Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CyberQRM — Un'implementazione del framework FAIR CRQ | Kitploit
Strumenti/GitHubGitHub/iiamit/cyberqrm
Analisi delle VulnerabilitàThreat IntelligenceMachine LearningApprendimento e FormazioneRisorse Curate
GitHubiiamit/cyberqrm

CyberQRM

Un'implementazione del framework FAIR CRQ

Vedi Repository
334 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CyberQRM – Gestione Quantitativa del Rischio Cyber

Una piattaforma locale e open-source per la valutazione quantitativa del rischio di cybersecurity che utilizza il framework FAIR v3.1 (Factor Analysis of Information Risk). Modella le minacce, esegui simulazioni Monte Carlo, misura l'efficacia dei controlli e gestisci portafogli di rischio — tutto dal tuo browser, senza bisogno di un account cloud.


Caratteristiche

  • Modellazione del rischio basata su FAIR — definisci Frequenza degli Eventi di Minaccia, Vulnerabilità, Valore degli Asset e Impatto degli Eventi di Perdita per ogni scenario utilizzando distribuzioni triangolari, lognormali o puntuali
  • Valutazione degli Asset su Base Multipla — modella il valore dell'asset come somma di più dimensioni (costo di sostituzione, impatto sui ricavi, esposizione normativa, interruzione dell'attività, valore reputazionale) ciascuna con la propria distribuzione
  • Perdita Primaria e Secondaria — suddivisione standard FAIR della magnitudo della perdita in forme di Perdita Primaria (Produttività, Risposta, Sostituzione) e forme di Perdita Secondaria (Multe e Sentenze, Danno Reputazionale, Vantaggio Competitivo), separate da una Frequenza di Eventi di Perdita Secondaria (SLEF). Formula: LM = PLM + SLEF × SLEM
  • Integrazione MITRE ATT&CK — naviga e seleziona le tecniche ATT&CK nei passaggi TEF e Vulnerabilità; ricevi suggerimenti di range attivi basati sui livelli di prevalenza delle tecniche e sulla copertura delle mitigazioni
  • Motore di simulazione Monte Carlo — simulazioni da 10.000 iterazioni con semi configurabili per risultati riproducibili
  • Analisi della Perdita Annualizzata Attesa (ALE) — media, mediana, percentili (P10–P99) e intervalli di confidenza al 90% e 95%
  • Grafici di sensibilità / tornado — identifica quali componenti FAIR influenzano maggiormente il rischio
  • Analisi dell'efficacia dei controlli — modella i controlli attuali e proposti; calcola la riduzione dell'ALE, il ROI e il periodo di recupero
Scarica lo strumento
  • Gestione del portafoglio — aggrega più scenari per comprendere il rischio a livello di organizzazione
  • Archiviazione locale persistente — database SQLite, nessun dato lascia la tua macchina
  • Completamente offline — nessuna connessione internet richiesta dopo l'installazione (il dataset ATT&CK viene scaricato una volta all'installazione)

  • Screenshot

    Cruscotto

    Risultati della simulazione


    Prerequisiti

    RequisitoVersioneNote
    Node.js22.5 o successivaUtilizza il modulo integrato node:sqlite introdotto in v22.5
    npmfornito con Node.jsNessuna installazione separata necessaria

    Installazione di Node.js

    • Installatore ufficiale (consigliato): nodejs.org/en/download — scegli la versione "Current" o "LTS ≥ 22"
    • macOS tramite Homebrew: brew install node
    • Qualsiasi piattaforma tramite nvm: nvm install 22 && nvm use 22
    • Windows tramite winget: winget install OpenJS.NodeJS

    Installazione

    macOS / Linux

    root@kitploit:~
    # Clona il repository
    git clone https://github.com/iiamit/CyberQRM.git
    cd CyberQRM
    
    # Esegui l'installer (controlla la versione di Node, installa tutte le dipendenze, scarica i dati ATT&CK)
    chmod +x install.sh
    ./install.sh
    

    Windows

    root@kitploit:~
    REM Clona il repository (Git Bash, PowerShell o qualsiasi terminale)
    git clone https://github.com/iiamit/CyberQRM.git
    cd CyberQRM
    
    REM Esegui l'installer (doppio clic o eseguilo da un terminale)
    install.bat
    

    L'installer farà:

    1. Verificherà che Node.js 22.5+ sia presente e mostrerà un messaggio di errore utile in caso contrario
    2. Installerà le dipendenze npm di root, backend e frontend
    3. Creerà la directory backend/data/ per il database SQLite
    4. Scaricherà il dataset MITRE ATT&CK Enterprise (~30 MB) — se il download fallisce, l'app funziona comunque; le funzionalità ATT&CK mostreranno "dati non disponibili" fino a quando il file non sarà presente

    Avvio dell'App

    macOS / Linux

    root@kitploit:~
    ./start.sh
    

    Questo apre due finestre di terminale (o processi in background su Linux senza desktop) — una per l'API backend e una per il server di sviluppo frontend — e poi apre automaticamente il tuo browser.

    Windows

    root@kitploit:~
    start.bat
    

    Si apriranno due finestre della console (backend e frontend). Il tuo browser si aprirà automaticamente dopo 5 secondi.

