
Watcher v3.5.3
KI-gestützte Threat Intelligence-Plattform für automatisiertes CVE-/Ransomware-Monitoring, Domain-Überwachung, Erkennung von Datenlecks und Incident Response mit MISP-/TheHive-Integration.
KI-gestützte automatisierte Plattform zur Erkennung von Cyber-Bedrohungen
Watcher ist eine Django & React JS Plattform, die dazu entwickelt wurde, neu auftretende Cybersicherheitsbedrohungen zu erkennen und zu überwachen – mit KI-gestützter Analyse von Bedrohungsinformationen. Sie kann auf Webservern bereitgestellt oder schnell über Docker ausgeführt werden.
Watcher-Fähigkeiten
Watcher befähigt Ihre Sicherheitsoperationen mit umfassender Bedrohungserkennung und -überwachung:
-
KI-gesteuerte Bedrohungsanalyse – Rohdaten zu Bedrohungen in handlungsrelevante Informationen umwandeln mit automatisierten wöchentlichen Zusammenfassungen der Top-5-Trendthemen der Cybersicherheit, Echtzeit-Breaking-News-Benachrichtigungen bei Auftreten neuer Bedrohungen sowie Zusammenfassungen auf Abruf für jedes Sicherheitsschlüsselwort, inklusive zugehöriger CVE- und Akteursdetails.
-
CVE- & Ransomware-Intelligence – Kontinuierlich externe Bedrohungsdaten abrufen, korrelieren und sichtbar machen: CVEs von cve.circl.lu, Ransomware-Opfer und -Gruppen von ransomware.live und ransomlook.io. Definieren Sie schlüsselwortbasierte Watch-Regeln, um benachrichtigt zu werden, wenn bestimmte Bedrohungen zum Kontext Ihrer Organisation passen.
-
Erkennung neu auftretender Bedrohungen – Überwachen Sie Cybersicherheitstrends über RSS-Feeds von CERT-FR (www.cert.ssi.gouv.fr), CERT-EU (www.cert.europa.eu), US-CERT (www.us-cert.gov), Australian Cyber Security Centre (www.cyber.gov.au) und weiteren. Verfolgen Sie neue Schwachstellen, Malware-Kampagnen und Sicherheitswarnungen, sobald sie erscheinen.
-
Verwaltung legitimer Domains – Zentralisierte genehmigte Domains mit Ablaufdatum, Status der Wiederbeschaffung, Registrar-Informationen und Kontakten. Einfache Umwandlung überwachter bösartiger Domains in legitime. Automatisierte UDRP-Fallverfolgung.
-
Überwachung von Informationslecks – Erkennen Sie sensible Datenexposition im gesamten Web, einschließlich Pastebin, StackOverflow, GitHub, GitLab, Bitbucket, APKMirror, npm-Registries und anderen Plattformen. Fangen Sie durchgesickerte Anmeldedaten, API-Schlüssel und vertrauliche Informationen frühzeitig ab.
-
Überwachung bösartiger Domains – Überwachen Sie bösartige Domains auf Änderungen von IP-Adressen, Mail/MX-Einträgen und Webinhalten. Verwenden Sie TLSH-Fuzzy-Hashing zur Erkennung von Modifikationen. Automatische RDAP/WHOIS-Prüfungen mit Registrar- und Ablaufwarnungen.
-
Erkennung verdächtiger Domains – Identifizieren Sie potenziell bösartige Domains, die auf Ihre Organisation abzielen, mittels:
- Domain-Generierungsalgorithmus-Erkennung mit dnstwist zum Auffinden von Typosquatting, Homograph-Angriffen und ähnlichen Domain-Varianten
- Certificate-Transparency-Überwachung über certstream, um neu registrierte verdächtige Domains in Echtzeit zu erfassen
Zusätzliche Funktionen
Erweitern Sie Watchers Fähigkeiten mit leistungsstarken Integrationen und Verwaltungswerkzeugen:
- TheHive Voll-Synchronisation – Integration mit TheHive mit automatischer Alarm-Erstellung, intelligentem Fallmanagement, IOC-Anreicherung und einsatzbereiten Cortex-Analysewerkzeugen und -Antworten. Detaillierte Konfigurationen finden Sie in der Dokumentation hier.
