2. Consulte alertas e agentes pela API ou por um cliente MCP.
  3. Ligue enriquecimento, swarm e sandbox conforme a necessidade do experimento.
  4. Avance para o modo full quando quiser estudar o comportamento do Wazuh real.

Quick Start (TL;DR)

# Windows PowerShell — do zero ate a stack rodando:
git clone https://github.com/levicarlosz/OmniSec.git && cd OmniSec
.\scripts\setup.ps1            # gera .env com senhas aleatorias
.\scripts\generate-certs.ps1   # gera certificados SSL para o Wazuh
# edite .env → configure AGENT_API_KEY (OpenRouter)
.\scripts\start-dev.ps1 -Mode mock   # sobe a stack em modo mock (~500MB RAM)
# Linux / macOS — do zero ate a stack rodando:
git clone https://github.com/levicarlosz/OmniSec.git && cd OmniSec
./scripts/setup.sh             # gera .env com senhas aleatorias
./scripts/generate-certs.sh    # gera certificados SSL para o Wazuh
# edite .env → configure AGENT_API_KEY (OpenRouter)
./scripts/start-dev.sh mock    # sobe a stack em modo mock (~500MB RAM)

Apos a stack iniciar, acesse:


Portal De Documentacao

A documentacao tecnica detalhada agora fica centralizada em docs/ como um portal por dominios, inspirado em estruturas como openclaw/docs.

  • pagina inicial do portal: docs/index.md
  • navegacao machine-readable: docs/docs.json
  • entrada rapida para agentes: docs/AGENTS.md
  • hubs principais:
    • docs/start/
    • docs/concepts/
    • docs/gateway/
    • docs/ai/
    • docs/operations/
    • docs/reference/

Leitura recomendada:

  1. docs/index.md
  2. docs/start/overview.md
  3. docs/start/getting-started.md
  4. docs/concepts/architecture.md
  5. docs/operations/known-gaps-and-risks.md

Documentos de apoio do repositorio:

  • CONTRIBUTING.md: como contribuir sem quebrar o escopo do laboratorio
  • SECURITY.md: postura de seguranca e divulgacao responsavel
  • ROADMAP.md: direcao de evolucao do projeto
  • CHANGELOG.md: historico resumido de mudancas relevantes
  • docs/demo.md: roteiro de demonstracao de 3 minutos

Objetivo

O objetivo do OmniSec e simular uma operacao SOC moderna em ambiente controlado:

  • Coletar eventos de endpoints com Wazuh Agent.
  • Centralizar alertas no Wazuh Manager/Indexer/Dashboard.
  • Expor operacoes de seguranca por uma API MCP consumivel por agentes de IA.
  • Fazer triagem automatizada ou assistida de alertas.
  • Enriquecer IOCs com fontes de threat intelligence.
  • Executar playbooks de resposta a incidentes.
  • Simular Active Response com modo seguro DRY-RUN.
  • Detonar artefatos em sandbox isolada.
  • Apoiar analises de compliance, como ISO 27001, NIST CSF, SOC 2, PCI DSS e outros frameworks.

Arquitetura

flowchart LR
    Endpoints["Endpoints / VMs / Labs"] --> Agent["Wazuh Agent"]
    Agent --> Manager["Wazuh Manager"]
    Manager --> Indexer["Wazuh Indexer"]
    Indexer --> Dashboard["Wazuh Dashboard"]
    Manager --> MCP["OmniSec MCP Server\nFastAPI + OpenAPI + MCP bridge"]
    Redis["Redis"] <--> MCP
    MCP --> Tools["Alerts / Agents / Active Response"]
    MCP --> Intel["Threat Intel Enrichment"]
    MCP --> Playbooks["Playbook Engine"]
    MCP --> Sandbox["Sandbox Engine"]
    MCP --> Compliance["Compliance / GRC"]
    MCP --> Swarm["Swarm Orchestrator"]
    Swarm --> Triage["Triage Agent"]
    Swarm --> Analysis["Analysis Agent"]
    Swarm --> Response["Response Agent"]
    Swarm --> Comms["Communications Agent"]
    Swarm --> Critic["Critic Agent"]
Loading
Endpoints / VMs / Labs
        |
        v
  Wazuh Agent
        |
        v
  Wazuh Manager ---> Wazuh Indexer ---> Wazuh Dashboard
        |
        v
  OmniSec MCP Server (FastAPI + OpenAPI + MCP bridge)
        |
        +---> Alerts / Agents / Active Response
        +---> Threat Intel Enrichment
        +---> Playbook Engine
        +---> Sandbox Engine
        +---> Compliance / GRC
        |
        v
  Swarm Orchestrator
        |
        +---> Triage Agent
        +---> Analysis Agent
        +---> Response Agent
        +---> Communications Agent
        +---> Critic Agent

