
Watcher v3.5.3
Piattaforma di threat intelligence basata su IA per il monitoraggio automatizzato di CVE/ransomware, sorveglianza dei domini, rilevamento di fughe di dati e risposta agli incidenti con integrazione MISP/TheHive.
Piattaforma di Rilevamento delle Minacce Informatiche Automatizzata e Alimentata dall'IA
Watcher è una piattaforma basata su Django e React JS progettata per scoprire e monitorare le minacce informatiche emergenti con analisi dell'intelligence sulle minacce potenziata dall'IA. Può essere distribuita su server web o eseguita rapidamente tramite Docker.
Capacità di Watcher
Watcher potenzia le tue operazioni di sicurezza con un rilevamento e monitoraggio completo delle minacce:
-
Intelligence sulle minacce basata sull'IA – Trasforma i dati grezzi sulle minacce in intelligence fruibile con riepiloghi settimanali automatizzati dei primi 5 argomenti di cybersecurity di tendenza, avvisi in tempo reale sulle notizie dell'ultima ora quando emergono minacce e riepiloghi su richiesta per qualsiasi parola chiave di sicurezza, inclusi i dettagli delle CVE e degli attori delle minacce correlate.
-
Intelligence su CVE e Ransomware – Recupera, correla e rende disponibili continuamente dati esterni sulle minacce: CVE da cve.circl.lu, vittime e gruppi di ransomware da ransomware.live e ransomlook.io. Definisci regole di monitoraggio basate su parole chiave per ricevere avvisi quando minacce specifiche corrispondono al contesto della tua organizzazione.
-
Rilevamento di minacce emergenti – Monitora le tendenze della cybersecurity tramite feed RSS da CERT-FR (www.cert.ssi.gouv.fr), CERT-EU (www.cert.europa.eu), US-CERT (www.us-cert.gov), Australian Cyber Security Centre (www.cyber.gov.au) e altri. Tieni traccia di nuove vulnerabilità, campagne malware e avvisi di minaccia non appena compaiono.
-
Gestione dei domini legittimi – Domini approvati centralizzati con scadenza, stato di riacquisto, informazioni sul registrar e contatti. Converti facilmente domini maligni monitorati in domini legittimi. Tracciamento automatico dei casi UDRP.
-
Monitoraggio delle fughe di informazioni – Rileva l'esposizione di dati sensibili sul web, inclusi Pastebin, StackOverflow, GitHub, GitLab, Bitbucket, APKMirror, registri npm e altre piattaforme. Individua tempestivamente credenziali trapelate, chiavi API e informazioni riservate.
-
Sorveglianza dei domini maligni – Monitora i domini maligni per rilevare modifiche negli indirizzi IP, nei record mail/MX e nei contenuti web. Utilizza l'hashing fuzzy TLSH per rilevare modifiche. Controlli automatici RDAP/WHOIS con avvisi su registrar e scadenze.
-
Rilevamento di domini sospetti – Identifica potenziali domini maligni mirati alla tua organizzazione tramite:
- Rilevamento di algoritmi di generazione di domini utilizzando dnstwist per trovare typosquatting, attacchi omografi e varianti di dominio simili
- Monitoraggio della trasparenza dei certificati tramite certstream per individuare in tempo reale nuovi domini sospetti appena registrati
Funzionalità aggiuntive
Estendi le capacità di Watcher con potenti integrazioni e strumenti di gestione:
- Sincronizzazione completa con TheHive – Integrazione con TheHive con creazione automatica di avvisi, gestione intelligente dei casi, arricchimento degli IOC e Analyzer & Responder Cortex pronti all'uso. La configurazione dettagliata è fornita nella documentazione qui.
