Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SyntheticSun — إطار عمل أتمتة أمنية بدون خادم على AWS يستوعب معلومات التهديدات، ويطبق كشف الحالات الشاذة القائم على التعلم الآلي (RCF, IP Insights)، ويُثري بيانات القياس الأمنية في Kibana لأتمتة الوقاية من التهديدات، واكتشافها، والاستجابة لها. | Kitploit
أدوات/GitHubGitHub/jonrau1/syntheticsun
أمن الخوادمأمن السحابةاستخبارات التهديداتتعلم الآلةالاستجابة للحوادثكشف الشذوذ
GitHubjonrau1/syntheticsun

SyntheticSun

إطار عمل أتمتة أمنية بدون خادم على AWS يستوعب معلومات التهديدات، ويطبق كشف الحالات الشاذة القائم على التعلم الآلي (RCF, IP Insights)، ويُثري بيانات القياس الأمنية في Kibana لأتمتة الوقاية من التهديدات، واكتشافها، والاستجابة لها.

عرض المستودع
821524منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

SyntheticSun

SyntheticSun هو إطار عمل آلي ومراقب لأمن الدفاع العميق يستخدم معلومات التهديدات، والتعلم الآلي، وخدمات أمان AWS المدارة، والتقنيات غير الخادمية لمنع التهديدات واكتشافها والاستجابة لها بشكل مستمر.

أنت تنام في زجاج مكسور
مع انعكاساتك،
لكن هل تشعر أنك على قيد الحياة؟
نعم، دعني أسألك،
هل تشعر أنك على قيد الحياة؟
- Norma Jean, 2016

DepShield Badge

ملخص

  • يستخدم أتمتة بدون خادم قائمة على الأحداث والوقت (مثل AWS CodeBuild و AWS Lambda) لجمع وتطبيع وإثراء وربط القياسات الأمنية في Kibana
  • يستفيد من معلومات التهديدات وبيانات الموقع الجغرافي ومعلومات الاستخبارات مفتوحة المصدر واكتشاف الحالات الشاذة المدعوم بالتعلم الآلي (ML) وواجهات برمجة تطبيقات AWS لإثراء القياسات الأمنية بشكل أكبر وتحديد التهديدات المحتملة
  • يستفيد من خوارزميات التعلم الآلي غير الخاضعة للإشراف Random Cut Forests (RCF) و IP Insights لتحديد الحالات الشاذة في بيانات السلاسل الزمنية وأزواج عنوان IP-الكيان، على التوالي. يتم توفير موارد محتواة وخادمية لتدريب ونشر نقاط نهاية IP Insights جديدة حسب الرغبة.
  • يقوم بتحديث مجموعات IP الخاصة بـ AWS WAFv2 ومجموعات معلومات التهديدات الخاصة بـ Amazon GuardDuty بشكل ديناميكي لتعزيز حماية حسابك وبنيتك التحتية ضد التهديدات المعروفة

الوصف

تم بناء SyntheticSun حول استخدام منصة مشاركة معلومات البرامج الضارة (MISP) و Anomali's LIMO، وهما منصتان لمعلومات التهديدات (TIPs) مدفوعة من المجتمع توفران أنواعًا مختلفة من مؤشرات الاختراق (IoC). يتم البحث عن معلومات التهديدات الطبيعية والمكررة في الوقت الفعلي تقريبًا لتحديد التهديدات المعروفة بسرعة في أنواع مختلفة من حركة مرور الشبكة. لإضافة ديناميكية إلى تحديد التهديدات المحتملة، يتم نشر نماذج IP Insights للعثور على حالات شاذة (والتهديدات المحتملة فيها) بين إقران عناوين IP والكيانات (مثل معرفات مبدأ IAM ووكلاء المستخدم، وما إلى ذلك)، كما تُستخدم كاشفات RCF الأصلية في Elasticsearch للعثور على حالات شاذة في القياسات الأمنية في الوقت الفعلي تقريبًا أثناء تدفقها إلى Kibana. لإضفاء الطابع الديمقراطي على استخدام وضبط نماذج التعلم الآلي داخل فرق الأمان، يتم توفير أدوات لتدريب نماذج IP Insights كإضافة للحل الأساسي.

