

Descripción
SECMON es una herramienta basada en web para la automatización de la vigilancia de seguridad informática y la gestión de vulnerabilidades con una interfaz web.
Una demostración está disponible aquí. Un canal de Discord está disponible aquí
Características
- Alertas por correo cuando se publica un nuevo CVE que afecta a su lista de productos
- Alertas por correo cuando se publican noticias de "ciberseguridad": nuevas amenazas, ataques recientes, eventos, etc.
- Visualizar los productos de alto riesgo de seguridad presentes en su infraestructura de TI
- Descargar informe CVE en Excel por rango de fechas
- Mostrar el tema principal de ciberseguridad (Panorama ligero de ciberseguridad)
- Registros fáciles de integrar en un SIEM (verificado en Splunk y Graylog)
- Ver el último CVE y las últimas noticias relacionadas con ciberseguridad publicadas
- Asignar un estado de gestión a un CVE
- Buscar todos los detalles de un CVE
- Verificar si existe un exploit en Github o Exploit-DB relacionado con un CVE
- Buscar vulnerabilidades para un producto específico
- Gestionar su lista de productos: buscar/añadir/eliminar un producto, mostrar su lista de productos referenciados
- Monitorear las fuentes utilizadas por los recolectores
Las alertas por correo pueden enviarse en inglés o francés. La interfaz web de SECMON ahora soporta cuentas de múltiples usuarios.
Los CVE se recolectan utilizando dos métodos de recopilación/correspondencia:
- Basado en palabras clave: le permite ser proactivo en la recuperación de CVE dejando un poco de precisión (sin verificación de versión, solo coincidencia de palabras) sobre los productos afectados (ej.: "VMWare", "Apache").
- Basado en CPE (Common Platform Enumeration): permite la recuperación de CVE que solo afectan a la versión del producto ingresada (ej.: "Windows 10 1909", "Apache 2.4.38")
Requisitos
SECMON requiere registro en la API de Github para la recuperación de exploits. También requiere:
- SO: sistema basado en Linux (probado en Debian 10)
- Entorno: Python 3 (probado en Python 3.9 y Python 3.8)
- Una clave de API de Github válida
ADVERTENCIA: Las credenciales de la interfaz web están cifradas (SHA512 con sal), pero las credenciales de conexión a la API de Github y la clave de sesión de la aplicación no están ni cifradas ni con hash. Todos los datos se almacenan en una base de datos sqlite no cifrada. Algunos consejos:
- Permita el acceso a esta máquina solo a personas autorizadas.
- Aísle la máquina host del resto.
- Use un servidor/VM dedicado o un contenedor Docker.
Algunas capturas de pantalla

Ejemplo de alertas por correo (CVE y RSS)

Página de gestión de vulnerabilidades

Detalles de un CVE

Búsqueda de exploits

Temas principales de ciberamenazas

Búsqueda de productos

Lista de productos
Instalación
Leer la documentación
Agradecimientos
Gracias a @andreafioraldi por el módulo Python cve_searchsploit.
Gracias a @konsav por la plantilla de correo HTML/CSS.
Gracias a @rodolfo-mendes por la plantilla sbadmin2 (Bootstrap) adaptada a Flask.
Gracias a Florent Chatain por la primera auditoría de seguridad web.
Licencia
SECMON (por Aubin Custodio - Guezone) está licenciado bajo CC BY-NC-SA 4.0.
Esta licencia le permite usar SECMON, mejorarlo y ponerlo en funcionamiento mencionando al autor pero sin utilizarlo con fines comerciales. Dado que el proceso de vigilancia de seguridad es bastante complejo y consume tiempo, solo debe utilizarse para ayudar a empresas y/o usuarios a asegurar su infraestructura de TI y conocer el mundo actual de la ciberseguridad.
Registro de cambios
2.0 :
- Modificación del formato de registro
- Método de generación de informes (generación por fechas)
- Interfaz web - nueva plantilla Bootstrap
- Trabajo en la parte de automatización con Docker
2.1 :
- Agregar soporte multi-usuario en la interfaz web
- Configuración automática mejorada de Docker (para mejorar las actualizaciones con git y volumen)
- Añadida una sección de Ciberamenazas que destaca los temas principales de ciberseguridad reportados en el módulo RSS
- Actualización de README y DOCS (parte de Docker, actualización y capturas de pantalla)
- Priorización del método de recolección CPE sobre el método de palabras clave
Hoja de ruta
Funcionalidades
Mejora de confiabilidad