Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
zero-touch-containment — Antigena (Darktrace) → جسر Aruba ClearPass CoA — حجز فوري للمستخدمين/الأجهزة يعتمد على النماذج. بدون نقرات من SOC. بنية سداسية، تغطية اختبار 82%. | Kitploit
أدوات/GitLabGitLab/lama-labs/zero-touch-containment
أدوات دفاعيةأمن الشبكاتالاستجابة للحوادث
GitLablama-labs/zero-touch-containment

zero-touch-containment

Antigena (Darktrace) → جسر Aruba ClearPass CoA — حجز فوري للمستخدمين/الأجهزة يعتمد على النماذج. بدون نقرات من SOC. بنية سداسية، تغطية اختبار 82%.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
16منذ 4 أشهرلم تتم المراجعة بعد

الاحتواء بدون لمس

pipeline status coverage report License: MIT Python 3.11+ Code style: ruff FastAPI

جسر Antigena (Darktrace) → Aruba ClearPass CoA — عزل فوري للمستخدمين/الأجهزة مدعوم بالنماذج. بدون نقرات من فريق SOC بين الكشف والاحتواء.

تنفيذ مرجعي مُطَهَّر لنمط تكامل NDR↔NAC إنتاجي تم تشغيله على نطاق قطاع مالي (آلاف نقاط النهاية، مركز عمليات أمنية 24/7). تم استبدال الأجزاء الخاصة بالعميل بإعدادات اصطناعية؛ البنية، تدفق القرار، والأنماط التشغيلية هي الحقيقية.


لماذا هذا موجود

وعد NDR (Darktrace, ExtraHop, Vectra) هو الكشف في ثوانٍ. لكن الواقع في معظم البنوك: الكشف في ثوانٍ، الاحتواء في ساعات — لأن تسليم المهمة من SOC إلى فرق NAC/جدار الحماية يدوي.

تسد هذه المجموعة الفجوة من خلال ربط Antigena (وحدة الاستجابة المستقلة من Darktrace) بـ Aruba ClearPass عبر REST API الخاص بـ ClearPass. عندما يتم تشغيل نموذج Darktrace فوق عتبة خطورة قابلة للتكوين، تقوم المجموعة بـ:

  1. تستقبل webhook من Antigena (مصدقة بـ HMAC).
  2. تخطط النموذج + مستوى الخطورة إلى إجراء احتواء عبر إعدادات YAML.
  3. تستدعي REST API لـ ClearPass لدفع دور جديد لنقطة النهاية (VLAN عزل)، قطع الجلسة، أو كليهما.
  4. تسجل كل قرار في سجل SQLite للتدقيق + الإصدار التلقائي.
  5. تخطر SOC عبر Slack/Teams.
  6. تعيد توجيه أحداث التدقيق المنظمة إلى SIEM (LogRhythm, Elastic).

متوسط زمن الاستجابة من طرف إلى طرف من إطلاق النموذج → تفعيل VLAN العزل: أقل من 5 ثوانٍ.


ما بالداخل

zero-touch-containment/
├── README.md                       ← You are here
├── LICENSE
├── .gitignore
├── docs/
│   ├── architecture.md             ← Full architecture deep-dive + SOLID trace
│   └── lessons-learned.md          ← 10 lessons from running this in prod
│
├── webhook/                        ← Inbound HTTP layer (split by SRP)
│   ├── app.py                      ← FastAPI routes + lifespan only
│   ├── auth.py                     ← verify_hmac() — HMAC-SHA1 validation
│   ├── replay.py                   ← ReplayCache — LRU replay protection
│   └── models.py                   ← AntigenaEvent pydantic schema
│
├── engine/                         ← YAML-driven decision engine
│   ├── decision.py                 ← DecisionEngine (depends on QuarantineReader Protocol)
│   ├── rules.py                    ← YAML loaders for mapping + allowlist
│   └── models.py                   ← Action + MappingRule + ActionKind
│
├── clearpass/                      ← NAC adapter (implements CoAClient Protocol)
│   ├── client.py                   ← ClearPassClient — REST CoA-style ops
│   ├── ports.py                    ← CoAClient Protocol — port for any NAC backend
│   └── auth.py                     ← OAuth2 TokenCache
│
├── ledger/                         ← SQLite ledger (implements 5 ports — ISP applied)
│   ├── store.py                    ← SqliteLedger — all-in-one implementation
│   ├── ports.py                    ← EventStore + QuarantineWriter + QuarantineReader
│   │                                 + ReleaseManager + HealthChecker (segregated)
│   └── schema.py                   ← SQL DDL constant
│
├── cli/                            ← SOC operations CLI
│   └── soc.py                      ← `ztc release-expired` + planned commands
│
├── config/
│   ├── mapping.example.yaml        ← Severity → action mapping
│   └── allowlist.example.yaml      ← VIP / never-quarantine list
│
├── deploy/
│   ├── docker-compose.yml
│   ├── Dockerfile
│   └── .env.example
│
├── tests/                          ← 60 tests covering every layer
│   ├── test_decision.py
│   ├── test_ledger.py
│   ├── test_webhook_helpers.py
│   ├── test_clearpass_client.py
│   ├── test_protocols.py           ← Structural ISP/DIP compliance tests
│   └── fixtures/sample_event.json
│
├── requirements.txt
└── pyproject.toml