- MISP-Integration – Nahtloser Export von Indicatorn (IOCs) zu MISP mit intelligentem UUID-Tracking, automatischer Objekterstellung und manuellen Attribut-Updates zur kollaborativen Bedrohungsdatenweitergabe
- SSO / OpenID Connect – Föderierte Anmeldung über jeden OIDC-Anbieter (Keycloak, Azure AD usw.) mit PKCE und Knox-Token-Ausstellung. Konfigurierbar pro Instanz über
.env - Flexible Authentifizierung – Unterstützung für LDAP-, lokale und SSO/OIDC-Authentifizierungssysteme
- Connectors-Dashboard – Eine nur für Superuser zugängliche Seite
/connectors, um jede externe Integration (SMTP, Slack, Citadel, TheHive, MISP, CyberWatch-Feeds und mehr) von einem Ort aus anzuzeigen, zu bearbeiten und zu testen, mit verschlüsselter Speicherung von Zugangsdaten und Zustandsprüfungen pro Connector. - Intelligente Benachrichtigungen – Erhalten Sie E-Mail-, Slack- oder Citadel-Warnungen für kritische Funde und Schwellenwertverletzungen in allen Modulen, einschließlich CyberWatch- und UDRP-Entscheidungen
- Interaktive API-Dokumentation – Automatisch generierte Swagger-Oberfläche unter
/api/docs/und OpenAPI-3-Schema unter/api/schema/, bereitgestellt von drf-spectacular - Integration in Ticketsysteme – Speisen Sie Ihre Ticketingsysteme automatisch mit Sicherheitsfunden
- Umfassende Admin-Oberfläche – Verwalten Sie alle Aspekte von Watcher über das leistungsstarke Django-Admin-Panel
- Erweiterte Zugriffskontrolle – Granulare Benutzerberechtigungen und Gruppenverwaltung für die Teamzusammenarbeit
- Modernes UI-Erlebnis – Eine moderne Oberfläche mit anpassbaren Themes, in der Größe veränderbaren Dashboard-Panels, erweiterter Filterung mit gespeicherten Filtersets und persistenten Benutzereinstellungen
Beteiligte Abhängigkeiten
Watcher nutzt Open-Source-Werkzeuge und -Bibliotheken:
- Hugging Face Transformers – KI/ML-Framework, das die Zusammenfassung von Bedrohungsinformationen und die Extraktion von Entitäten ermöglicht
- google/flan-t5-base – Text-zu-Text-Generierungsmodell für KI-gestützte Zusammenfassungen von Bedrohungen
- dslim/bert-base-NER – Benannte Entitätenerkennung für automatische IOC-Extraktion
- certstream – Überwachung von Certificate Transparency
- dnstwist – Domainnamen-Permutations-Engine
- SearxNG – Datenschutzorientierte Metasuchmaschine
- PyMISP – Integration der MISP-Bedrohungsinformationsplattform
- TLSH – Fuzzy-Hashing zur Erkennung von Inhaltsähnlichkeiten
- mozilla-django-oidc – OpenID-Connect-Authentifizierungs-Backend
- drf-spectacular – OpenAPI-3-Schema-Generierung und Swagger-Benutzeroberfläche
- deck.gl – WebGL-gestützte geografische Visualisierung (Weltkarte)
- MUI (Material UI) – React-Komponentenbibliothek für KPI-Karten und Diagramme
- shadow-useragent – User-Agent-Rotationsbibliothek
- NLTK – Natural Language Toolkit für Textverarbeitung
App-Vorschau
Bedrohungserkennung
KI-gestützte wöchentliche Zusammenfassung und Breaking News
Erkennung verdächtiger Domainnamen
Liste legitimer Domains
Erkennung von Datenlecks
Überwachung verdächtiger Domainnamen
Themenvorschauen
Watcher bietet mehrere visuelle Themes, die zu Ihren Vorlieben und Ihrer Arbeitsumgebung passen.
Admin-Oberfläche
Django bietet eine sofort einsatzbereite Benutzeroberfläche für administrative Aktivitäten. Wir wissen alle, wie wichtig eine Admin-Oberfläche für ein Webprojekt ist: Benutzerverwaltung, Benutzergruppenverwaltung, Watcher-Konfiguration, Nutzungsprotokolle...
Installation
# 1. Repository klonen
git clone https://github.com/thalesgroup-cert/watcher.git
cd watcher/deployment
# 2. Umgebung, Konfigurationen und Verzeichnisstruktur initialisieren
make init
# 3. Stack starten
make up
# 4. Beim ersten Start: Datenbankmigrationen ausführen + Superuser erstellen
make migrate
make superuser
make populate-db
# 5. Web-Oberfläche öffnen
# http://localhost:9002 (oder Ihre konfigurierte Domain/Port)
Holen Sie sich Watcher in nur 10 Minuten über Docker zum Laufen. Detaillierte Anweisungen finden Sie in unserer Installationsanleitung
Plattform-Architektur
Watters modulare Architektur gewährleistet Skalierbarkeit, Zuverlässigkeit und eine einfache Integration in Ihren bestehenden Sicherheitsstack.
Beitrag leisten
Wir freuen uns über Beiträge aus der Sicherheits-Community!
Um Fehler zu melden, Funktionen anzufragen oder Code einzureichen, lesen Sie bitte unseren vollständigen Leitfaden zum Beitrag leisten.
Pastebin-Compliance
Um die Watcher-Pastebin-API-Funktion nutzen zu können, müssen Sie ein Pastebin-Pro-Konto abonnieren und die öffentliche IP von Watcher auf die Whitelist setzen (siehe https://pastebin.com/doc_scraping_api).