لأداء كل من التنسيق والأتمتة بالإضافة إلى استخراج وتحويل وتحميل (ETL) القياسات الأمنية إلى Kibana، يتم استخدام تقنيات AWS بدون خادم مختلفة مثل AWS Lambda و Amazon DynamoDB و AWS CodeBuild. تُستخدم هذه التقنيات غير الخادمية لقابليتها للتوسع وسهولة الاستخدام والتكاليف الرخيصة نسبيًا مقارنة بالحلول الثقيلة القائمة على MapReduce أو Glue ETL. يتم نشر معظم الحل عبر CloudFormation مع نصوص مساعدة بلغة Python و shell في جميع المراحل المختلفة لتعزيز الاعتماد وإمكانية النشر في خطوط التكامل المستمر.

لجعل "جوهر" الحل نحيلًا قدر الإمكان، تقوم وحدات Python الأساسية مثل boto3 و requests و json و ipaddress و socket و re بأداء معظم عمليات الاستخراج والتحويل والتحميل (ETL) إلى الخدمات النهائية. نظرًا لأن جميع معلومات الموقع الجغرافي يتم توفيرها بواسطة ip-api.com، فإنها لا تتطلب حسابًا أو مستويات مدفوعة ولديها واجهة برمجة تطبيقات رائعة تتضمن معلومات التخفيض في رؤوس استجاباتها. كما يتم توفير معظم تبعيات Elasticsearch و Kibana في الكود (الفهارس، التعيينات، التصورات، إلخ) لتجنب التكوين اليدوي الثقيل.

الإعداد

يتم توزيع SyntheticSun عبر ثلاث مراحل نظرًا لحجم الحل والتبعيات المطلوبة. تعيش جميع تعليمات الهندسة والتركيب (وأسئلة وأجوبة حيثما كان ذلك مناسبًا) داخل مرحلتهم الخاصة. كما يتم توفير وحدات إضافية (تسمى ملحق) لتوسيع الوظائف، والتي تحتوي على تعليمات الهندسة والتركيب الخاصة بها محليًا.

قبل البدء: اعتبارات لنشر الإنتاج

SyntheticSun، بحكم كونه شيئًا وجدته على GitHub، هو إثبات مفهوم ولذلك لم أذهب إلى الميل الإضافي للإصدار الأول لتعزيز كل شيء بشكل مطلق. بشرط أن تقرأ هذا في وقت لم أقم فيه بإجراء التغييرات اللازمة، فكر في ما يلي قبل نشر هذا الحل في بيئة إنتاج (أو أي بيئة ذات احتياجات أمنية متزايدة). سأضع هذه العناصر على خارطة طريق وسأحدثها حسب الاقتضاء.

  1. درب نماذج IP Insights الخاصة بك باستخدام الأمثلة المقدمة في الملحق أ. استخدام بياناتك الخاصة، وإعادة تدريب النموذج باستمرار، سيساعد في دقة النتائج.
  2. قم بنشر مشاريع CodeBuild الخاصة بك، خادم MISP، ومجال Elasticsearch Service في VPC لتعزيز الحماية ضد الهجمات القادمة من الإنترنت. فكر في استخدام AWS Client VPN أو AWS Site-to-Site VPN أو DirectConnect أو Amazon WorkSpaces و AppStream 2.0 أو (إذا كان عليك ذلك قطعًا) خادم وكيل عكسي للوصول إلى وحدة تحكم MISP و Kibana داخل VPC.
  3. فكر في استخدام Cognito للمصادقة (AuthN) إلى Kibana. اذهب خطوة أبعد وادمج مجموعة المستخدمين الخاصة بك مع موفر الهوية المؤسسي الخاص بك.
  4. فكر في خبز AMI الخاص بك لـ MISP أو استخدم Fargate لاستضافته. سأفكر أيضًا في خبز Suricata وعامل Amazon CloudWatch مسبقًا في الإصدارات المستقبلية للمساعدة في توسيع نطاق نشر الوكلاء و HIDPS عبر ممتلكاتك.
  5. قم بتعديل تكوين Suricata ليناسب احتياجات فرق SecOps التي تنظر إلى السجلات، لأن كل ما يفعله هذا الحل هو تفريغها فيها. قد تفكر أيضًا في كتابة القواعد الخاصة بك أو استيراد مصادر أخرى لتعزيز حماية مضيفيك من الهجمات.

