Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CyberQRM — Un'implementazione del framework FAIR CRQ | Kitploit
Strumenti/GitHubGitHub/iiamit/cyberqrm
Analisi delle VulnerabilitàThreat IntelligenceMachine LearningApprendimento e FormazioneRisorse Curate
GitHubiiamit/cyberqrm

CyberQRM

Un'implementazione del framework FAIR CRQ

Vedi Repository
34 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CyberQRM – Gestione Quantitativa del Rischio Cyber

Una piattaforma locale e open-source per la valutazione quantitativa del rischio di cybersecurity che utilizza il framework FAIR v3.1 (Factor Analysis of Information Risk). Modella le minacce, esegui simulazioni Monte Carlo, misura l'efficacia dei controlli e gestisci portafogli di rischio — tutto dal tuo browser, senza bisogno di un account cloud.


Caratteristiche

  • Modellazione del rischio basata su FAIR — definisci Frequenza degli Eventi di Minaccia, Vulnerabilità, Valore degli Asset e Impatto degli Eventi di Perdita per ogni scenario utilizzando distribuzioni triangolari, lognormali o puntuali
  • Valutazione degli Asset su Base Multipla — modella il valore dell'asset come somma di più dimensioni (costo di sostituzione, impatto sui ricavi, esposizione normativa, interruzione dell'attività, valore reputazionale) ciascuna con la propria distribuzione
  • Perdita Primaria e Secondaria — suddivisione standard FAIR della magnitudo della perdita in forme di Perdita Primaria (Produttività, Risposta, Sostituzione) e forme di Perdita Secondaria (Multe e Sentenze, Danno Reputazionale, Vantaggio Competitivo), separate da una Frequenza di Eventi di Perdita Secondaria (SLEF). Formula: LM = PLM + SLEF × SLEM
  • Integrazione MITRE ATT&CK — naviga e seleziona le tecniche ATT&CK nei passaggi TEF e Vulnerabilità; ricevi suggerimenti di range attivi basati sui livelli di prevalenza delle tecniche e sulla copertura delle mitigazioni
  • Motore di simulazione Monte Carlo — simulazioni da 10.000 iterazioni con semi configurabili per risultati riproducibili
  • Analisi della Perdita Annualizzata Attesa (ALE) — media, mediana, percentili (P10–P99) e intervalli di confidenza al 90% e 95%
  • Grafici di sensibilità / tornado — identifica quali componenti FAIR influenzano maggiormente il rischio
  • Analisi dell'efficacia dei controlli — modella i controlli attuali e proposti; calcola la riduzione dell'ALE, il ROI e il periodo di recupero
  • Gestione del portafoglio — aggrega più scenari per comprendere il rischio a livello di organizzazione
  • Archiviazione locale persistente — database SQLite, nessun dato lascia la tua macchina
  • Completamente offline — nessuna connessione internet richiesta dopo l'installazione (il dataset ATT&CK viene scaricato una volta all'installazione)

Screenshot

Cruscotto

Risultati della simulazione


Prerequisiti

RequisitoVersioneNote
Node.js22.5 o successivaUtilizza il modulo integrato node:sqlite introdotto in v22.5
npmfornito con Node.jsNessuna installazione separata necessaria

Installazione di Node.js

  • Installatore ufficiale (consigliato): nodejs.org/en/download — scegli la versione "Current" o "LTS ≥ 22"
  • macOS tramite Homebrew: brew install node
  • Qualsiasi piattaforma tramite nvm: nvm install 22 && nvm use 22
  • Windows tramite winget: winget install OpenJS.NodeJS

Installazione

macOS / Linux

root@kitploit:~
# Clona il repository
git clone https://github.com/iiamit/CyberQRM.git
cd CyberQRM

# Esegui l'installer (controlla la versione di Node, installa tutte le dipendenze, scarica i dati ATT&CK)
chmod +x install.sh
./install.sh

