
Cortex: a Powerful Observable Analysis and Active Response Engine

Cortex يحاول حل مشكلة شائعة كثيرًا ما تواجه مراكز العمليات الأمنية (SOCs) وفرق الاستجابة للحوادث (CSIRTs) والباحثين في مجال الأمن أثناء أعمال استخبارات التهديدات والتحقيق الرقمي الجنائي والاستجابة للحوادث: كيف يمكن تحليل المؤشرات (Observables) التي جمعوها على نطاق واسع بالاستعلام عبر أداة واحدة بدلاً من عدة أدوات؟
Cortex، وهو برنامج حر ومفتوح المصدر، أنشأه TheHive Project لهذا الغرض تحديدًا. يمكن تحليل المؤشرات مثل عناوين IP وعناوين البريد الإلكتروني وعناوين URL وأسماء النطاقات والملفات أو التجزئات (hashes) واحدًا تلو الآخر أو بشكل جماعي باستخدام واجهة ويب. كما يمكن للمحللين أتمتة هذه العمليات بفضل REST API الخاص بـ Cortex.

من خلال استخدام Cortex، لن تضطر إلى إعادة اختراع العجلة في كل مرة ترغب فيها في استخدام خدمة أو أداة لتحليل مؤشر والاستعانة بها في التحقيق في القضية المطروحة. استفد من أحد المحللات العديدة التي يتضمنها، وإذا كنت تفتقد إلى أداة أو خدمة معينة، فأنشئ برنامجًا مناسبًا بسهولة واجعله متاحًا للفريق بأكمله (أو الأفضل، للمجتمع بأكمله) بفضل Cortex.
إلى جانب MISP، يُعد Cortex الرفيق المثالي لـ TheHive. يتيح لك TheHive تحليل عشرات أو مئات المؤشرات في بضع نقرات بالاستفادة من مثيل واحد أو عدة مثيلات من Cortex وفقًا لاحتياجات OPSEC ومتطلبات الأداء. علاوة على ذلك، يأتي TheHive مع محرك قوالب تقارير يسمح لك بتعديل مخرجات محللات Cortex وفقًا لرغبتك بدلاً من الاضطرار إلى إنشاء محللات JSON خاصة بك لمخرجات Cortex.
يمكن دمج Cortex مع MISP بطريقتين:
لتجربة Cortex، يمكنك استخدام الآلة الافتراضية للتدريب أو تثبيته بقراءة دليل التثبيت.
كُتب Cortex بلغة Scala. تستخدم الواجهة الأمامية AngularJS مع Bootstrap. واجهة REST API الخاصة به عديمة الحالة (stateless)، مما يتيح التوسع الأفقي. المحللات المرفقة مكتوبة بلغة Python. يمكن كتابة محللات إضافية بنفس اللغة أو بأي لغة أخرى يدعمها Linux.

بفضل Cortex، يمكنك تحليل أنواع مختلفة من المؤشرات باستخدام عشرات المحللات. اعتبارًا من 14 أبريل 2018، هناك 39 محللاً متاحًا للعموم. تأتي معظم المحللات بإصدارات مختلفة. على سبيل المثال، باستخدام محلل VirusTotal، يمكنك إرسال ملف إلى VT أو ببساطة التحقق من أحدث تقرير متاح مرتبط بملف أو تجزئة. تُحتفظ بالقائمة الكاملة للمحللات، بما في ذلك الإصدارات والمتطلبات، في دليل متطلبات محللات Cortex.
لقد وفرنا العديد من الأدلة في مستودع التوثيق.
Cortex هو برنامج حر ومفتوح المصدر مرخص بموجب AGPL (رخصة Affero General Public License). نحن، فريق TheHive Project، ملتزمون بضمان أن يظل Cortex مشروعًا حرًا ومفتوح المصدر على المدى الطويل.
تُنشر المعلومات والأخبار والتحديثات بانتظام على حساب TheHive Project على تويتر وعلى المدونة.
نرحب بمساهماتكم، خاصة المحللات الجديدة التي يمكنها أن تخفف العبء عن زملائكم المحللين المثقلين بالعمل. لا تترددوا في عمل fork للكود، والتلاعب به، وإجراء بعض التعديلات وإرسال طلبات السحب (pull requests) إلينا عبر issues.
لدينا مدونة قواعد السلوك. تأكد من الاطلاع عليها قبل المساهمة.
يرجى فتح مشكلة على GitHub إذا كنت ترغب في الإبلاغ عن خطأ أو طلب ميزة.
ملاحظة مهمة: إذا واجهت مشكلة مع أحد المحللات أو ترغب في طلب محلل جديد أو تحسين محلل موجود، يرجى فتح مشكلة على مستودع GitHub المخصص للمحللات. إذا كانت لديك مشاكل مع TheHive أو ترغب في طلب ميزة متعلقة بـ TheHive، يرجى فتح مشكلة على مستودع GitHub المخصص له.
بدلاً من ذلك، إذا كنت بحاجة إلى التواصل مع فريق المشروع، أرسل بريدًا إلكترونيًا إلى [email protected].