
Watcher v3.5.3
Plataforma de inteligencia de amenazas impulsada por IA para monitoreo automatizado de CVEs/ransomware, vigilancia de dominios, detección de fugas de datos y respuesta a incidentes con integración con MISP/TheHive.
Plataforma automatizada de detección de amenazas cibernéticas impulsada por IA
Watcher es una plataforma basada en Django y React JS diseñada para descubrir y monitorear amenazas de ciberseguridad emergentes con análisis de inteligencia de amenazas impulsado por IA. Se puede desplegar en servidores web o ejecutar rápidamente mediante Docker.
Capacidades de Watcher
Watcher potencia sus operaciones de seguridad con detección y monitoreo integral de amenazas:
-
Inteligencia de amenazas impulsada por IA - Convierta datos brutos de amenazas en inteligencia procesable con resúmenes semanales automatizados de los 5 temas principales de ciberseguridad, alertas de noticias de último minuto en tiempo real cuando surgen amenazas y resúmenes bajo demanda para cualquier palabra clave de seguridad, incluidos detalles de CVE y actores de amenazas relacionados.
-
Inteligencia de CVE y ransomware - Obtenga, correlacione y exponga continuamente datos de amenazas externas: CVEs de cve.circl.lu, víctimas y grupos de ransomware de ransomware.live y ransomlook.io. Defina reglas de vigilancia basadas en palabras clave para recibir alertas cuando amenazas específicas coincidan con el contexto de su organización.
-
Detección de amenazas emergentes - Monitoree tendencias de ciberseguridad a través de fuentes RSS de CERT-FR (www.cert.ssi.gouv.fr), CERT-EU (www.cert.europa.eu), US-CERT (www.us-cert.gov), el Centro Australiano de Ciberseguridad (www.cyber.gov.au) y más. Rastree nuevas vulnerabilidades, campañas de malware y avisos de amenazas a medida que aparecen.
-
Gestión de dominios legítimos - Dominios aprobados centralizados con fecha de vencimiento, estado de recompra, información del registrador y contactos. Convierta fácilmente dominios maliciosos monitoreados en legítimos. Seguimiento automatizado de casos UDRP.
-
Monitoreo de filtraciones de información - Detecte exposiciones de datos sensibles en la web, incluyendo Pastebin, StackOverflow, GitHub, GitLab, Bitbucket, APKMirror, registros npm y otras plataformas. Capture credenciales filtradas, claves API e información confidencial de manera temprana.
-
Vigilancia de dominios maliciosos - Monitoree dominios maliciosos para detectar cambios en direcciones IP, registros de correo/MX y contenido web. Use hashing difuso TLSH para detectar modificaciones. Verificaciones automáticas RDAP/WHOIS con alertas de registrador y vencimiento.
-
Detección de dominios sospechosos - Identifique dominios potencialmente maliciosos que apunten a su organización mediante:
- Detección de algoritmos de generación de dominios usando dnstwist para encontrar typosquatting, ataques homógrafos y variantes de dominio similares
- Monitoreo de transparencia de certificados a través de certstream para capturar en tiempo real dominios sospechosos recién registrados
Funcionalidades adicionales
Extienda las capacidades de Watcher con potentes integraciones y herramientas de gestión:
- Sincronización completa con TheHive - Integración con TheHive que incluye creación automatizada de alertas, gestión inteligente de casos, enriquecimiento de IOCs y analizadores y respondedores Cortex listos para usar. La configuración detallada se proporciona en la documentación aquí.
