SECMON - Strumento di monitoraggio InfoSec 


Descrizione
SECMON è uno strumento basato sul web per l'automazione del monitoraggio della sicurezza informatica e della gestione delle vulnerabilità con un'interfaccia web.
Una demo è disponibile qui. Un canale Discord è disponibile qui
Funzionalità
- Avvisi via email quando viene pubblicato un nuovo CVE che riguarda la tua lista di prodotti
- Avvisi via email quando vengono pubblicate notizie di "cyber-security": nuove minacce, attacchi recenti, eventi, ecc.
- Visualizzare i prodotti ad alto rischio di sicurezza presenti sulla tua infrastruttura IT
- Scaricare il report CVE in Excel per intervallo di date
- Visualizzare i principali argomenti di cybersecurity (Panorama cyber leggero)
- Log facili da integrare in un SIEM (testato su Splunk e Graylog)
- Visualizzare le ultime CVE e le ultime notizie relative alla sicurezza informatica pubblicate
- Assegnare un buffer dello stato di gestione di un CVE
- Cercare tutti i dettagli di un CVE
- Verificare se esiste un exploit su Github o Exploit-DB riguardante un CVE
- Cercare vulnerabilità per un prodotto specificato
- Gestire la tua lista di prodotti: cercare/aggiungere/eliminare un prodotto, visualizzare la lista dei prodotti referenziati
- Monitorare le fonti utilizzate dai poller
Gli avvisi email possono essere inviati in inglese o francese. L'interfaccia web di SECMON ora supporta account multiutente.
I CVE vengono raccolti utilizzando due metodi di raccolta/corrispondenza:
- Basato su parole chiave: ti permette di essere proattivo nel recupero dei CVE lasciando un po' di precisione (nessun controllo di versione, solo corrispondenza di parole) sui prodotti interessati (es: "VMWare", "Apache").
- Basato su CPE (Common Platform Enumeration): permette il recupero dei CVE che riguardano solo la versione del prodotto inserita (es. "Windows 10 1909", "Apache 2.4.38")
Requisiti
SECMON richiede la registrazione all'API di Github per il recupero degli exploit. Richiede inoltre:
- Sistema operativo: sistema basato su Linux (testato su Debian 10)
- Ambiente: Python 3 (testato su Python 3.9 e Python 3.8)
- Una chiave API Github valida
ATTENZIONE: Le credenziali dell'interfaccia web sono hashate (SHA512 con salt), d'altra parte le credenziali di connessione all'API Github e la chiave di sessione dell'applicazione non sono né crittografate né hashate. Tutti i dati sono memorizzati in un database sqlite non crittografato. Alcuni consigli:
- Consenti l'accesso a questa macchina solo a persone autorizzate.
- Isola la macchina host dal resto.
- Utilizza un server/VM dedicato o un container Docker.
Alcuni screenshot

Esempio di avvisi email (CVE e RSS)

Pagina di gestione delle vulnerabilità

Dettagli CVE

Ricerca exploit

Principali argomenti delle minacce informatiche

Ricerca prodotto

Lista prodotti
Installazione
Leggi la documentazione
Ringraziamenti
Grazie a @andreafioraldi per il modulo Python cve_searchsploit.
Grazie a @konsav per il template email HTML/CSS.
Grazie a @rodolfo-mendes per il template sbadmin2 (Bootstrap) adattato a Flask.
Grazie a Florent Chatain per il primo audit di sicurezza web.
Licenza
SECMON (di Aubin Custodio - Guezone) è concesso in licenza CC BY-NC-SA 4.0.
Questa licenza ti permette di utilizzare SECMON, di migliorarlo e di tenerlo in vita citando l'autore ma senza usarlo per scopi commerciali. Poiché il processo di monitoraggio della sicurezza informatica è piuttosto difficile e dispendioso in termini di tempo, dovrebbe essere utilizzato solo per aiutare aziende e/o utenti a proteggere la loro infrastruttura IT e a conoscere il mondo della cybersecurity attuale.
Changelog
2.0 :
- Modifica del formato dei log
- Metodo di reporting (generazione tramite date)
- Interfaccia web - nuovo template bootstrap
- Lavoro sulla parte di automazione Docker
2.1 :
- Aggiunto supporto multiutente sull'interfaccia web
- Migliorata la configurazione automatica di Docker (per migliorare gli aggiornamenti con git e volume)
- Aggiunta una sezione Cyber Threats che evidenzia i principali argomenti cyber segnalati nel modulo RSS
- Aggiornamento di README e DOCS (parte su docker, aggiornamenti e screenshot)
- Prioritizzazione del metodo di polling CPE rispetto al metodo a parole chiave
Roadmap
Funzionalità
Miglioramento dell'affidabilità