PersonalSOC

PersonalSOC

Centre d'opérations de sécurité personnel

PersonalSOC rassemble les journaux de cet appareil et l'état de ses défenses dans un rapport qui aide à repérer toute anomalie. C'est un petit centre d'opérations de sécurité (SOC) pour les personnes sans équipe de sécurité dédiée : comprendre la situation de son appareil, preuves à l'appui, et décider de la suite.

Il est fourni avec l'installeur de RoamSwitch, mais c'est une application distincte avec sa propre icône. Il fonctionne même là où RoamSwitch n'est pas installé.

Vérifier l'état en un clic

Un clic sur « Vérifier l'état » lit les journaux de cet appareil (selon le système : authentification SSH, auditd, web, DNS, journal unifié macOS), vos réglages MCP et l'historique de détection de RoamSwitch, en lecture seule. Il n'élève jamais ses privilèges ; les journaux illisibles sont signalés comme tels.

Tableau de bord

Le risque global (estimation), le nombre par gravité, les occurrences par catégorie, l'évolution dans le temps et les techniques MITRE ATT&CK, d'un coup d'œil, en graphiques.

Rapport

Les sources, les constats par catégorie et les IOC (neutralisés) sont réunis dans un rapport Markdown. Les heures sont affichées à l'heure locale de cet appareil, sous une forme lisible.

Investigation autonome par un LLM (facultatif, désactivé par défaut)

Si activée, après la vérification un LLM enquête de lui-même et rédige le rapport en tant qu'auditeur. PersonalSOC ne lui donne que des outils en lecture seule autorisés, ni shell ni fichiers.

Exécution périodique (facultatif)

Enregistré avec launchd sur Mac et systemd (utilisateur) sous Linux ; il ne notifie que lorsqu'il y a une détection absente la dernière fois (la notification n'indique que le nombre). root n'est jamais utilisé.

10 langues

Japonais, anglais, allemand, espagnol, français, italien, coréen, portugais, chinois simplifié et traditionnel. La langue suit automatiquement celle du système.

Intégration du MCP de RoamSwitch

Si RoamSwitch est installé, PersonalSOC récupère depuis le serveur MCP de RoamSwitch (en lecture seule) les détections non résolues et les diagnostics de configuration en échec, et les réunit avec les constats des journaux dans un même rapport. Les détections identiques sont fusionnées en une seule, avec le nombre et l'heure la plus récente. Pendant l'enquête du LLM, seuls les outils en lecture seule de RoamSwitch peuvent être appelés ; ceux qui agissent, comme run_*, sont refusés. Sans RoamSwitch, cette source est simplement ignorée ; on peut aussi la désactiver dans les réglages.

Exemples d'écrans

PersonalSOC dashboard: overall risk gauge, severity donut, occurrences by category, hourly trend and MITRE ATT&CK counts
PersonalSOC report tab: current status summary, status by category and trend tables
PersonalSOC settings: automatic status check sources, scheduled runs, LLM integration and display language

Toutes les données affichées dans ces écrans, comme les adresses IP, sont fictives.

Exemple de rapport

Un exemple du rapport (avec l'intégration LLM activée). Vous pouvez le copier en Markdown et le partager tel quel.

Les adresses IP et les journaux présentés sont tous fictifs. Les rapports peuvent être produits dans la langue d'affichage (10 langues).

Comment le lancer

Mac : ouvrez PersonalSOC dans le dossier Applications (il a sa propre icône, distincte de RoamSwitch).

Linux : ouvrez PersonalSOC depuis le menu des applications (il a sa propre icône). Dans un terminal, lancez personalsoc-app.

Ligne de commande : personalsoc scan --report (rapport), personalsoc scan --llm <nom> (le LLM enquête seul).

Confidentialité et périmètre

PersonalSOC analyse les journaux entièrement sur cet appareil. Il n'ouvre aucun port en écoute et sa fenêtre ne charge aucun site externe.

L'intégration LLM est désactivée par défaut. Lorsqu'elle est activée, PersonalSOC lance la commande LLM que vous avez choisie (opencode, claude, codex, agy, etc.) et lui transmet le détail des détections et les lignes de journal correspondantes (les secrets tels que clés et jetons sont masqués). Selon les réglages de cette commande, le contenu peut être envoyé à un service externe. La destination et le traitement dépendent du LLM choisi et des conditions de son fournisseur.

Le « Zero-Telemetry » de RoamSwitch (il n'envoie jamais votre trafic ni vos journaux nulle part) décrit RoamSwitch lui-même. Les communications qui ont lieu lorsque vous activez l'intégration LLM de PersonalSOC n'en font pas partie. Tant que l'intégration LLM reste désactivée, PersonalSOC n'envoie jamais le contenu de vos journaux hors de l'appareil.

Licence

PersonalSOC est sous licence Apache 2.0 et n'est pas couvert par le contrat de licence (EULA) de RoamSwitch. Le texte de la licence, le fichier NOTICE et la liste des logiciels tiers inclus se trouvent, sur Mac, dans l'application (PersonalSOC.app/Contents/Resources) et, sous Linux, dans /usr/share/licenses/personalsoc/.

Configuration requise et mises à jour

macOS 12 ou ultérieur. Sous Linux, WebKitGTK 4.1 (libwebkit2gtk-4.1) est nécessaire ; les paquets deb et rpm l'installent automatiquement ; sous Arch (AUR), installez webkit2gtk-4.1 comme dépendance facultative. Sur Mac, vous pouvez mettre à jour depuis les réglages, dans « Mises à jour ». Une connexion n'est établie que lorsque vous appuyez sur le bouton, et le fichier téléchargé est vérifié par une signature avant d'être installé. Sous Linux, il est inclus dans les mises à jour des paquets RoamSwitch.