Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SyntheticSun — Cadre d'automatisation de la sécurité AWS sans serveur qui ingère des renseignements sur les menaces, applique une détection d'anomalies basée sur le ML (RCF, IP Insights) et enrichit la télémétrie de sécurité dans Kibana pour une prévention, détection et réponse automatisées aux menaces. | Kitploit
Outils/GitHubGitHub/jonrau1/syntheticsun
Sécurité ServerlessSécurité CloudRenseignement sur les MenacesApprentissage AutomatiqueRéponse aux IncidentsDétection d'Anomalies
GitHubjonrau1/syntheticsun

SyntheticSun

Voir le dépôt
821526il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Cadre d'automatisation de la sécurité AWS sans serveur qui ingère des renseignements sur les menaces, applique une détection d'anomalies basée sur le ML (RCF, IP Insights) et enrichit la télémétrie de sécurité dans Kibana pour une prévention, détection et réponse automatisées aux menaces.

Partager

SyntheticSun

SyntheticSun est un cadre de sécurité automatisé et de surveillance en profondeur qui utilise le renseignement sur les menaces, l'apprentissage automatique, les services de sécurité AWS gérés et les technologies serverless pour prévenir, détecter et répondre en continu aux menaces.

Tu dors dans du verre brisé
Avec tes reflets,
Mais te sens-tu vivant ?
Oui, laisse-moi te demander,
Te sens-tu vivant ?
- Norma Jean, 2016

DepShield Badge

Synopsis

  • Utilise l'automatisation serverless basée sur les événements et le temps (par exemple, AWS CodeBuild, AWS Lambda) pour collecter, normaliser, enrichir et corréler la télémétrie de sécurité dans Kibana
  • Exploite le renseignement sur les menaces, les données de géolocalisation, le renseignement open-source, la détection d'anomalies basée sur l'apprentissage automatique (ML) et les API AWS pour enrichir davantage la télémétrie de sécurité et identifier les menaces potentielles
  • Exploite les algorithmes d'apprentissage automatique non supervisé Random Cut Forests (RCF) et IP Insights pour identifier les anomalies respectivement dans les séries temporelles et les données de paires IP-entité. Des ressources orchestrées par conteneurs et sans serveur sont fournies pour entraîner et déployer de nouveaux points de terminaison IP Insights à volonté.
  • Met à jour dynamiquement les ensembles IP AWS WAFv2 et les ensembles de renseignements sur les menaces Amazon GuardDuty pour renforcer la protection de votre compte et de votre infrastructure contre les menaces connues

Description

SyntheticSun est construit autour de l'utilisation de la plateforme de partage d'informations sur les malwares (MISP) et de LIMO d'Anomali, qui sont des plateformes de renseignement sur les menaces (TIP) communautaires fournissant divers types d'indicateurs de compromission (IoC). Les renseignements sur les menaces normalisés et dédupliqués sont consultés en quasi-temps réel pour identifier rapidement les menaces connues dans divers types de trafic réseau. Pour dynamiser l'identification des menaces potentielles, des modèles IP Insights sont déployés pour trouver des anomalies (et les menaces potentielles qui y sont liées) entre le couplage d'adresses IP et d'entités (telles que les identifiants principaux IAM, les user-agents, etc.). Des détecteurs RCF natifs sont également utilisés dans Elasticsearch pour trouver des anomalies dans la télémétrie de sécurité en quasi-temps réel lorsqu'elle est diffusée dans Kibana. Pour démocratiser l'utilisation et le réglage fin des modèles de ML au sein des équipes de sécurité, des utilitaires pour entraîner les modèles IP Insights sont fournis en complément de la solution de base.