    Una volta in esecuzione, accedi all'app all'indirizzo:

    ServizioURL
    Frontendhttp://localhost:5173
    API Backendhttp://localhost:3001
    Controllo di integritàhttp://localhost:3001/api/health

    Se la porta 5173 è già in uso, Vite passerà automaticamente alla 5174.


    Come Funziona

    CyberQRM implementa la metodologia FAIR v3.1 in quattro passaggi:

    1. Definisci uno scenario — denomina l'asset, l'attore della minaccia e il contesto aziendale
    2. Imposta i parametri FAIR — inserisci le distribuzioni per TEF, Vulnerabilità, Valore dell'Asset e Impatto della Perdita
    3. Esegui la simulazione — il motore campiona ciascuna distribuzione 10.000 volte e calcola l'ALE
    4. Analizza i risultati — esamina i percentili dell'ALE, i driver di sensibilità e il ROI dei controlli

    Modellazione Avanzata degli Scenari

    Valutazione degli Asset su Base Multipla — attiva "Avanzato: usa più basi di valutazione" nel passaggio Valore dell'Asset per definire distribuzioni separate per ciascuna dimensione di valore. La simulazione somma tutte le basi per ogni iterazione.

    Perdita Primaria e Secondaria — attiva "Avanzato: suddividi in perdita Primaria e Secondaria" nel passaggio Impatto della Perdita per modellare i costi diretti primari e i costi imposti dagli stakeholder secondari (multe, danno reputazionale, perdita competitiva) con una probabilità condizionale SLEF. Tutti gli importi sono in USD assoluti.

    MITRE ATT&CK — nei passaggi TEF e Vulnerabilità, apri il browser delle tecniche per filtrare per tattica, cercare per nome o ID e selezionare le tecniche rilevanti. La piattaforma suggerisce range TEF basati sui livelli di prevalenza reali (fonte: avvistamenti Red Canary / CTID) e range di vulnerabilità basati su quante mitigazioni ATT&CK hai implementato.

    Il database viene creato automaticamente al primo avvio (backend/data/cyberqrm.db). Tutti i dati rimangono sulla tua macchina locale.


    Struttura del Progetto

    root@kitploit:~
    CyberQRM/
    ├── backend/               # Express.js + TypeScript API
    │   ├── src/
    │   │   ├── index.ts       # Server entry point (port 3001)
    │   │   ├── db/            # SQLite adapter, schema & migrations
    │   │   ├── routes/        # REST endpoints (scenarios, controls, portfolios, ATT&CK)
    │   │   ├── services/      # Business logic, Monte Carlo engine & ATT&CK service
    │   │   ├── data/          # attack-prevalence.json (bundled TEF tier data)
    │   │   └── middleware/    # Error handling
    │   └── data/              # SQLite database + ATT&CK STIX file (auto-created)
    ├── frontend/              # React 18 + Vite + TypeScript
    │   └── src/
    │       ├── pages/         # Dashboard, Scenarios, Controls, Portfolios
    │       ├── components/    # Charts, forms, UI primitives
    │       │   └── forms/     # ScenarioForm, AttackTechniqueSelector,
    │       │                  #   ValuationBasisList, PrimarySecondaryLossForm
    │       ├── store/         # Zustand state management
    │       └── utils/         # API client, formatting, report generator
    ├── shared/                # Shared TypeScript types (FAIR data model)
    ├── install.sh             # macOS/Linux installer
    ├── install.bat            # Windows installer
    ├── start.sh               # macOS/Linux launcher
    └── start.bat              # Windows launcher
    

    Stack Tecnologico

    LivelloTecnologia
    Framework frontendReact 18, TypeScript, Vite
    StiliTailwind CSS
    Gestione dello statoZustand, TanStack React Query
    GraficiRecharts
    Framework backendExpress.js, TypeScript
    DatabaseSQLite tramite node:sqlite integrato in Node.js
    ValidazioneZod
    Threat intelligenceMITRE ATT&CK Enterprise (STIX 2.1)

    Sviluppo

    Per lavorare sul codice con hot-reloading:

    root@kitploit:~
    # Installa le dipendenze (se non già fatto)
    ./install.sh        # macOS/Linux
    install.bat         # Windows
    
    # Avvia entrambi i servizi con live reload
    npm run dev         # dalla root del progetto (richiede npm-run-all)
    
    # Oppure avviali singolarmente
    npm run dev:backend
    npm run dev:frontend
    

    Per creare un bundle di produzione:

    root@kitploit:~
    npm run build
    # Quindi esegui il backend compilato:
    cd backend && npm start
    # Servi frontend/dist con qualsiasi server di file statici
    

    Contributi

    I contributi sono benvenuti. Apri prima un issue per discutere modifiche significative.

    1. Forka il repository
    2. Crea un branch per la funzionalità (git checkout -b feature/tua-funzionalità)
    3. Esegui il commit delle tue modifiche
    4. Apri una pull request

    Licenza

    MIT — consulta LICENSE per i dettagli.


    Riconoscimenti

    Questo progetto implementa l'ontologia FAIR™ (Factor Analysis of Information Risk). FAIR è un marchio del FAIR Institute.

    ATT&CK® è un marchio registrato di The MITRE Corporation. Il contenuto ATT&CK è utilizzato secondo i Termini di Utilizzo di ATT&CK.