بداية سريعة

git clone https://gitlab.com/zimlama/zero-touch-containment.git
cd zero-touch-containment

python3 -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt

cp config/mapping.example.yaml config/mapping.yaml
cp config/allowlist.example.yaml config/allowlist.yaml
cp deploy/.env.example .env  # fill in CLEARPASS_HOST, OAUTH creds, HMAC secret

# Run the webhook receiver
uvicorn webhook.app:app --host 0.0.0.0 --port 8080

# In another shell: replay a sample event
curl -X POST http://localhost:8080/antigena \
  -H "Content-Type: application/json" \
  -H "X-Darktrace-Signature: sha1=$(echo -n @tests/fixtures/sample_event.json | openssl dgst -sha1 -hmac "$HMAC_SECRET" | awk '{print $2}')" \
  --data @tests/fixtures/sample_event.json

يقوم الـ webhook بالتحقق من HMAC-SHA1، ويشغل محرك القرار مقابل mapping.yaml، ويقوم إما بـ:

  • وضع الاختبار الجاف (الافتراضي في بيئة التطوير) → يسجل الإجراء الذي كان سيتخذ
  • الوضع المباشر → يستدعي REST API لـ ClearPass للتنفيذ

المعمارية (عرض شاشة واحدة)

┌──────────────┐   1. webhook    ┌──────────────────┐   2. validate    ┌──────────────────┐
│  Darktrace   │ ──────────────▶ │  Webhook         │ ───────────────▶ │  Decision        │
│  Antigena    │  HMAC-SHA1      │  receiver        │  parse + auth    │  engine          │
│  fires model │                 │  (FastAPI)       │                  │  (YAML-driven)   │
└──────────────┘                 └──────────────────┘                  └─────────┬────────┘
                                                                                  │
                                                                                  ▼
                                                                       3. resolve action
                                                                       (allowlist + rate limit)
                                                                                  │
                                  ┌───────────────────────┬───────────────────────┼────────────────────────┐
                                  ▼                       ▼                       ▼                        ▼
                          ┌──────────────┐       ┌────────────────┐      ┌──────────────┐         ┌─────────────┐
                          │ ClearPass    │       │ SQLite         │      │ Slack/Teams  │         │ SIEM        │
                          │ REST API     │       │ ledger         │      │ notification │         │ (structured │
                          │ - role swap  │       │ - state        │      │              │         │  logs)      │
                          │ - disconnect │       │ - auto-release │      │              │         │             │
                          └──────────────┘       └────────────────┘      └──────────────┘         └─────────────┘

انظر docs/architecture.md للتفصيل الكامل.


مجموعة التقنيات

الطبقةالأدوات
اللغةPython 3.11+
الويبFastAPI + Uvicorn (مستقبل webhook)
عميل HTTPhttpx (غير متزامن) + tenacity (إعادة المحاولة مع التباطؤ)
المصادقةHMAC-SHA1 وارد (Darktrace) · OAuth2 client_credentials صادر (ClearPass)
الإعداداتYAML — تخطيط الخطورة → الإجراء + قائمة السماح
الحالةSQLite + WAL — سجل العزل + الإصدار التلقائي
التسجيلstructlog — إخراج JSON لاستيعاب SIEM
الاختبارpytest + respx (محاكاة httpx) + إعدادات مسجلة
النشرDocker Compose، ملائم لجهاز افتراضي واحد

ما هذا ليس

تنزيل الأداة