- Integración con MISP - Exporte sin problemas Indicadores de Compromiso (IOCs) a MISP con seguimiento inteligente de UUID, creación automática de objetos y actualizaciones manuales de atributos para compartir inteligencia de amenazas de forma colaborativa
- SSO / OpenID Connect - Inicio de sesión federado a través de cualquier proveedor OIDC (Keycloak, Azure AD, etc.) con emisión de tokens PKCE y Knox. Configurable por instancia mediante
.env - Autenticación flexible - Soporte para sistemas de autenticación LDAP, local y SSO/OIDC
- Panel de conectores - Una página
/connectorssolo para superusuarios para ver, editar y probar cada integración externa (SMTP, Slack, Citadel, TheHive, MISP, fuentes de CyberWatch y más) desde un solo lugar, con almacenamiento de credenciales cifrado y comprobaciones de salud por conector. - Notificaciones inteligentes - Reciba alertas por correo electrónico, Slack o Citadel sobre hallazgos críticos y violaciones de umbral en todos los módulos, incluidas las decisiones de CyberWatch y UDRP
- Documentación interactiva de la API - Interfaz Swagger UI generada automáticamente en
/api/docs/y esquema OpenAPI 3 en/api/schema/impulsado por drf-spectacular - Integración con sistemas de tickets - Alimente automáticamente su sistema de tickets con hallazgos de seguridad
- Interfaz de administración integral - Gestione todos los aspectos de Watcher a través del potente panel de administración de Django
- Control de acceso avanzado - Permisos de usuario granulares y gestión de grupos para la colaboración en equipo
- Experiencia de interfaz moderna - Una interfaz moderna con temas personalizables, paneles de panel redimensionables, filtrado avanzado con conjuntos de filtros guardados y preferencias de usuario persistentes
Dependencias involucradas
Watcher aprovecha herramientas y bibliotecas de código abierto:
- Hugging Face Transformers - Marco de IA/ML que impulsa el resumen de inteligencia de amenazas y la extracción de entidades
- google/flan-t5-base - Modelo de generación de texto a texto para resúmenes de amenazas impulsados por IA
- dslim/bert-base-NER - Reconocimiento de Entidades Nombradas para extracción automática de IOCs
- certstream - Monitoreo de transparencia de certificados
- dnstwist - Motor de permutación de nombres de dominio
- SearxNG - Metabuscador respetuoso con la privacidad
- PyMISP - Integración con la plataforma de inteligencia de amenazas MISP
- TLSH - Hashing difuso para detección de similitud de contenido
- mozilla-django-oidc - Backend de autenticación OpenID Connect
- drf-spectacular - Generación de esquemas OpenAPI 3 e interfaz Swagger UI
- deck.gl - Visualización geoespacial impulsada por WebGL (WorldMap)
- MUI (Material UI) - Biblioteca de componentes React para tarjetas KPI y gráficos
- shadow-useragent - Biblioteca de rotación de User-Agent
- NLTK - Kit de herramientas de lenguaje natural para procesamiento de texto
Vista previa de la aplicación
Detección de amenazas
Resumen semanal y noticias de último minuto impulsados por IA
Detección de nombres de dominio sospechosos
Lista de dominios legítimos
Detección de fugas de datos
Monitoreo de nombres de dominio sospechosos
Vistas previas de temas
Watcher ofrece múltiples temas visuales para adaptarse a sus preferencias y entorno de trabajo.
Interfaz de administración
Django proporciona una interfaz de usuario lista para usar para actividades administrativas. Todos sabemos lo importante que es una interfaz de administración para un proyecto web: gestión de usuarios, gestión de grupos de usuarios, configuración de Watcher, registros de uso...
Instalación
# 1. Clonar el repositorio
git clone https://github.com/thalesgroup-cert/watcher.git
cd watcher/deployment
# 2. Inicializar entorno, configuraciones y estructura de directorios
make init
# 3. Iniciar el stack
make up
# 4. En la primera ejecución: ejecutar migraciones de base de datos + crear superusuario
make migrate
make superuser
make populate-db
# 5. Abrir la interfaz web
# http://localhost:9002 (o su dominio/puerto configurado)
Ponga Watcher en funcionamiento en solo 10 minutos usando Docker. Instrucciones detalladas disponibles en nuestra Guía de instalación
Arquitectura de la plataforma
La arquitectura modular de Watcher garantiza escalabilidad, fiabilidad y una fácil integración con su stack de seguridad existente.
Contribuciones
¡Aceptamos contribuciones de la comunidad de seguridad!
Para reportar errores, solicitar funciones o enviar código, por favor lea nuestra Guía de contribución completa.
Cumplimiento con Pastebin
Para utilizar la función de la API de Pastebin de Watcher, debe suscribirse a una cuenta pro de pastebin e incluir en la lista blanca la IP pública de Watcher (consulte https://pastebin.com/doc_scraping_api).