
Un framework open source pour l'analyse automatisée de niveau entreprise.
stoQ est un cadre d'automatisation qui aide à simplifier les tâches répétitives et fastidieuses qu'un analyste doit accomplir. Il permet aux analystes et aux équipes DevSecOps de passer rapidement d'une source de données à une autre, de bases de données, de décodeurs/encodeurs, et de nombreuses autres tâches en utilisant des structures de données enrichies et cohérentes. stoQ a été conçu pour être prêt pour l'entreprise et évolutif, tout en étant suffisamment léger pour les chercheurs en sécurité individuels.
stoQ était initialement un ensemble de scripts qui nous aidaient à résoudre les problèmes que nous rencontrions quotidiennement. Ces tâches, comme l'analyse d'une session SMTP, l'extraction de pièces jointes, leur analyse avec une multitude d'outils personnalisés et open source, la sauvegarde des résultats, puis leur analyse finale, prenaient une part croissante des ressources de notre équipe. Nous passions de plus en plus de temps simplement à essayer de collecter et d'extraire des données. Cela prenait des ressources précieuses sur notre capacité à trouver et analyser les adversaires ciblant nos réseaux.
Nous en avons eu assez d'être le hamster dans la roue et avons décidé d'y remédier. En 2011, nous avons commencé le développement d'un cadre qui non seulement résoudrait le problème ci-dessus, mais nous permettrait aussi de modifier rapidement le flux des données et des analyses automatisées, de basculer rapidement vers de nouvelles bases de données pour héberger les résultats, et simplement de pouvoir répondre aux adversaires qui changent leurs tactiques, techniques et procédures (TTP).
Le plus important, notre objectif était de construire un outil qui nous permettrait de faire ce que nous aimons faire -- défendre les réseaux contre des adversaires déterminés, concentrés et implacables.
En 2015, après que stoQ ait été mature dans plusieurs grands réseaux opérationnels, nous avons décidé de publier notre travail en open source dans l'espoir d'aider la communauté plus large de la défense des réseaux. Depuis, nous n'avons cessé d'améliorer stoQ grâce aux retours et aux contributions de la communauté des utilisateurs de stoQ.