PersonalSOC

PersonalSOC

個人資安營運中心

PersonalSOC 會彙整本裝置的日誌與防護狀況,產生便於發現異常的報告。它是一個小型資安營運中心(SOC),面向沒有專職資安人員的個人,讓您帶著依據瞭解自己裝置的狀況,並決定下一步行動。

它隨 RoamSwitch 安裝程式一同提供,但是獨立於 RoamSwitch 的應用程式(有自己的圖示)。即使沒有安裝 RoamSwitch 也能使用。

一鍵檢查狀況

只需按下「檢查狀況」,就會以唯讀方式檢查本裝置的日誌(依作業系統:SSH 驗證、auditd、Web、DNS、macOS 統一日誌)、MCP 設定以及 RoamSwitch 的偵測歷史。不會提升權限,無法讀取的日誌會回報為「無法讀取」。

儀表板

透過圖表,一眼掌握綜合風險(估計)、依嚴重度的數量、依類別的發生次數、發生趨勢以及 MITRE ATT&CK 技術。

報告

將來源、依類別的檢出事項與 IOC(無害化表示)彙整為 Markdown 報告。時間以本裝置的本地時間、易讀的形式顯示。

由 LLM 自主調查(選用,預設關閉)

啟用後,檢查完成後 LLM 會自主調查,並以稽核員的身分撰寫報告。PersonalSOC 只向 LLM 提供經允許的唯讀工具,不會交給它 shell 或檔案。

定期執行(選用)

Mac 使用 launchd、Linux 使用 systemd 的使用者權限登錄,僅在出現上次沒有的偵測結果時才通知(通知只包含數量)。不使用 root。

支援 10 種語言

日語、英語、德語、西班牙語、法語、義大利語、韓語、葡萄牙語、簡體中文與繁體中文。自動跟隨作業系統的語言。

RoamSwitch MCP 連動

若已安裝 RoamSwitch,PersonalSOC 會從 RoamSwitch 的 MCP 伺服器(唯讀)取得尚未解決的偵測與設定診斷中未通過的項目,與日誌中的偵測結果一併彙整成同一份報告。相同的偵測會合併為一筆,並附上次數與最新時間。在 LLM 調查中,也只能呼叫 RoamSwitch 的唯讀工具,run_* 之類的執行類工具會被拒絕。未安裝 RoamSwitch 時會略過此來源,也可以在設定中關閉。

畫面範例

PersonalSOC dashboard: overall risk gauge, severity donut, occurrences by category, hourly trend and MITRE ATT&CK counts
PersonalSOC report tab: current status summary, status by category and trend tables
PersonalSOC settings: automatic status check sources, scheduled runs, LLM integration and display language

所示畫面中的資料(IP 位址等)均為虛構。

報告輸出範例

這是報告範例(已啟用 LLM 連動的情況)。可以複製為 Markdown 直接分享。

所示的 IP 位址與日誌均為虛構。報告可以用顯示語言(10 種語言)輸出。

啟動方法

Mac:開啟「應用程式」資料夾中的「PersonalSOC」(與 RoamSwitch 不同的圖示)。

Linux:從應用程式清單開啟「PersonalSOC」(獨立圖示)。在終端機中執行 personalsoc-app。

命令列:personalsoc scan --report(報告)、personalsoc scan --llm <名稱>(LLM 自主調查)。

隱私與適用範圍

PersonalSOC 的日誌分析全部在本裝置內完成。它不會開放監聽連接埠,介面也不會載入外部網站。

LLM 連動預設關閉。啟用後,會啟動您選擇的 LLM 命令(opencode、claude、codex、agy 等),並傳遞偵測內容與作為依據的日誌行(金鑰、權杖等機密已被遮蓋)。依該命令的設定,內容可能會被傳送到外部服務。傳送目的地與處理方式取決於您所選的 LLM 及其提供者的條款。

RoamSwitch 的「Zero-Telemetry」(不向外部傳送通訊內容與日誌)是針對 RoamSwitch 本體的說明。啟用 PersonalSOC 的 LLM 連動後產生的通訊不在其範圍內。若保持 LLM 連動關閉,PersonalSOC 不會將日誌內容傳送到裝置之外。

授權

PersonalSOC 採用 Apache License 2.0 授權,不適用 RoamSwitch 的使用授權合約(EULA)。授權文件、NOTICE 以及隨附的第三方軟體清單,在 Mac 上位於應用程式內部(PersonalSOC.app/Contents/Resources),在 Linux 上位於 /usr/share/licenses/personalsoc/。

執行環境與更新

macOS 12 或更新版本。Linux 需要 WebKitGTK 4.1(libwebkit2gtk-4.1),deb / rpm 會自動安裝;在 Arch(AUR)上請將 webkit2gtk-4.1 作為選用相依套件安裝。在 Mac 上,可以在設定的「更新」中直接於應用程式內更新。只有按下按鈕時才會連線,下載的檔案會先驗證簽章再安裝。在 Linux 上,它包含在 RoamSwitch 套件的更新中。