Pour effectuer à la fois l'orchestration et l'automatisation ainsi que l'extraction, la transformation et le chargement (ETL) de la télémétrie de sécurité dans Kibana, diverses technologies serverless AWS telles qu'AWS Lambda, Amazon DynamoDB et AWS CodeBuild sont utilisées. Ces technologies serverless sont choisies pour leur scalabilité, leur facilité d'utilisation et leurs coûts relativement faibles par rapport aux solutions lourdes basées sur MapReduce ou Glue ETL. La majeure partie de la solution est déployée via CloudFormation avec des scripts d'aide en Python et en shell fournis dans les différentes étapes pour favoriser l'adoption et le déploiement potentiel dans des pipelines d'intégration continue.

Pour rendre les « entrailles » de la solution aussi légères que possible, des modules Python de base tels que boto3, requests, json, ipaddress, socket et re effectuent la majeure partie de l'extraction, de la transformation et du chargement (ETL) vers les services en aval. Étant donné que toutes les informations de géolocalisation sont fournies par ip-api.com, cela ne nécessite ni compte ni niveaux payants et dispose d'une excellente API qui inclut des informations de limitation dans les en-têtes de réponse. La plupart des dépendances Elasticsearch et Kibana sont également fournies dans le code (index, mappings, visualisations, etc.) pour éviter une configuration manuelle lourde.

Installation

SyntheticSun est réparti sur trois étapes en raison de la taille de la solution et des dépendances requises. Toutes les instructions d'architecture et d'installation (ainsi que les FAQ le cas échéant) se trouvent dans leur propre étape. Des modules complémentaires (appelés Annexe) sont également fournis pour étendre les fonctionnalités, avec leurs propres instructions d'architecture et d'installation localisées.

Avant de commencer : Considérations pour les déploiements en production

SyntheticSun, en tant que quelque chose que vous avez trouvé sur GitHub, est une preuve de concept et je n'ai donc pas fait tout le nécessaire pour la première version afin de durcir absolument tous les aspects. Si vous lisez ceci à un moment où je n'ai pas encore apporté les modifications nécessaires, tenez compte des points suivants avant de déployer cette solution dans un environnement de production (ou tout environnement avec des besoins de sécurité renforcés). Je placerai ces éléments sur une feuille de route et les mettrai à jour si nécessaire.

  1. Entraînez vos propres modèles IP Insights en utilisant les exemples fournis dans Annexe A. L'utilisation de vos propres données et le réentraînement continu du modèle aideront à améliorer la précision des résultats.
  2. Déployez vos projets CodeBuild, votre serveur MISP et votre domaine Elasticsearch Service dans un VPC afin de vous protéger contre les attaques provenant d'Internet. Envisagez d'utiliser le VPN Client AWS, le VPN Site-to-Site AWS, DirectConnect, Amazon Workspaces et AppStream 2.0 ou (si vous y êtes absolument contraint) un proxy inverse pour accéder à la console MISP et à Kibana dans un VPC.
  3. Envisagez d'utiliser Cognito pour l'authentification dans Kibana. Allez plus loin et fédérez votre User Pool avec votre IdP d'entreprise.
  4. Envisagez de créer votre propre AMI pour MISP ou d'utiliser Fargate pour l'héberger. Je recommanderais également de pré-intégrer Suricata et l'agent Amazon CloudWatch dans les futures constructions pour aider à déployer des agents et des HIDPS à grande échelle sur votre parc.
  5. Modifiez votre configuration Suricata pour répondre aux besoins de vos équipes SecOps qui examinent les journaux, car cette solution se contente de les déverser. Vous pouvez également envisager d'écrire vos propres règles ou d'importer d'autres sources pour renforcer vos hôtes contre les attaques.

Prérequis

  • Accès administrateur à un compte AWS (si vous utilisez ceci dans un déploiement multi-comptes, vous devez être dans le compte où se trouvent vos Masters ou Masters Délégués)
  • Application Load Balancer (ALB) avec au moins une instance cible et les journaux d'accès activés
  • Journalisation CloudTrail activée dans votre compte
  • Un VPC avec au moins un sous-réseau privé (route vers NATGW), un sous-réseau public (route vers IGW) et les VPC Flow Logs activés et publiés dans CloudWatch Logs

L'étape 1 commence ici

FAQ

Télécharger l’outil