- Integrazione MISP – Esporta senza problemi gli Indicator of Compromise (IOC) in MISP con tracciamento intelligente degli UUID, creazione automatica di oggetti e aggiornamenti manuali degli attributi per la condivisione collaborativa dell'intelligence sulle minacce
- SSO / OpenID Connect – Accesso federato tramite qualsiasi provider OIDC (Keycloak, Azure AD, ecc.) con emissione di token PKCE e Knox. Configurabile per istanza tramite
.env - Autenticazione flessibile – Supporto per sistemi di autenticazione LDAP, locale e SSO/OIDC
- Dashboard dei connettori – Una pagina
/connectorsriservata ai superuser per visualizzare, modificare e testare ogni integrazione esterna (SMTP, Slack, Citadel, TheHive, MISP, feed CyberWatch e altro) da un unico punto, con archiviazione crittografata delle credenziali e controlli di integrità per connettore. - Notifiche intelligenti – Ricevi avvisi via email, Slack o Citadel per risultati critici e violazioni di soglia in tutti i moduli, inclusi CyberWatch e decisioni UDRP
- Documentazione API interattiva – Interfaccia Swagger UI generata automaticamente su
/api/docs/e schema OpenAPI 3 su/api/schema/basata su drf-spectacular - Integrazione con sistemi di ticketing – Alimenta automaticamente il tuo sistema di ticketing con risultati di sicurezza
- Interfaccia di amministrazione completa – Gestisci tutti gli aspetti di Watcher tramite il potente pannello di amministrazione di Django
- Controllo accessi avanzato – Permessi granulari per utenti e gestione dei gruppi per la collaborazione in team
- Esperienza UI moderna – Un'interfaccia moderna con temi personalizzabili, pannelli del dashboard ridimensionabili, filtri avanzati con set di filtri salvati e preferenze utente persistenti
Dipendenze coinvolte
Watcher sfrutta strumenti e librerie open source:
- Hugging Face Transformers – Framework AI/ML alla base della sintesi dell'intelligence sulle minacce e dell'estrazione di entità
- google/flan-t5-base – Modello di generazione testo-testo per sintesi delle minacce basate sull'IA
- dslim/bert-base-NER – Riconoscimento di entità nominate per l'estrazione automatica degli IOC
- certstream – Monitoraggio della trasparenza dei certificati
- dnstwist – Motore di permutazione dei nomi di dominio
- SearxNG – Motore di metasearch che rispetta la privacy
- PyMISP – Integrazione con la piattaforma di intelligence sulle minacce MISP
- TLSH – Hashing fuzzy per il rilevamento di somiglianze nei contenuti
- mozilla-django-oidc – Backend di autenticazione OpenID Connect
- drf-spectacular – Generazione di schemi OpenAPI 3 e interfaccia Swagger UI
- deck.gl – Visualizzazione geospaziale basata su WebGL (World Map)
- MUI (Material UI) – Libreria di componenti React per carte KPI e grafici
- shadow-useragent – Libreria per la rotazione degli User-Agent
- NLTK – Toolkit per il linguaggio naturale per l'elaborazione del testo
Anteprima dell'app
Rilevamento delle minacce
Riepilogo settimanale potenziato dall'IA e notizie dell'ultima ora
Rilevamento di nomi di dominio sospetti
Elenco dei domini legittimi
Rilevamento di fughe di dati
Monitoraggio di nomi di dominio sospetti
Anteprime dei temi
Watcher offre molteplici temi visivi per adattarsi alle tue preferenze e all'ambiente di lavoro.
Interfaccia di amministrazione
Django fornisce un'interfaccia utente pronta all'uso per le attività amministrative. Sappiamo tutti quanto sia importante un'interfaccia di amministrazione per un progetto web: gestione degli utenti, gestione dei gruppi di utenti, configurazione di Watcher, log di utilizzo...
Installazione
# 1. Clona il repository
git clone https://github.com/thalesgroup-cert/watcher.git
cd watcher/deployment
# 2. Inizializza ambiente, configurazioni e struttura delle directory
make init
# 3. Avvia lo stack
make up
# 4. Al primo avvio: esegui le migrazioni del database e crea un superuser
make migrate
make superuser
make populate-db
# 5. Apri l'interfaccia web
# http://localhost:9002 (o il dominio/porta configurati)
Metti in funzione Watcher in soli 10 minuti usando Docker. Istruzioni dettagliate disponibili nella nostra Guida all'installazione
Architettura della piattaforma
L'architettura modulare di Watcher garantisce scalabilità, affidabilità e una facile integrazione con il tuo stack di sicurezza esistente.
Contribuire
Accogliamo con favore i contributi della comunità della sicurezza!
Per segnalare bug, richiedere funzionalità o inviare codice, leggi la nostra Guida ai contributi completa.
Conformità Pastebin
Per utilizzare la funzionalità API Pastebin di Watcher, è necessario abbonarsi a un account Pastebin pro e inserire nella whitelist l'IP pubblico di Watcher (vedi https://pastebin.com/doc_scraping_api).