
stoq v3.0.1
Un framework open source pour l'analyse automatisée de niveau entreprise.
Pour commencer
Aperçu
stoQ est un cadre d'automatisation qui aide à simplifier les tâches répétitives et fastidieuses qu'un analyste doit accomplir. Il permet aux analystes et aux équipes DevSecOps de passer rapidement d'une source de données à une autre, de bases de données, de décodeurs/encodeurs, et de nombreuses autres tâches en utilisant des structures de données enrichies et cohérentes. stoQ a été conçu pour être prêt pour l'entreprise et évolutif, tout en étant suffisamment léger pour les chercheurs en sécurité individuels.
Pourquoi utiliser stoQ ?
- Extrêmement léger et conçu dans un souci de simplicité.
- Prise en charge complète d'AsyncIO.
- Une large gamme de plugins disponibles publiquement.
- stoQ ne fait aucune hypothèse sur votre flux de travail. Les analystes décident de tout, de l'origine des données, en passant par la façon dont elles sont analysées/décodées/traitées, jusqu'à l'endroit où elles sont sauvegardées.
- Évolutif non seulement dans des environnements natifs/nus, mais aussi en utilisant des solutions telles que Kubernetes, AWS Lambda, Google Cloud Functions, Azure Functions, et bien d'autres.
- Conçu pour être facilement et rapidement étendu. Tout ce dont vous avez besoin est un plugin.
- Peut être utilisé dans un environnement d'entreprise ou par des particuliers sans nécessiter d'infrastructure client/serveur.
- Plus de 95 % du code est couvert par des tests unitaires.
- Toutes les fonctions principales et les plugins utilisent le typage et sont vérifiés par type à chaque commit.
- Développé activement depuis 2011, open source depuis 2015.
- Une documentation complète et à jour.
Historique
stoQ était initialement un ensemble de scripts qui nous aidaient à résoudre les problèmes que nous rencontrions quotidiennement. Ces tâches, comme l'analyse d'une session SMTP, l'extraction de pièces jointes, leur analyse avec une multitude d'outils personnalisés et open source, la sauvegarde des résultats, puis leur analyse finale, prenaient une part croissante des ressources de notre équipe. Nous passions de plus en plus de temps simplement à essayer de collecter et d'extraire des données. Cela prenait des ressources précieuses sur notre capacité à trouver et analyser les adversaires ciblant nos réseaux.
Nous en avons eu assez d'être le hamster dans la roue et avons décidé d'y remédier. En 2011, nous avons commencé le développement d'un cadre qui non seulement résoudrait le problème ci-dessus, mais nous permettrait aussi de modifier rapidement le flux des données et des analyses automatisées, de basculer rapidement vers de nouvelles bases de données pour héberger les résultats, et simplement de pouvoir répondre aux adversaires qui changent leurs tactiques, techniques et procédures (TTP).
Le plus important, notre objectif était de construire un outil qui nous permettrait de faire ce que nous aimons faire -- défendre les réseaux contre des adversaires déterminés, concentrés et implacables.
En 2015, après que stoQ ait été mature dans plusieurs grands réseaux opérationnels, nous avons décidé de publier notre travail en open source dans l'espoir d'aider la communauté plus large de la défense des réseaux. Depuis, nous n'avons cessé d'améliorer stoQ grâce aux retours et aux contributions de la communauté des utilisateurs de stoQ.