AI RAG · Security Log Analytics
ROGLAG
Threat Intelligence Console
ระบบตรวจจับความเสี่ยงจาก security log แบบเรียลไทม์ ด้วย rule-based detection + RAG + vector search — รันได้ตั้งแต่ออฟไลน์จนถึง production
RealtimeRAGQdrant
Self-hostDocker
ความสามารถ
ทำอะไรได้บ้าง
- ตรวจจับภัยอัตโนมัติ จาก log เช่น brute force, port scan, web attack, C2 beacon ฯลฯ พร้อม MITRE + risk score
- ค้นหาเชิงความหมาย (RAG): ถามเป็นภาษาไทย แล้วดึงหลักฐานที่เกี่ยวข้องมาให้
- สรุป + แนะนำ next action เป็นภาษาคน จากหลักฐานจริง
- มอนิเตอร์เรียลไทม์: ดู log ไหลเข้าสด + กราฟ/incident/critical อัปเดตทันที
- จำลอง / อัปโหลด log เพื่อทดสอบระบบตรวจจับได้ทันที
ภาพรวมสิ่งที่ทำ
สรุปสิ่งที่สร้าง
🛡️ Console + Detection
Dashboard ภาษาไทย + rule classifier 7 ภัย + MITRE ATT&CK
💬 RAG Q&A
ถามไทย → ดึงหลักฐาน → สรุป + next action
⚡ Realtime + Generator
จำลอง log สด, live monitor, สร้าง/อัปโหลด CSV
🌐 Qdrant + Docker
vector RAG จริง + self-host รันคำสั่งเดียว
สถาปัตยกรรม
Data flow (โดยสรุป)
Log / CSV / Mock→
Classify→
Qdrant
semantic search→
RAG + API→
Dashboard
มี fallback ทุกชั้น: Qdrant → SQLite vector → keyword → rule-based. ระบบไม่ล่มแม้ไม่มี key หรือเน็ต
Detection layer
Rule-based classifier
- brute_force T1110
- port_scan T1046
- web_attack T1190 · SQLi/XSS
- priv_esc T1068/T1548
- data_exfil T1041
- c2_beacon T1071
- benign baseline
- แต่ละหมวด → risk score + runbook แนะนำ
ทำงานออฟไลน์ 100% ไม่ต้องพึ่งโมเดล จึงเร็วและอธิบายผลได้
Realtime features
Generator & Live monitor
- Live stream: ยิง log จำลองหลากหลายไม่ซ้ำเข้าระบบจริง ปุ่มเดียวจบ
- Realtime monitor: ดู log ไหลเข้าสดเหมือน
tail -f + sort by time
- Generate CSV: สร้างไฟล์สุ่มใหม่ทุกครั้ง เอาไปทดสอบได้
- Upload CSV: classify ทุกแถว + วัด % ความแม่นยำเทียบ label เดิม
- Dashboard (กราฟ/incident/critical) อัปเดตสด ตามข้อมูลที่เข้ามา
Production vector RAG
Qdrant ใช้งานจริงแล้ว
- เปลี่ยนจาก keyword/SQLite มาใช้ Qdrant vector DB จริง (self-host ผ่าน Docker)
- Query → embed ด้วย OpenRouter (2048-dim) → ANN search บน Qdrant
- Collection
roglag_logs · Cosine · index logs จริง
- สลับเป็น Qdrant Cloud ได้ทันทีแค่เปลี่ยน env โดยไม่ต้องแก้โค้ด
Tech stack
เทคโนโลยีที่ใช้
เดโม่ (รันทันที)
- Python 3.12 ·
http.server stdlib
- Vanilla JS + Three.js (globe)
- Rule classifier + TF-IDF
- In-memory + SQLite
Production
- FastAPI + Uvicorn
- SQLAlchemy + PostgreSQL
- Qdrant + OpenRouter
- Docker + docker-compose
Deploy / Self-host
รันได้จริง ทุกระดับ
- เดโม่:
python3 server.py → เปิด localhost:8000 ได้เลย
- Self-host เต็ม:
docker compose up (API + PostgreSQL + Qdrant)
- Cloud: deploy บน Vercel (static + Python serverless)
- เอกสารครบ:
/plan · /docs-html · /techstack.html
ก้าวต่อไป
Roadmap
Ingestion จริง
Vector/Fluent Bit → queue → worker classify+embed
Automation
n8n: alert → enrich (threat intel) → ticket/notify (optional)
Auth & Scale
API auth, Redis pub/sub สำหรับ realtime หลาย worker
Observability
Prometheus + Grafana, retention/partition
สรุป
จาก demo สู่
production-ready
ตรวจจับ → ค้นหาเชิงความหมาย (Qdrant) → สรุปด้วย RAG → เห็นผลแบบเรียลไทม์ ทั้งหมดใน console เดียว self-host ได้จริง
localhost:8000/techstack.html/plan
ขอบคุณครับ 🙏