【要約】【OSS】現場で使える軽量な脅威検知・監視基盤「kizashi」を個人開発してみた(設計・実装の全記録) [Qiita_Trend] | Summary by TechDistill
> Source: Qiita_Trend
Execute Primary Source
// Problem
セキュリティ運用担当者は、既存の監視ツール導入においてコストや運用負荷の課題に直面している。具体的には以下の問題が挙げられる。
- ・商用ツールの高額なライセンス費用による導入障壁。
- ・既存OSSの依存関係の多さと、高いリソース消費量。
- ・設定ファイルの記述量が膨大で、迅速な検知が困難な点。
// Approach
開発者は、最小限のリソースで必要十分な検知を行うため、GoとDockerを用いた軽量な構成を採用した。主な手法は以下の通りである。
- ・Goによるシングルバイナリ配布と、Goroutineによる並行処理の実現。
- ・リングバッファとバッチ送信による、低負荷なイベント収集設計。
- ・不審なプロセスをスコアリングする、検知パイプラインの実装。
- ・Linux Capabilitiesを用いた、Docker環境での安全な権限管理。
// Result
開発者は、Docker Composeを活用することで、即座に検証や運用を開始できる環境を実現した。今後の展望として以下の計画が示されている。
- ・マルチプラットフォーム(Linux/macOS/Windows)への対応。
- ・脅威インテリジェンス(CVE/EPSS等)との自動突合機能の統合。
- ・WebダッシュボードUIのブラッシュアップ。
Senior Engineer Insight
> 開発者は、Goの並行処理とリングバッファを活用し、ホストへの影響を最小化する設計に注力している。これは低レイテンシが求められる現場の要件に合致する。ただし、実運用では検知ルールの精度向上と、大規模環境でのエージェント管理能力が真の評価基準となる。