المتطلبات الأساسية

  • وصول المسؤول إلى حساب AWS (إذا كنت تستخدم هذا في نشر متعدد الحسابات، يجب أن تكون في الحساب حيث توجد أسيادك أو أسيادك الإداريون المفوّضون)
  • موازن تحميل تطبيقات (ALB) مع مثيل هدف واحد على الأقل وسجلات وصول ممكّنة
  • تسجيل CloudTrail ممكّن في حسابك
  • VPC واحد مع شبكة فرعية خاصة واحدة على الأقل (توجيه إلى NATGW)، وشبكة فرعية عامة واحدة (توجيه إلى IGW)، وسجلات تدفق VPC ممكّنة ومنشورة إلى CloudWatch Logs

تبدأ المرحلة 1 هنا

الأسئلة الشائعة

1. لماذا يجب أن أستخدم هذا الحل؟

SyntheticSun هو طريقة سهلة لبدء استخدام معلومات التهديدات السيبرانية والتعلم الآلي لحالات استخدام أمان حافة الحماية لديك على سحابة AWS دون الحاجة إلى الاستثمار في أداة تجارية واحدة أو أكثر، أو توظيف عالم بيانات لفريق الأمان الخاص بك (على الرغم من أنه يجب عليك فعل ذلك من الناحية المثالية). هذا الحل، بعد التكوين الأولي، مؤتمت بالكامل، مما يسمح لك بتحديد التهديدات والاستجابة لها بسرعة الآلة. أخيرًا، يوفر هذا الحل تصورات أساسية لفريق الاستجابة للحوادث لاستخدامها في الاستجابة للتهديدات، مثل الاتصالات الواردة أو الصادرة المسموح بها أو استعلامات DNS إلى ومن عناوين IP أو نطاقات تعتبر ضارة. يعتمد جوهر الحل على أتمتة خفيفة الوزن وخطوط أنابيب هندسة بيانات، والتي يمكن نظريًا إعادة استخدامها لأغراض أخرى حيث تكون هناك حاجة إلى التطبيع والإثراء متعدد المراحل أو وظائف الدُفعات السريعة المجدولة.

2. من يجب أن يستخدم هذا الحل؟

أولاً، إذا كنت تستخدم Amazon GuardDuty و/أو AWS WAF، فقد يكون من المنطقي تقييم هذا الحل، ولكنه أيضًا مطلب. الشخصيات الواضحة التي يمكنها الاستفادة هي فرق المنتجات المسؤولة عن تأمين مجموعتها التقنية بالكامل وتفتقر إلى رأس المال أو الخبرة لنمذجة وتدريب ونشر خوارزميات التعلم الآلي أو تشغيل خلاصات معلومات التهديدات السيبرانية بشكل ذي معنى. من المحتمل أن تكون هذه الشخصيات المذكورة آنفًا هي مهندسو الأمان أو محللو SecOps / SOC أو مهندس DevSecOps؛ ومع ذلك، فإن هذه القائمة ليست شاملة، ولا يحتاجون إلى أن يكونوا محاذين للمنتج/التطبيق حيث يمكن للفرق المركزية استخدام هذا أيضًا. استخدام آخر هو تلك الشخصيات نفسها (SecOps، هندسة الأمان) التي تعمل لفريق مركزي وتريد إنشاء قائمة حظر ديناميكية لجدران الحماية وأنظمة منع الاختراق، يمكن إعادة استخدام مشاريع CodeBuild لإسقاط ملفات CSV أو ملفات مسطحة إلى أي مكان تقريبًا (مثل جدران حماية Palo Alto، ومرشحات URL لوكلاء Squid، إلخ).

3. ما هي الفجوات في هذا الحل؟

يفتقر SyntheticSun حاليًا إلى تغطية كاملة لجميع مصادر السجلات الرئيسية - وهي سجلات وصول S3 وسجلات وصول CloudFront، والتي تعتبر جزءًا لا يتجزأ من الطريقة التي يقدم بها الكثير من الأشخاص الخدمات (خاصةً لتطبيقات الصفحة الواحدة على دلاء S3). لا يمتد اكتشاف الحالات الشاذة إلى ما بعد WAF أو سجلات وصول API Gateway أو CloudTrail بسبب هوسي بـ IP Insights والافتقار التام لأي تدريب في علوم البيانات (بجدية، لا أعرف حتى كيفية استخدام pandas أو numpy). لا يوجد أي تحليل متعمق لمؤشرات الاختراق الخام لمعلومات التهديدات بخلاف محاولة مطابقتها في السجلات.

تنزيل الأداة