Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
SECMON — SECMON est un outil basé sur le web pour l'automatisation de la veille en sécurité de l'information (infosec) et de la gestion des vulnérabilités, doté d'une interface web. | Kitploit
SECMON est un outil basé sur le web pour l'automatisation de la veille en sécurité de l'information (infosec) et de la gestion des vulnérabilités, doté d'une interface web.
SECMON - Outil de veille en sécurité de l'information
Description
SECMON est un outil web pour l'automatisation de la veille en sécurité de l'information et de la gestion des vulnérabilités avec une interface web.
Une démo est disponible ici. Un serveur Discord est disponible ici.
Fonctionnalités
Alerte par e-mail lorsqu'un nouveau CVE est publié et concerne votre liste de produits
Alerte par e-mail lorsque des actualités de cybersécurité sont publiées : nouvelles menaces, attaques récentes, événements, etc.
Visualiser les produits à haut risque de sécurité présents sur votre infrastructure informatique
Télécharger un rapport Excel des CVE par plage de dates
Afficher les sujets de cybersécurité les plus populaires (Cyber landscape léger)
Logs faciles à intégrer dans un SIEM (testé sur Splunk et Graylog)
Voir les derniers CVE et les dernières actualités liées à la cybersécurité publiées
Attribuer un statut de gestion tampon pour un CVE
Rechercher tous les détails d'un CVE
Vérifier s'il existe un exploit sur Github ou Exploit-DB concernant un CVE
Rechercher les vulnérabilités pour un produit spécifié
Gérer votre liste de produits : rechercher/ajouter/supprimer un produit, afficher votre liste de produits référencés
Surveiller les sources utilisées par les collecteurs
Les alertes par e-mail peuvent être envoyées en anglais ou en français. L'interface web de SECMON prend désormais en charge les comptes multi-utilisateurs.
Les CVE sont collectés selon deux méthodes de collecte/correspondance :
Basée sur les mots-clés : vous permet d'être proactif dans la récupération des CVE en laissant un peu de précision (pas de vérification de version, simple correspondance de mots) sur les produits affectés (ex : "VMWare", "Apache").
Basée sur le CPE (Common Platform Enumeration) : permet de récupérer les CVE qui ne concernent que la version du produit saisie (ex : "Windows 10 1909", "Apache 2.4.38").
Prérequis
SECMON nécessite une inscription à l'API Github pour la récupération des exploits. Il nécessite également :
OS : système basé sur Linux (testé sur Debian 10)
Environnement : Python 3 (testé sur Python 3.9 et Python 3.8)
Une clé API Github valide
ATTENTION : Les identifiants de l'interface web sont hachés (SHA512 avec sel), en revanche, les identifiants de connexion à l'API Github et la clé de session de l'application ne sont ni chiffrés ni hachés. Toutes les données sont stockées dans une base de données sqlite non chiffrée. Quelques conseils :
Autoriser l'accès à cette machine uniquement aux personnes autorisées.
Isoler la machine hôte du reste.
Utiliser un serveur/VM dédié ou un conteneur Docker.
Merci à Florent Chatain pour le premier audit de sécurité web.
Licence
SECMON (par Aubin Custodio - Guezone) est sous licence CC BY-NC-SA 4.0.
Cette licence vous permet d'utiliser SECMON, de l'améliorer et de le faire vivre en mentionnant l'auteur mais sans l'utiliser à des fins commerciales. Le processus de veille en sécurité de l'information étant assez difficile et chronophage, il ne devrait être utilisé que pour aider les entreprises et/ou les utilisateurs à sécuriser leur infrastructure informatique et à connaître le monde actuel de la cybersécurité.
Journal des modifications
2.0 :
Modification du format des logs
Méthode de reporting (génération par dates)
Interface web - nouveau modèle boostrap
Travail sur la partie automatisation Docker
2.1 :
Ajout d'un support multi-utilisateurs sur l'interface web
Amélioration de la configuration automatique Docker (pour améliorer les mises à jour avec git et le volume)
Ajout d'une section Cybermenaces qui met en avant les sujets cyber les plus importants rapportés dans le module RSS
Mise à jour du README et de la documentation (parties Docker, mise à jour et captures d'écran)
Priorisation de la méthode de collecte par CPE par rapport à la méthode par mots-clés
Feuille de route
Fonctionnalités
Automatiser le déploiement avec Docker
Premier audit de sécurité (front-end uniquement)
Écrire les logs dans un format standard et prévoir de les envoyer à un tiers de type SIEM.
Écrire la documentation utilisateur pour l'interface web
Créer un script pour permettre l'analyse CPE sur les systèmes Windows et Linux
Ajouter de nouvelles sources d'actualités cyber
Créer une API REST pour être appelée depuis d'autres applications
Envoyer un rapport de mise à jour quotidien des CVE (nouveau produit à haut risque, changements CVSS, changements de produits affectés, nouveau CVE exploitable)
SECMON-Open-API (API libre et ouverte pour obtenir des informations sur les 0-day, vulnérabilités virales et fuites de données)
Collecte d'autres bases de données de vulnérabilités
Amélioration de la fiabilité
Gestion complète du taux d'API NIST (correction partielle)
Unification des produits (produit = CPE + mot-clé)