¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
SECMON — SECMON es una herramienta basada en web para la automatización de la monitorización de seguridad de la información y la gestión de vulnerabilidades con una interfaz web. | Kitploit
SECMON es una herramienta basada en web para la automatización de la monitorización de seguridad de la información y la gestión de vulnerabilidades con una interfaz web.
SECMON - Herramienta de Vigilancia de Seguridad Informática
Descripción
SECMON es una herramienta basada en web para la automatización de la vigilancia de seguridad informática y la gestión de vulnerabilidades con una interfaz web.
Una demostración está disponible aquí. Un canal de Discord está disponible aquí
Características
Alertas por correo cuando se publica un nuevo CVE que afecta a su lista de productos
Alertas por correo cuando se publican noticias de "ciberseguridad": nuevas amenazas, ataques recientes, eventos, etc.
Visualizar los productos de alto riesgo de seguridad presentes en su infraestructura de TI
Descargar informe CVE en Excel por rango de fechas
Mostrar el tema principal de ciberseguridad (Panorama ligero de ciberseguridad)
Registros fáciles de integrar en un SIEM (verificado en Splunk y Graylog)
Ver el último CVE y las últimas noticias relacionadas con ciberseguridad publicadas
Asignar un estado de gestión a un CVE
Buscar todos los detalles de un CVE
Verificar si existe un exploit en Github o Exploit-DB relacionado con un CVE
Buscar vulnerabilidades para un producto específico
Gestionar su lista de productos: buscar/añadir/eliminar un producto, mostrar su lista de productos referenciados
Monitorear las fuentes utilizadas por los recolectores
Las alertas por correo pueden enviarse en inglés o francés. La interfaz web de SECMON ahora soporta cuentas de múltiples usuarios.
Los CVE se recolectan utilizando dos métodos de recopilación/correspondencia:
Basado en palabras clave: le permite ser proactivo en la recuperación de CVE dejando un poco de precisión (sin verificación de versión, solo coincidencia de palabras) sobre los productos afectados (ej.: "VMWare", "Apache").
Basado en CPE (Common Platform Enumeration): permite la recuperación de CVE que solo afectan a la versión del producto ingresada (ej.: "Windows 10 1909", "Apache 2.4.38")
Requisitos
SECMON requiere registro en la API de Github para la recuperación de exploits. También requiere:
SO: sistema basado en Linux (probado en Debian 10)
Entorno: Python 3 (probado en Python 3.9 y Python 3.8)
Una clave de API de Github válida
ADVERTENCIA: Las credenciales de la interfaz web están cifradas (SHA512 con sal), pero las credenciales de conexión a la API de Github y la clave de sesión de la aplicación no están ni cifradas ni con hash. Todos los datos se almacenan en una base de datos sqlite no cifrada. Algunos consejos:
Permita el acceso a esta máquina solo a personas autorizadas.
Aísle la máquina host del resto.
Use un servidor/VM dedicado o un contenedor Docker.
Gracias a Florent Chatain por la primera auditoría de seguridad web.
Licencia
SECMON (por Aubin Custodio - Guezone) está licenciado bajo CC BY-NC-SA 4.0.
Esta licencia le permite usar SECMON, mejorarlo y ponerlo en funcionamiento mencionando al autor pero sin utilizarlo con fines comerciales. Dado que el proceso de vigilancia de seguridad es bastante complejo y consume tiempo, solo debe utilizarse para ayudar a empresas y/o usuarios a asegurar su infraestructura de TI y conocer el mundo actual de la ciberseguridad.
Registro de cambios
2.0 :
Modificación del formato de registro
Método de generación de informes (generación por fechas)
Interfaz web - nueva plantilla Bootstrap
Trabajo en la parte de automatización con Docker
2.1 :
Agregar soporte multi-usuario en la interfaz web
Configuración automática mejorada de Docker (para mejorar las actualizaciones con git y volumen)
Añadida una sección de Ciberamenazas que destaca los temas principales de ciberseguridad reportados en el módulo RSS
Actualización de README y DOCS (parte de Docker, actualización y capturas de pantalla)
Priorización del método de recolección CPE sobre el método de palabras clave
Hoja de ruta
Funcionalidades
Automatizar el despliegue con Docker
Primera auditoría de seguridad (solo front-end)
Escribir los registros en un formato estándar y planificar su envío a un tercero tipo SIEM.
Escribir documentación de usuario para la interfaz web
Crear un script para permitir el escaneo de CPE en sistemas basados en Windows y Linux
Añadir nuevas fuentes de noticias de ciberseguridad
Crear una API REST para su integración en otras aplicaciones
Enviar informe diario de actualización de CVE (nuevo producto de alto riesgo, cambios en CVSS, cambios en productos afectados, nuevo CVE explotable)
SECMON-Open-API (API libre y abierta para obtener noticias de 0-day, vulnerabilidades virales y filtraciones de datos)
Recolección de otras bases de datos de vulnerabilidades
Mejora de confiabilidad
Gestión completa de la tasa de la API de NIST (corrección parcial)
Unificación de productos (producto = CPE + Palabra clave)
Gestión de palabras clave sin distinción de mayúsculas/minúsculas