SECMON ist ein zur Automatisierung von und mit einer Weboberfläche.
webbasiertes Tool
Infosec-Überwachung
Schwachstellenmanagement
Eine Demo ist verfügbar hier. Ein Discord-Kanal ist verfügbar hier
Funktionen
E-Mail-Benachrichtigung, wenn eine neue CVE veröffentlicht wird, die Ihre Produktliste betrifft
E-Mail-Benachrichtigung, wenn eine „Cybersicherheits“-Nachricht veröffentlicht wird: neue Bedrohungen, aktuelle Angriffe, Ereignisse usw.
Visualisieren Sie die Produkte mit hohem Sicherheitsrisiko in Ihrer IT-Infrastruktur
CVE-Excel-Bericht nach Datumsbereich herunterladen
Anzeige der wichtigsten Cybersicherheitsthemen (leichte Cyberlandschaft)
Protokolle einfach in ein SIEM integrierbar (getestet auf Splunk und Graylog)
Anzeige der neuesten CVE und der neuesten Nachrichten zur Cybersicherheit, die veröffentlicht werden
Puffer für den Verwaltungsstatus einer CVE zuweisen
Alle Details einer CVE durchsuchen
Prüfen, ob es einen Exploit auf Github oder Exploit-DB zu einer CVE gibt
Nach Schwachstellen für ein bestimmtes Produkt suchen
Produktliste verwalten: Produkt suchen/hinzufügen/löschen, Ihre referenzierte Produktliste anzeigen
Überwachung der Quellen, die von den Pollern verwendet werden
E-Mail-Benachrichtigungen können auf Englisch oder Französisch gesendet werden. Die SECMON-Web-Benutzeroberfläche unterstützt jetzt mehrere Benutzerkonten.
CVE werden mit zwei Methoden der Sammlung/Korrespondenz abgerufen:
Stichwortbasiert : ermöglicht proaktives Abrufen von CVE unter Verzicht auf etwas Präzision (keine Versionsprüfung, nur Wortabgleich) bei den betroffenen Produkten (z.B. „VMWare“, „Apache“).
CPE-basiert (Common Platform Enumeration) : ermöglicht das Abrufen von CVE, die nur die eingegebene Produktversion betreffen (z.B. „Windows 10 1909“, „Apache 2.4.38“)
Voraussetzungen
SECMON erfordert eine Registrierung bei der GitHub-API zum Abrufen von Exploits. Es erfordert außerdem:
Betriebssystem : Linux-basiertes System (getestet auf Debian 10)
Umgebung : Python 3 (getestet auf Python 3.9 und Python 3.8)
Ein gültiger GitHub-API-Schlüssel
WARNUNG : Die Anmeldeinformationen der Web-Benutzeroberfläche werden gehasht (SHA512 mit Salt), wohingegen die GitHub-API-Verbindungsdaten und der Anwendungssitzungsschlüssel weder verschlüsselt noch gehasht sind. Alle Daten werden in einer unverschlüsselten SQLite-Datenbank gespeichert. Einige Ratschläge:
Ermöglichen Sie nur autorisierten Personen Zugriff auf diese Maschine.
Isolieren Sie die Host-Maschine vom Rest.
Verwenden Sie einen dedizierten Server/VM oder Docker-Container.
Einige Screenshots
Beispiel für E-Mail-Benachrichtigungen (CVE und RSS)
Dank an Florent Chatain für das erste Web-Sicherheitsaudit.
Lizenz
SECMON (von Aubin Custodio - Guezone) ist lizenziert unter CC BY-NC-SA 4.0.
Diese Lizenz erlaubt es Ihnen, SECMON zu nutzen, es zu verbessern und es zu betreiben, unter Nennung des Autors, jedoch nicht für kommerzielle Zwecke. Da der Infosec-Überwachungsprozess recht schwierig und zeitaufwändig ist, sollte er nur verwendet werden, um Unternehmen und/oder Benutzern zu helfen, ihre IT-Infrastruktur zu sichern und die aktuelle Cybersicherheitswelt kennenzulernen.
Änderungsprotokoll
2.0 :
Änderung des Log-Formats
Berichtsmethode (Generierung über Daten)
Web-Benutzeroberfläche - neue boostrap-Vorlage
Arbeit am Docker-Automatisierungsteil
2.1 :
Hinzufügen einer Mehrbenutzerunterstützung in der Web-Benutzeroberfläche
Verbesserte automatische Docker-Konfiguration (zur Verbesserung von Updates mit Git und Volume)
Hinzufügen eines Abschnitts Cyber-Bedrohungen, der die wichtigsten im RSS-Modul gemeldeten Cyber-Themen hervorhebt
Aktualisierung von README und DOCS (Docker, Update- und Screenshots-Teil)
Priorisierung der CPE-Abrufmethode gegenüber der Stichwortmethode
Fahrplan
Funktionen
Automatisierung der Bereitstellung mit Docker
Erstes Sicherheitsaudit (nur Frontend)
Protokolle in einem Standardformat schreiben und planen, sie an einen Dritten vom Typ SIEM zu senden.
Benutzerdokumentation für die Web-Benutzeroberfläche schreiben
Skript erstellen, um CPE-Scanning auf Windows- und Linux-basierten Systemen zu ermöglichen
Neue Quellen für Cyber-Nachrichten hinzufügen
REST-API für den Aufruf in anderen Anwendungen erstellen
Täglichen CVE-Aktualisierungsbericht senden (neues Produkt mit hohem Risiko, CVSS-Änderungen, Änderungen an betroffenen Produkten, neue ausnutzbare CVE)
SECMON-Open-API (kostenlose und offene API zum Abrufen von 0-Day-, viralen Schwachstellen und Datenschutzverletzungsnachrichten)
Abrufen anderer Schwachstellendatenbanken
Zuverlässigkeitsverbesserung
Vollständige Verwaltung der NIST-API-Rate (teilweise Korrektur)