PersonalSOC

PersonalSOC

Persönliches Security Operations Center

PersonalSOC fasst die Protokolle dieses Geräts und den Zustand seiner Schutzmaßnahmen in einem Bericht zusammen, der Auffälligkeiten sichtbar macht. Es ist ein kleines Security Operations Center (SOC) für Menschen ohne eigenes Sicherheitsteam: Sie verstehen die Lage Ihres Geräts anhand von Belegen und entscheiden, was als Nächstes zu tun ist.

Es wird mit dem RoamSwitch-Installer geliefert, ist aber eine eigene App mit eigenem Symbol. Es funktioniert auch dort, wo RoamSwitch nicht installiert ist.

Statusprüfung mit einem Klick

Ein Klick auf „Status prüfen“ liest die Protokolle dieses Geräts (je nach Betriebssystem: SSH-Anmeldung, auditd, Web, DNS, macOS Unified Log), Ihre MCP-Einstellungen und den Erkennungsverlauf von RoamSwitch – alles schreibgeschützt. Es erhöht nie seine Rechte; nicht lesbare Protokolle werden als nicht lesbar gemeldet.

Dashboard

Gesamtrisiko (Schätzung), Anzahl nach Schweregrad, Vorkommen nach Kategorie, zeitlicher Verlauf und MITRE-ATT&CK-Techniken auf einen Blick, als Diagramme.

Bericht

Quellen, Feststellungen nach Kategorie und IOCs (entschärft) werden in einem Markdown-Bericht zusammengefasst. Zeiten erscheinen in der Ortszeit dieses Geräts, gut lesbar.

Autonome Untersuchung durch ein LLM (optional, standardmäßig aus)

Wenn aktiviert, untersucht nach der Prüfung ein LLM selbstständig und schreibt den Bericht als Prüfer. PersonalSOC gibt dem LLM nur erlaubte schreibgeschützte Werkzeuge, keine Shell und keine Dateien.

Geplante Ausführung (optional)

Auf dem Mac über launchd, unter Linux über systemd (Benutzerebene) registriert; benachrichtigt nur, wenn es eine Erkennung gibt, die beim letzten Mal nicht da war (die Benachrichtigung enthält nur die Anzahl). root wird nicht verwendet.

10 Sprachen

Japanisch, Englisch, Deutsch, Spanisch, Französisch, Italienisch, Koreanisch, Portugiesisch sowie vereinfachtes und traditionelles Chinesisch. Die Sprache folgt automatisch dem Betriebssystem.

RoamSwitch-MCP-Anbindung

Ist RoamSwitch installiert, holt PersonalSOC ungelöste Erkennungen und fehlgeschlagene Konfigurationsprüfungen vom MCP-Server von RoamSwitch (nur lesend) und fasst sie zusammen mit den Log-Befunden in einem Bericht zusammen. Gleiche Erkennungen werden zu einer zusammengefasst, mit Anzahl und letzter Zeit. Auch bei der LLM-Untersuchung sind nur die schreibgeschützten Werkzeuge von RoamSwitch aufrufbar; ausführende wie run_* werden abgelehnt. Ohne RoamSwitch wird diese Quelle übersprungen; in den Einstellungen lässt sie sich auch abschalten.

Bildschirmbeispiele

PersonalSOC dashboard: overall risk gauge, severity donut, occurrences by category, hourly trend and MITRE ATT&CK counts
PersonalSOC report tab: current status summary, status by category and trend tables
PersonalSOC settings: automatic status check sources, scheduled runs, LLM integration and display language

Alle Daten in diesen Ansichten, etwa IP-Adressen, sind frei erfunden.

Beispielbericht

Ein Beispiel für den Bericht (mit aktivierter LLM-Anbindung). Sie können ihn als Markdown kopieren und unverändert weitergeben.

Alle gezeigten IP-Adressen und Logs sind frei erfunden. Berichte lassen sich in der Anzeigesprache (10 Sprachen) ausgeben.

So starten Sie es

Mac: Öffnen Sie PersonalSOC im Ordner „Programme“ (eigenes Symbol, getrennt von RoamSwitch).

Linux: Öffnen Sie PersonalSOC im Anwendungsmenü (eigenes Symbol). Im Terminal starten Sie personalsoc-app.

Befehlszeile: personalsoc scan --report (Bericht), personalsoc scan --llm <Name> (LLM untersucht selbstständig).

Datenschutz und Geltungsbereich

PersonalSOC analysiert Protokolle vollständig auf diesem Gerät. Es öffnet keine lauschenden Ports, und sein Fenster lädt keine externen Websites.

Die LLM-Anbindung ist standardmäßig aus. Wenn aktiviert, startet PersonalSOC den von Ihnen gewählten LLM-Befehl (opencode, claude, codex, agy usw.) und übergibt ihm die Details der Erkennungen und die zugrunde liegenden Protokollzeilen (Geheimnisse wie Schlüssel und Tokens werden maskiert). Je nach Einstellung dieses Befehls kann der Inhalt an einen externen Dienst gesendet werden. Ziel und Umgang richten sich nach dem gewählten LLM und den Bedingungen seines Anbieters.

Das „Zero-Telemetry“ von RoamSwitch (Ihr Datenverkehr und Ihre Protokolle werden nie irgendwohin gesendet) beschreibt RoamSwitch selbst. Kommunikation, die bei aktivierter LLM-Anbindung von PersonalSOC entsteht, fällt nicht darunter. Bleibt die LLM-Anbindung aus, sendet PersonalSOC den Inhalt Ihrer Protokolle nie vom Gerät weg.

Lizenz

PersonalSOC steht unter der Apache License 2.0 und fällt nicht unter die RoamSwitch-Lizenzvereinbarung (EULA). Lizenztext, NOTICE und die Liste der mitgelieferten Drittsoftware liegen auf dem Mac in der App (PersonalSOC.app/Contents/Resources) und unter Linux in /usr/share/licenses/personalsoc/.

Voraussetzungen und Updates

macOS 12 oder neuer. Unter Linux wird WebKitGTK 4.1 (libwebkit2gtk-4.1) benötigt, das die deb- und rpm-Pakete automatisch installieren; unter Arch (AUR) installieren Sie webkit2gtk-4.1 als optionale Abhängigkeit. Auf dem Mac aktualisieren Sie in den Einstellungen unter „Updates“ direkt in der App. Es wird nur beim Drücken der Schaltfläche eine Verbindung aufgebaut, und die heruntergeladene Datei wird vor der Installation per Signatur geprüft. Unter Linux ist es in den Paketupdates von RoamSwitch enthalten.