Principais Componentes

Componente Funcao
Wazuh Manager Recebe eventos dos agentes e gera alertas de seguranca.
Wazuh Indexer Armazena e indexa alertas.
Wazuh Dashboard Interface visual para investigacao e monitoramento.
MCP Server API FastAPI de compatibilidade para o swarm e endpoints REST internos.
MCP Remote Servidor FastMCP nativo para clientes MCP remotos, com suporte a streamable HTTP e SSE legado.
MCP Bridge Entrypoint stdio fino para clientes locais MCP, como OpenCode ou Claude Desktop.
Swarm Orchestrator No compose atual, executa o consumer que faz polling de alertas e enfileira jobs para o pipeline.
Enrichment Consulta MISP, AlienVault OTX, Abuse.ch e VirusTotal para reputacao de IOCs.
Playbooks Procedimentos YAML para resposta a incidentes.
Sandbox Engine Ambiente isolado para analise de arquivos, scripts e URLs.
Compliance Ferramentas de gap analysis, geracao de politicas e validacao de documentos.
Redis Cache, deduplicacao e suporte a operacoes assíncronas.

Modulos Do Projeto

SIEM e Monitoramento

O nucleo de monitoramento usa Wazuh para coletar eventos, classificar alertas e manter historico de seguranca. O MCP Server consulta esses dados e disponibiliza rotas para listar alertas, obter detalhes e consultar agentes.

Active Response

O projeto inclui scripts de resposta ativa para:

  • Bloqueio de IP via firewall.
  • Isolamento de host.
  • Quarentena de arquivo.

Por padrao, a resposta ativa fica em modo seguro:

AUTO_RESPONSE_ENABLED=false
AR_DRY_RUN=true

Isso permite testar fluxos de resposta sem executar acoes destrutivas no endpoint.

Threat Intelligence

O modulo enrichment/ agrega consultas em fontes externas e retorna score de reputacao, campanhas relacionadas, data de primeira/ultima observacao e recomendacao de triagem.

Fontes implementadas:

  • MISP
  • AlienVault OTX
  • Abuse.ch
  • VirusTotal

Sandbox

O sandbox permite submeter artefatos para analise comportamental. Ele suporta modo noop para testes seguros e modo Docker para detonacao real controlada.

Templates atualmente presentes no repositorio:

  • linux-malware
  • script-analysis

Swarm Multiagente

O orquestrador multiagente simula um fluxo SOC com papeis especializados:

  • Triage Agent: classifica alertas e prioriza eventos.
  • Analysis Agent: investiga evidencias e correlaciona contexto.
  • Response Agent: sugere ou executa resposta conforme politica.
  • Communications Agent: gera resumo executivo e notificacoes.
  • Critic Agent: revisa decisoes antes de acoes sensiveis.

O runtime suporta modo deterministico para laboratorio e provedores LLM configuraveis.

Compliance / GRC

O modulo de compliance foi pensado para experimentos com frameworks como:

  • ISO 27001
  • NIST CSF
  • SOC 2
  • PCI DSS
  • GDPR
  • HIPAA
  • DORA
  • ISO 42001

Ele pode executar gap analysis, gerar politicas e validar documentos. Para recursos com IA, configure a chave do provedor LLM correspondente.

Stack Tecnica

Camada Tecnologias
SIEM Wazuh 4.14.x
API FastAPI, Pydantic, Uvicorn
MCP MCP bridge via mcp.server.fastmcp
Agentes Runtime deterministico, OpenAI Agents SDK, Agent Framework
LLM OpenAI, Anthropic, Ollama ou endpoint OpenAI-compatible
Cache Redis 7
Sandbox FastAPI, Docker/noop runtime
Threat Intel MISP, OTX, Abuse.ch
Infra Docker Compose
Testes Pytest, pytest-asyncio, pytest-httpx, pytest-cov

