
SOARCA - L'orchestrateur de sécurité open source basé sur CACAO !
Automatisez les workflows de réponse aux incidents et menaces avec les playbooks de sécurité CACAO
Les organisations automatisent de plus en plus la réponse aux incidents et menaces via l'orchestration de workflows de sécurité pilotée par des playbooks. L'essence de ce concept est que des événements de sécurité spécifiques déclenchent une série prédéfinie d'actions de réponse qui sont exécutées sans intervention humaine ou avec une intervention limitée. Ces workflows automatisés sont capturés dans des playbooks de sécurité lisibles par machine, qui sont généralement exécutés par un outil appelé Security Orchestration, Automation and Response (SOAR). Le marché des solutions SOAR a considérablement mûri ces dernières années et les produits actuels prennent en charge des workflows d'automatisation sophistiqués et une large gamme d'intégrations avec des outils de sécurité externes et des ressources de données. Cependant, la technologie employée est généralement propriétaire et difficilement adaptable à des fins de recherche et d'expérimentation. SOARCA vise à offrir une alternative open-source à ces solutions, sans dépendances fournisseur et supportant les formats et technologies standardisés lorsque cela est applicable.
SOARCA a été développé à des fins de recherche et d'innovation et permet aux professionnels des SOC, CERT et CTI d'expérimenter le concept d'automatisation de la sécurité pilotée par des playbooks. Il est ouvert et extensible, et ses interfaces sont bien définies et documentées en détail. Il offre surtout un support natif pour les standards technologiques émergents CACAOv2 et OpenC2, tous deux développés et maintenus par OASIS Open. CACAO (Collaborative Automated Course of Action Operations) fournit un schéma standardisé pour les playbooks de sécurité lisibles par machine, tandis qu'OpenC2 offre un langage standardisé pour le commandement et le contrôle des technologies de cyberdéfense (par exemple, les pare-feu ou les solutions IAM).
SOARCA est un orchestrateur de sécurité capable d'ingérer, valider et exécuter des playbooks de sécurité CACAOv2. Ces playbooks et les déclencheurs de leur exécution sont consommés via une API JSON. SOARCA dispose de capacités natives http(s), SSH et OpenC2 pour interfacer avec des outils externes et des ressources de données. Ces capacités natives peuvent être étendues via une interface MQTT dédiée, permettant aux développeurs de compiler des intégrations supplémentaires selon leurs besoins.
Le développement est en cours. La version actuelle ne prend en charge que les interfaces machine et ligne de commande, mais une interface graphique sera ajoutée dans un avenir proche. De plus, sa capacité actuelle à exécuter des playbooks CACAOv2 séquentiellement évoluera vers la capacité d'exécuter plusieurs playbooks en parallèle. Ces développements futurs seront annoncés et publiés sur le dépôt SOARCA sur Github.
Pour la documentation la plus récente, nous vous renvoyons à nos pages Github.
Plus d'informations sur l'origine du projet peuvent être trouvées ici.