Imagem de capa do projeto: NEXUS Alert Triage Framework EM ANDAMENTO

Resumo técnico

O NEXUS Alert Triage Framework padroniza a triagem dos 10 alertas de segurança, infraestrutura e operação mais comuns do ecossistema, cada um com checklist analítico, critérios de escalonamento e auto-fechamento, severidade e fluxo de decisão. O plugin registra decisões com rastro de auditoria — escalonamento multi-setor N1/N2/N3, mitigação ou fechamento — atualizando a própria tarefa no painel, e oferece assistente com gráficos Mermaid, histórico e estatísticas.

Escopo executado

  • Registro do plugin em plugin.php: registerTab('alert-triage', tab.php) com ícone check-square (categoria Segurança), registerDoc('alert-triage', doc.md) e 13 ações de API via registerApiAction (prefixo triage_).
  • Banco de dados: tabela MySQL triage_decisions (task_id, playbook_id, alert_title, decision, target_sector, analyst, reasoning, checklist_state LONGTEXT, created_at, com índices idx_playbook/idx_decision/idx_sector/idx_created_at) para auditoria de decisões e triage_sectors (name UNIQUE, level N1/N2/N3, description, is_default) — criadas com CREATE TABLE IF NOT EXISTS em triage_install(); sem install.sql.
  • Setores padrão de escalonamento (6): N1 - Triagem Inicial / SOC L1, N2 - SecOps / Engenharia de Segurança (default), N3 - Infraestrutura / Cloud / DevOps, DevSecOps / Squad de Produto, Red Team / Threat Hunting e C-Level / Incident Response & Comitê — com suporte a setores personalizados (triage_sector_save/triage_sector_delete).
  • 10 playbooks operacionais embutidos (triage_get_playbooks), cada um com categoria, severidade padrão, fontes, sintomas, checklist de 4 verificações, critérios de escalonamento (escalate_criteria), auto-fechamento (autoclose_criteria), raciocínio do analista e fluxo Mermaid: (1) Vulnerabilidade Crítica de Dependência SCA/CVE, (2) Vazamento de Segredo / Hardcoded Secret, (3) Achado SAST / Injeção (SQLi, XSS, RCE, IDOR), (4) Achado DAST / Exposição de Endpoint, (5) Credenciais Comprometidas / Vazamento de E-mail, (6) Atividade Maliciosa de IP / Reputação CTI, (7) Falha de Autenticação de E-mail / Spoofing, (8) Alerta de Phishing / URL Suspeita, (9) Falha de Satélite / Worker OCI / Container Down e (10) Exaustão de Créditos de IA / Quota de API.
  • Decisão de triagem (triage_decide): 4 vereditos — escalated, closed, mitigated e in_triage — com raciocínio obrigatório (HTTP 400 se vazio) e checklist validado persistido em JSON.
  • Integração com tarefas do painel: quando task_id é fornecido, triage_decide adiciona comentário de auditoria formatado (playbook utilizado, decisão, setor destino, analista, raciocínio técnico, itens validados e ação recomendada) e atualiza a task — escalated define priority = 1; closed/mitigated definem status = 'done' com done_at.
  • Configuração centralizada em triage_settings (via DB::getConfig): default_analyst, default_sector, auto_escalate_p1 e notify_on_escalate.
  • Estatísticas (triage_stats): total de decisões, escalonados, fechados/mitigados e pendentes. Histórico (triage_history, limite 1–100) e limpeza (triage_history_clear, TRUNCATE).
  • Fast Responses: manifesto fastr.json com /triage list, /triage <1-10> (checklist completo) e /triage <palavra-chave> (match por keywords como cve, gitleaks, sqli, dmarc, phishing, quota) via triage_fastr + triage_fastr_suggest.
  • Intel Hub: nx_intel_register_enricher('alert-triage', ['_text'], 'triage_intel_enrich', 40) — sugere o playbook e a severidade a partir do texto do item analisado.
  • Interface (tab.php, 842 linhas): 4 abas — Playbooks (10 cards com modal de checklist e gráfico Mermaid), Assistente de Decisão & Escalonamento (formulário com seletor de playbook, checklist obrigatório, decisão e guia lateral com fluxo), Histórico de Decisões e Configurações & Setores — com 4 KPIs (10 Playbooks, total de decisões, escalonados e fechados).

Stack e ferramentas

  • PHP 8 backend (sem framework) + MySQL (triage_decisions, triage_sectors)
  • Sem dependências externas de API — framework de conteúdo, checklist e processo (custo R$ 0)
  • Alpine.js + Tailwind CSS (4 abas, KPIs, formulário de decisão e modais)
  • Fluxos de decisão Mermaid embutidos nos playbooks
  • Plugin API interno: PluginManager tabs/docs/actions + fastr.json + intel enricher
  • Autenticação via Bearer token da API NEXUS nas chamadas de API

Tags operacionais

  • Alertas
  • Playbook
  • Triagem
  • SOC
  • SecOps
  • Escalonamento
  • Checklist
  • Auditoria
  • Segurança
  • Plugin NEXUS

Resultado operacional

  • Decisão padronizada: 10 playbooks com critérios objetivos de escalonamento e auto-fechamento para os alertas mais comuns.
  • Rastro de auditoria: cada decisão registra playbook, veredito, setor destino, analista, raciocínio e checklist validado.
  • Integração com tarefas: comentário de parecer no painel e atualização automática (escalado → prioridade 1; fechado/mitigado → done).
  • Matriz multi-setor: escalonamento N1/N2/N3 com setores personalizáveis e níveis por equipe.
  • Fluxos visuais: gráficos Mermaid de decisão por playbook no assistente e modais.
  • Acesso rápido: slash /triage <número ou palavra-chave> direto no terminal Fastr.

Andamento no GitHub (issues)

Painel em tempo real com as issues mais recentes do repositório.

abertas (amostra): -- fechadas (amostra): -- base: -- ultimas issues

carregando andamento...

Resultados reais

O NEXUS Alert Triage Framework padroniza a triagem dos 10 alertas de segurança, infraestrutura e operação mais comuns do ecossistema, cada um com checklist analítico, critérios de escalonamento e auto-fechamento, severidade e fluxo de decisão. O plugin registra decisões com rastro de auditoria — escalonamento multi-setor N1/N2/N3, mitigação ou fechamento — atualizando a própria tarefa no painel, e oferece assistente com gráficos Mermaid, histórico e estatísticas.

Arquitetura e organização

Execução e operação

O projeto segue fluxo reprodutível de execução com validação técnica em ambiente de produção/similar.

Screenshots

Falar sobre este projeto

Aplique este modelo no seu ambiente e acelere a entrega com consistência técnica.