Estrutura

SIEM/
├── README.md                       # Visao geral e entrada do repositorio
├── pyproject.toml                  # Metadados e dependencias Python
├── deploy/docker/                  # Compose, Dockerfiles e geracao de certificados
├── .env.example                    # Template de variaveis locais
├── .env.production.example         # Template para ambiente mais restrito
│
├── scripts/                        # Scripts de automacao
│   ├── setup.ps1 / setup.sh        # Gera .env com senhas aleatorias
│   ├── generate-certs.ps1 / .sh    # Gera certificados SSL para Wazuh
│   ├── start-dev.ps1 / .sh         # Sobe a stack Docker em modos diferentes
│   ├── smoke_test_mcp.py           # Smoke test automatizado da API
│   └── mock_wazuh.py               # Mock server do Wazuh para desenvolvimento
│
├── mcp_server/                     # API OmniSec / MCP Server
├── mcp_server/bridge.py            # Bridge stdio MCP
├── swarm/                          # Orquestrador multiagente
├── enrichment/                     # Enriquecimento de IOCs
├── sandbox/                        # Motor de sandbox e relatorios
├── compliance/                     # Frameworks, modelos e GRC
├── playbooks/                      # Playbooks de resposta a incidentes
├── config/                         # Configuracoes Wazuh, regras e templates
├── docs/                           # Portal tecnico por dominios
└── tests/                          # Testes automatizados

Pre-requisitos

Antes de comecar, voce precisa ter as seguintes ferramentas instaladas na sua maquina:

Obrigatorios

Dependencia Versao Minima Para que serve Link
Git 2.40+ Clonar o repositorio e controle de versao git-scm.com
Docker Desktop 4.30+ (Engine 27+) Rodar todos os containers da stack docker.com/products/docker-desktop
Docker Compose v2.20+ (plugin) Orquestrar os servicos (vem incluso no Docker Desktop) Incluso no Docker Desktop
Python 3.12+ Runtime da API, agentes e scripts python.org/downloads
OpenSSL 1.1+ Gerar certificados SSL para o Wazuh Vem com Git for Windows; em Linux: apt install openssl

Opcionais (recomendados)

Dependencia Para que serve Link
uv Gerenciador de ambiente virtual Python ultrarapido (substitui pip + venv) docs.astral.sh/uv
ngrok Expor MCP Remote para a internet (Perplexity, clientes externos) ngrok.com
curl Testar endpoints da API via terminal Vem com Windows 10+; em Linux: apt install curl

Verificando as dependencias

# Windows PowerShell
git --version              # git version 2.4x+
docker --version           # Docker version 27.x+
docker compose version     # Docker Compose version v2.20+
python --version           # Python 3.12+
openssl version            # OpenSSL 1.1+ ou 3.x
# Linux / macOS
git --version
docker --version
docker compose version
python3 --version
openssl version

Windows: certifique-se de que o Docker Desktop esta rodando antes de executar qualquer script. O Docker Desktop precisa estar aberto e com o engine ativo (icone verde na bandeja do sistema).

Linux: se voce nao usar Docker Desktop, instale o Docker Engine + plugin Compose v2. Certifique-se de que seu usuario esta no grupo docker (sudo usermod -aG docker $USER).

Requisitos de Hardware

Modo RAM Minima Disco Nota
Minimal ~300MB ~500MB Redis + MCP Server + MCP Remote
Mock ~500MB ~800MB + Mock Wazuh API
Full 4–6GB ~3GB + Wazuh Indexer + Manager + Dashboard
Full + Sandbox 6–8GB ~4GB + Sandbox Engine com Docker-in-Docker

Configuracao Inicial

1. Clonar o Repositorio

git clone https://github.com/levicarlosz/OmniSec.git
cd OmniSec

2. Gerar o Arquivo .env

O script de setup copia .env.example para .env e substitui os placeholders por senhas aleatorias seguras.

Windows PowerShell:

.\scripts\setup.ps1

Linux / macOS / Git Bash:

chmod +x scripts/setup.sh
./scripts/setup.sh

O script vai:

  • Copiar .env.example.env
  • Gerar automaticamente WAZUH_API_PASSWORD (16 caracteres)
  • Gerar automaticamente MCP_API_KEY (32 caracteres)
  • Exibir as senhas geradas no terminal

Importante: depois de rodar o script, edite .env e configure a variavel AGENT_API_KEY com sua chave do OpenRouter (ou outro provedor LLM). Sem essa chave, o sistema funciona em modo deterministico (sem IA).

3. Gerar Certificados SSL

Os certificados sao necessarios para comunicacao segura entre os componentes Wazuh (Indexer, Manager, Dashboard).

Windows PowerShell:

.\scripts\generate-certs.ps1

Linux / macOS / Git Bash:

chmod +x scripts/generate-certs.sh
./scripts/generate-certs.sh

O script gera em config/wazuh_indexer_ssl_certs/:

  • Root CA (root-ca.pem, root-ca.key)
  • Certificados para wazuh.indexer, wazuh.manager, wazuh.dashboard e admin

4. Configuracoes Locais Do Wazuh (Somente Modo Full)

Se voce pretende usar o modo full (Wazuh real), copie os templates de configuracao:

cp config/wazuh_dashboard/wazuh.yml.example config/wazuh_dashboard/wazuh.yml
cp config/wazuh_indexer/internal_users.yml.example config/wazuh_indexer/internal_users.yml

Para o modo mock ou minimal, esse passo nao e necessario.

