
Script Zeek e utility Python per arricchire i log di monitoraggio della sicurezza di rete con identificatori CVE, al fine di migliorare la threat intelligence e la correlazione delle vulnerabilità.
Questo pacchetto arricchisce i log Corelight suricata_corelight e notice con informazioni note sulle CVE. Per raccogliere le informazioni sulle CVE, utilizza innanzitutto uno script Python reformat.py che legge un file CSV contenente indirizzi IP, hostname e identificativi CVE (Common Vulnerabilities and Exposures) e genera una versione riformattata che consolida le voci per combinazioni uniche di IP e hostname, elencando tutte le CVE associate a ciascuna combinazione.
Per un input.csv come il seguente,
192.168.1.1,server1,cve-2021-1234
192.168.1.1,server1,cve-2021-2345
192.168.1.2,server2,cve-2021-3456
192.168.1.1,server1,cve-2021-4567
192.168.1.3,server3,cve-2021-5678
l'output.csv sarebbe
#fields ip hostname cve_list
192.168.1.1 server1 cve-2021-1234,cve-2021-2345,cve-2021-4567
192.168.1.2 server2 cve-2021-3456
192.168.1.3 server3 cve-2021-5678
Successivamente, il pacchetto utilizza uno script Zeek per annotare i log Corelight suricata_corelight e notice con le informazioni sulle CVE estratte nel passaggio precedente.