Table with columns: Metrik, Skor| Metrik | Skor |
|---|
| 🎯 Recall (saldırı yakalama) | %91,5 |
| 🧭 MITRE ATT&CK (tam eşleşme) | %91,0 |
| 📈 F1 | %76,4 |
| 🚨 Yanlış-alarm (FP) | %12,0 |
| 🧱 Specificity | %88,0 |
| ✅ JSON geçerlilik | %100 |
Bağımsız, dondurulmuş holdout üzerinde; eğitim verisiyle örtüşme sızıntı-denetiminden geçirildi (benchmarks/leakage-audit.json).
🎛️ Çalışma noktaları — ihtiyacına göre seç
Table with columns: Sürüm, Recall, FP, F1, MITRE, Ne zaman| Sürüm | Recall | FP | F1 | MITRE | Ne zaman |
|---|
| v20 (varsayılan) | %91,5 | %12,0 | %76,4 | %91,0 | Saldırı kaçırmama önceliği |
v15 (revision="v15")* | %87,5 | %10,3 | %76,6 | %89,2 | En dengeli / en yüksek F1 |
*v15 önceki varsayılandı; F1'i v20'ye çok yakın, FP'si biraz düşük. v20 saldırı yakalama (recall) ve MITRE'de öne geçtiği için ürün varsayılanı oldu.
🔍 Ne yapar / yapmaz
- ✅ Tespit + MITRE eşleme + Türkçe SOC özeti (yapılandırılmış JSON çıktı)
- ✅ Windows/Linux/ağ logları, çok-kaynaklı olaylar
- ⚠️ Attribution (aktör atfı) çözülmedi: uzun loglarda tam-eşleşme %0; model yanlış atfetmek yerine çekimser kalır (%91,7 abstain). Atıf için insan analistine bırakın — dürüstçe böyle belgeliyoruz.
- ⚠️ FP ~%12: yüksek hacimli SOC'ta düşük-alarm için
v17'yi tercih edin.
🚀 Kullanım
from transformers import AutoModelForCausalLM, AutoTokenizer
from peft import PeftModel
base="fdtn-ai/Foundation-Sec-1.1-8B-Instruct"
tok=AutoTokenizer.from_pretrained("Werea-co/Werea-NanoSOC-8B")
model=AutoModelForCausalLM.from_pretrained(base, device_map="auto", torch_dtype="bfloat16")
model=PeftModel.from_pretrained(model, "Werea-co/Werea-NanoSOC-8B")
⚠️ Sorumlu kullanım
Yalnızca savunma, tespit ve yetkili güvenlik operasyonları içindir. Saldırı üretimi/kötüye kullanım için değildir.
📚 Sürüm ailesi & kanıt
10 sürümün tam benchmark'ları repoda: benchmarks/ (v10–v20, sızıntı-denetimi, NIDS bağımsız testler, base-vs-nanosoc karşılaştırmaları).
🩵 werea.co — Türkçe için, güvenlik için.