5. Subir A Stack

Use o script start-dev para iniciar a stack Docker com o modo desejado:

Windows PowerShell:

# Modo minimal — mais rapido, sem Wazuh (~300MB RAM)
.\scripts\start-dev.ps1

# Modo mock — simula o Wazuh API sem o stack pesado (~500MB RAM)
.\scripts\start-dev.ps1 -Mode mock

# Modo full — Wazuh real completo (4-6GB RAM, 3-5 min para ficar healthy)
.\scripts\start-dev.ps1 -Mode full

# Com sandbox engine
.\scripts\start-dev.ps1 -Mode mock -WithSandbox

# Com swarm orchestrator
.\scripts\start-dev.ps1 -Mode mock -WithSwarm

# Parar tudo e remover volumes
.\scripts\start-dev.ps1 -Down

Linux / macOS / Git Bash:

# Modo minimal
./scripts/start-dev.sh

# Modo mock
./scripts/start-dev.sh mock

# Modo full
./scripts/start-dev.sh full

# Com sandbox e/ou swarm
./scripts/start-dev.sh mock --sandbox --swarm

# Parar tudo
./scripts/start-dev.sh down

Flags adicionais disponiveis:

Flag PowerShell Bash Descricao
Build -Build --build Forca rebuild das imagens Docker
Logs -Logs --logs Segue os logs apos subir a stack
Sandbox -WithSandbox --sandbox Inclui o Sandbox Engine
Swarm -WithSwarm --swarm Inclui o Swarm Orchestrator

6. Verificar Saude Dos Servicos

docker compose -f deploy/docker/docker-compose.yml ps

Todos os servicos devem estar com status Up (healthy). Na primeira inicializacao do modo full, o Wazuh Manager pode demorar ate 5 minutos.

7. Ambiente Python Local (Opcional)

Se voce quer rodar a API fora do Docker ou executar testes:

Com uv (recomendado):

uv sync
uv run uvicorn mcp_server.main:app --reload --port 8000

Com pip:

python -m venv .venv
# Windows: .\.venv\Scripts\Activate.ps1
# Linux/macOS: source .venv/bin/activate
pip install -e ".[dev]"
uvicorn mcp_server.main:app --reload --port 8000

Perfis Docker Compose

Os servicos em deploy/docker/docker-compose.yml usam profiles para nao subir por padrao:

Profile Servicos Proposito RAM
(nenhum) redis, mcp-server, mcp-remote, arq-worker Stack minima de desenvolvimento ~300MB
wazuh wazuh.indexer, wazuh.manager Wazuh real (core) ~3GB
wazuh-dashboard wazuh.dashboard Wazuh Dashboard (Kibana-like) ~1GB
wazuh-mock wazuh-mock Mock API leve (~50MB) ~50MB
sandbox sandbox-engine Malware sandbox engine ~200MB
swarm swarm-orchestrator Orquestrador multiagente ~100MB

URLs Locais

Servico URL Uso
Wazuh Dashboard https://localhost:5601 Visualizacao de alertas
Wazuh API https://localhost:55555 API REST do Wazuh exposta no host
MCP Server http://localhost:8000 API OmniSec
OpenAPI Docs http://localhost:8000/docs Documentacao interativa
MCP Remote http://localhost:8080/mcp Endpoint MCP nativo remoto
MCP Remote Messages http://localhost:8080/messages/ Endpoint usado apenas no transporte SSE legado
Sandbox Engine http://localhost:8001 API de sandbox

Exemplos De Uso

Listar alertas recentes:

curl -H "X-API-Key: $MCP_API_KEY" "http://localhost:8000/tools/alerts?time_range=24h&limit=10"

Consultar agentes:

curl -H "X-API-Key: $MCP_API_KEY" "http://localhost:8000/tools/agents"

Enriquecer um IOC:

curl -H "X-API-Key: $MCP_API_KEY" "http://localhost:8000/tools/enrich?ioc_value=8.8.8.8&ioc_type=ip"

Executar gap analysis ISO 27001:

curl -X POST -H "X-API-Key: $MCP_API_KEY" "http://localhost:8000/tools/compliance/gap-analysis?framework=iso27001&scope_description=Infrastructure%20lab"

Conectar um cliente MCP remoto:

URL: http://localhost:8080/mcp
Header: Authorization: Bearer $MCP_REMOTE_API_KEY

Para expor ao Perplexity Labs via ngrok, use a porta 8080 e configure a URL publica com o caminho /mcp.

