

Description
SECMON est un outil web pour l'automatisation de la veille en sécurité de l'information et de la gestion des vulnérabilités avec une interface web.
Une démo est disponible ici. Un serveur Discord est disponible ici.
Fonctionnalités
- Alerte par e-mail lorsqu'un nouveau CVE est publié et concerne votre liste de produits
- Alerte par e-mail lorsque des actualités de cybersécurité sont publiées : nouvelles menaces, attaques récentes, événements, etc.
- Visualiser les produits à haut risque de sécurité présents sur votre infrastructure informatique
- Télécharger un rapport Excel des CVE par plage de dates
- Afficher les sujets de cybersécurité les plus populaires (Cyber landscape léger)
- Logs faciles à intégrer dans un SIEM (testé sur Splunk et Graylog)
- Voir les derniers CVE et les dernières actualités liées à la cybersécurité publiées
- Attribuer un statut de gestion tampon pour un CVE
- Rechercher tous les détails d'un CVE
- Vérifier s'il existe un exploit sur Github ou Exploit-DB concernant un CVE
- Rechercher les vulnérabilités pour un produit spécifié
- Gérer votre liste de produits : rechercher/ajouter/supprimer un produit, afficher votre liste de produits référencés
- Surveiller les sources utilisées par les collecteurs
Les alertes par e-mail peuvent être envoyées en anglais ou en français. L'interface web de SECMON prend désormais en charge les comptes multi-utilisateurs.
Les CVE sont collectés selon deux méthodes de collecte/correspondance :
- Basée sur les mots-clés : vous permet d'être proactif dans la récupération des CVE en laissant un peu de précision (pas de vérification de version, simple correspondance de mots) sur les produits affectés (ex : "VMWare", "Apache").
- Basée sur le CPE (Common Platform Enumeration) : permet de récupérer les CVE qui ne concernent que la version du produit saisie (ex : "Windows 10 1909", "Apache 2.4.38").
Prérequis
SECMON nécessite une inscription à l'API Github pour la récupération des exploits. Il nécessite également :
- OS : système basé sur Linux (testé sur Debian 10)
- Environnement : Python 3 (testé sur Python 3.9 et Python 3.8)
- Une clé API Github valide
ATTENTION : Les identifiants de l'interface web sont hachés (SHA512 avec sel), en revanche, les identifiants de connexion à l'API Github et la clé de session de l'application ne sont ni chiffrés ni hachés. Toutes les données sont stockées dans une base de données sqlite non chiffrée. Quelques conseils :
- Autoriser l'accès à cette machine uniquement aux personnes autorisées.
- Isoler la machine hôte du reste.
- Utiliser un serveur/VM dédié ou un conteneur Docker.
Quelques captures d'écran

Exemple d'alertes par e-mail (CVE et RSS)

Page de gestion des vulnérabilités

Détails d'un CVE

Recherche d'exploit

Principaux sujets de cybermenaces

Recherche de produit

Liste de produits
Installation
Lire la documentation
Remerciements
Merci à @andreafioraldi pour le module Python cve_searchsploit.
Merci à @konsav pour le modèle d'e-mail HTML/CSS.
Merci à @rodolfo-mendes pour le modèle sbadmin2 (Bootstrap) adapté à Flask.
Merci à Florent Chatain pour le premier audit de sécurité web.
Licence
SECMON (par Aubin Custodio - Guezone) est sous licence CC BY-NC-SA 4.0.
Cette licence vous permet d'utiliser SECMON, de l'améliorer et de le faire vivre en mentionnant l'auteur mais sans l'utiliser à des fins commerciales. Le processus de veille en sécurité de l'information étant assez difficile et chronophage, il ne devrait être utilisé que pour aider les entreprises et/ou les utilisateurs à sécuriser leur infrastructure informatique et à connaître le monde actuel de la cybersécurité.
Journal des modifications
2.0 :
- Modification du format des logs
- Méthode de reporting (génération par dates)
- Interface web - nouveau modèle boostrap
- Travail sur la partie automatisation Docker
2.1 :
- Ajout d'un support multi-utilisateurs sur l'interface web
- Amélioration de la configuration automatique Docker (pour améliorer les mises à jour avec git et le volume)
- Ajout d'une section Cybermenaces qui met en avant les sujets cyber les plus importants rapportés dans le module RSS
- Mise à jour du README et de la documentation (parties Docker, mise à jour et captures d'écran)
- Priorisation de la méthode de collecte par CPE par rapport à la méthode par mots-clés
Feuille de route
Fonctionnalités
Amélioration de la fiabilité