记录牧安平台从 0 到 1 的开发过程,一个待业在家的网安老兵边做边想。
差不多搞了两个月了,Shepherd_L3,一个纯纯的轻量小探针,终于算是差不多了。(发文中懒得打字,但是产品上尽量不做一个哑巴设计师。)下面全是图。

之前有一期讲了一些架构逻辑,AI开发牧安 ·第13期 我用了十年的黑盒子,里面是什么 。这一期从看看前端究竟长啥样吧。一次性全露出来。
先看目录树:
牧安 Shepherd L3│├─ 🏠 总览 dashboard│ ├─ 概览卡片│ └─ 最近动态列表│├─ 🩺 体检 health│ ├─ 发起体检│ ├─ 自动体检│ ├─ 扫描计划│ └─ 报告历史│├─ 🗂 资产 asset│ ├─ 🖥 资产台账│ └─ 🔍 账号发现│├─ 🌐 行为 webaudit│ ├─ 🌐 域名访问明细│ └─ ⚠️ 违规访问告警│├─ 📝 事件 event│ ├─ 🛡 安全事件│ └─ 📂 已归档事件│├─ 🔔 告警 alert│ ├─ 🩺 体检告警│ ├─ 📡 流量告警│ └─ 🗄 数据库行为审计│├─ 🎯 狩猎 hunt│ ├─ ① IOC 检索 + 命中汇总│ ├─ ② 假设向导│ ├─ ③ 跨源时间线│ ├─ ④ 异常速览│ └─ ⑤ 明细 / 处置│├─ 🧹 降噪 noise│ ├─ KPI/趋势/各级拦截量/Top 抑制规则(AI 四级降噪管线 L1–L4)│ ├─ 降噪开关与阈值配置(高危/严重永不被 L3 降级)│ ├─ L1 静态规则(命中即抑制/降级)+ 新增│ └─ 学习式白名单(L4)│├─ 📋 规则 rule│ ├─ 🩺 安全体检规则│ ├─ 📡 流量识别告警规则│ └─ 🌐 上网行为规则│├─ 📡 探针 probe│ ├─ 旁路镜像检测│ ├─ 探针自监控│ └─ 流量速率实时看板│├─ 📋 日志 logs│ ├─ 📜 系统日志│ ├─ 📝 操作日志│ └─ 🤖 AI分析日志│└─ ⚙ 设置 config├─ 🤖 Agent 身份├─ 📤 数据上报├─ 🧠 AI 分析├─ 📡 抓包├─ 🔌 API├─ 🔑 账号采集└─ 🛠 运维
今天没废话,直接拉出来溜。
先看总览

全面体检,本来是给window版agent上设计的,在linux上运行略显鸡肋。路过的朋友投个票吧。

资产管理,俩tab,管理资产台账+记录发现的账号。
对应着上一级平台(Shepherd_L3)上的资产管理和账号治理。


上网行为,主要是记录域名/IP访问记录,就算是违规访问也是只记录不阻断。
毕竟是轻量的,不搞那么厚重的功能了。


事件处置,没处理的和已经处理的分开放。AI分析和事件报告还是能看一看的。



告警模块,体检告警、流量告警、数据库审计,都能瞧一瞧。



威胁狩猎,之前有一期讲过狩猎的逻辑 AI开发牧安 ·第21期 探针也会主动找事了:三层平台都装上「威胁狩猎」 最近加上了一个AI狩猎的功能进去。


规则中心,所有的审计规则都在这了,支持新规则导入了。
PS:正在把数据库审计规则单独做成tab页,截止发稿前,任务还没跑完。

流量探针,流量监控与探针启停。

日志,平台运行系统日志与关键操作审计,公开透明,我再也不想去底层翻log文件了。



系统悄摸吃token,这个事肯定是要杜绝了。AI开发牧安 ·第19期 AI 在后台悄摸吃 token,我发现时已经烧干了
平台设置,这里面的内容就比较零碎了。L3的定位就是个agent的形式,因为还有windows版本。(此处区别于AI agent的概念。),自己的身份,数据报到哪里,启不启用AI功能,要不要抓包,开不开API,要不要采集流量中的账号,还有服务重启和改个密码。
好多卡片的高度都还没对齐,真是逼死强迫症。







好了,完事了。
记录牧安平台从 0 到 1 的开发过程,一个待业在家的网安老兵边做边想。
上一期 AI开发牧安 ·第23期 手滑删了生产库,L2 的配置一把没了,机械狗成了趴窝狗。
下一期 AI开发牧安 ·第25期 L3首次打包全纪录:从一个能跑的探针,到一台机器上能托管的哨兵
无论试用还是提个需求,都可以在下面评论,或者私信我
搓到0.9了,拉出来溜溜给你看&spm=1001.2101.3001.5002&articleId=166085190&d=1&t=3&u=c1600b726e0f4dbabeeb1a5a1ee5199c)
335

被折叠的 条评论
为什么被折叠?