Smoke Test

Para validar rapidamente se a API esta operacional:

# Com a stack rodando
python scripts/smoke_test_mcp.py

O smoke test verifica health check, conectividade com Redis e as rotas principais da API.

Seguranca Do Repositorio

Este repositorio foi preparado para nao versionar segredos e artefatos locais. O .gitignore exclui:

  • .env e variantes locais.
  • Certificados e chaves privadas.
  • Certificados Wazuh gerados localmente.
  • Dados persistidos em data/.
  • Caches Python e de testes.
  • Ambientes virtuais.
  • Dependencias locais e referencias pesadas.
  • Configuracoes reais sensiveis do Wazuh Dashboard e Indexer.

Antes de publicar no GitHub, revise sempre:

git status --short --ignored
git add --dry-run .

Modos De Operacao

Monitor Only

Modo mais seguro para laboratorio. Apenas monitora e exibe alertas.

AUTO_RESPONSE_ENABLED=false
AR_DRY_RUN=true
SWARM_LLM_ENABLED=false

Assisted Triage

Agentes ajudam na classificacao, mas o humano decide a resposta.

SWARM_LLM_ENABLED=true
AUTO_RESPONSE_ENABLED=false
AR_DRY_RUN=true

Semi-Automated

Resposta automatizada apenas para casos controlados e ainda em dry-run.

AUTO_RESPONSE_ENABLED=true
AR_DRY_RUN=true

Automated Response

Nao recomendado para laboratorio sem revisao forte.

AUTO_RESPONSE_ENABLED=true
AR_DRY_RUN=false

Use esse modo somente se voce entende o impacto dos scripts de Active Response.

Testes

pytest

Ou com uv:

uv run pytest

Troubleshooting

Problema Solucao
Compose file not found Execute os scripts a partir da raiz do repositorio
Env file not found Rode .\scripts\setup.ps1 ou ./scripts/setup.sh primeiro
openssl not found Instale Git for Windows (inclui openssl) ou OpenSSL separadamente
Docker nao inicia Verifique se Docker Desktop esta rodando
Porta 5601/8000 em uso Altere as portas no .env ou no docker-compose.yml
Wazuh Manager nao fica healthy Aguarde ate 5 min na primeira inicializacao; verifique se os certificados foram gerados
Cannot connect to the Docker daemon Linux: sudo systemctl start docker; Windows: abra o Docker Desktop
Erro de permissao em scripts .sh Execute chmod +x scripts/*.sh

Scripts Disponiveis

Script Descricao
scripts/setup.ps1 / setup.sh Gera .env a partir de .env.example com senhas aleatorias
scripts/generate-certs.ps1 / .sh Gera certificados SSL para os componentes Wazuh
scripts/start-dev.ps1 / .sh Inicia a stack Docker em modo minimal, mock ou full
scripts/smoke_test_mcp.py Smoke test automatizado contra a API
scripts/mock_wazuh.py Mock server do Wazuh API para desenvolvimento leve

Status Do Projeto

Este e um projeto de estudo em evolucao. Alguns modulos podem estar em modo experimental, principalmente:

  • Runtime multiagente com provedores LLM.
  • Compliance com geracao por IA.
  • Sandbox com runtime Docker real.
  • Fluxos de resposta ativa fora do modo DRY-RUN.

Consulte tambem ROADMAP.md para as prioridades visiveis de evolucao e CHANGELOG.md para o historico de melhorias mais importantes no repositorio.

Aviso Academico

Este projeto foi criado por mim como um laboratorio academico para praticar conceitos de SOC, SIEM, automacao defensiva, engenharia de deteccao, resposta a incidentes, sandboxing e GRC. Ele e adequado para aprendizado, demonstracoes e experimentacao local controlada.

Nao inclua credenciais reais, dados sensiveis de clientes ou certificados de producao neste repositorio.

Licenca

Este projeto esta licenciado sob a licenca MIT. Consulte LICENSE para o texto completo.

About

O OmniSec é um SOC autônomo orquestrado por IA (Swarm). Integra agentes especializados, detecção, sandbox, inteligência de ameaças, playbooks de resposta a incidentes, ferramentas como Wazuh/OpenSearch/MCP e módulo GRC para conformidade normativa.

Topics

Resources

Contributing

Security policy

Stars

2 stars

Watchers

0 watching

Forks

Contributors

Languages