Windows

root@kitploit:~
REM Clona il repository (Git Bash, PowerShell o qualsiasi terminale)
git clone https://github.com/iiamit/CyberQRM.git
cd CyberQRM

REM Esegui l'installer (doppio clic o eseguilo da un terminale)
install.bat

L'installer farà:

  1. Verificherà che Node.js 22.5+ sia presente e mostrerà un messaggio di errore utile in caso contrario
  2. Installerà le dipendenze npm di root, backend e frontend
  3. Creerà la directory backend/data/ per il database SQLite
  4. Scaricherà il dataset MITRE ATT&CK Enterprise (~30 MB) — se il download fallisce, l'app funziona comunque; le funzionalità ATT&CK mostreranno "dati non disponibili" fino a quando il file non sarà presente

Avvio dell'App

macOS / Linux

root@kitploit:~
./start.sh

Questo apre due finestre di terminale (o processi in background su Linux senza desktop) — una per l'API backend e una per il server di sviluppo frontend — e poi apre automaticamente il tuo browser.

Windows

root@kitploit:~
start.bat

Si apriranno due finestre della console (backend e frontend). Il tuo browser si aprirà automaticamente dopo 5 secondi.

Una volta in esecuzione, accedi all'app all'indirizzo:

ServizioURL
Frontendhttp://localhost:5173
API Backendhttp://localhost:3001

Se la porta 5173 è già in uso, Vite passerà automaticamente alla 5174.


Come Funziona

CyberQRM implementa la metodologia FAIR v3.1 in quattro passaggi:

  1. Definisci uno scenario — denomina l'asset, l'attore della minaccia e il contesto aziendale
  2. Imposta i parametri FAIR — inserisci le distribuzioni per TEF, Vulnerabilità, Valore dell'Asset e Impatto della Perdita
  3. Esegui la simulazione — il motore campiona ciascuna distribuzione 10.000 volte e calcola l'ALE
  4. Analizza i risultati — esamina i percentili dell'ALE, i driver di sensibilità e il ROI dei controlli

Modellazione Avanzata degli Scenari

Valutazione degli Asset su Base Multipla — attiva "Avanzato: usa più basi di valutazione" nel passaggio Valore dell'Asset per definire distribuzioni separate per ciascuna dimensione di valore. La simulazione somma tutte le basi per ogni iterazione.

Perdita Primaria e Secondaria — attiva "Avanzato: suddividi in perdita Primaria e Secondaria" nel passaggio Impatto della Perdita per modellare i costi diretti primari e i costi imposti dagli stakeholder secondari (multe, danno reputazionale, perdita competitiva) con una probabilità condizionale SLEF. Tutti gli importi sono in USD assoluti.

MITRE ATT&CK — nei passaggi TEF e Vulnerabilità, apri il browser delle tecniche per filtrare per tattica, cercare per nome o ID e selezionare le tecniche rilevanti. La piattaforma suggerisce range TEF basati sui livelli di prevalenza reali (fonte: avvistamenti Red Canary / CTID) e range di vulnerabilità basati su quante mitigazioni ATT&CK hai implementato.

Il database viene creato automaticamente al primo avvio (backend/data/cyberqrm.db). Tutti i dati rimangono sulla tua macchina locale.


Struttura del Progetto

root@kitploit:~
CyberQRM/
├── backend/               # Express.js + TypeScript API
│   ├── src/
│   │   ├── index.ts       # Server entry point (port 3001)
│   │   ├── db/            # SQLite adapter, schema & migrations
│   │   ├── routes/        # REST endpoints (scenarios, controls, portfolios, ATT&CK)
│   │   ├── services/      # Business logic, Monte Carlo engine & ATT&CK service
│   │   ├── data/          # attack-prevalence.json (bundled TEF tier data)
│   │   └── middleware/    # Error handling
│   └── data/              # SQLite database + ATT&CK STIX file (auto-created)
├── frontend/              # React 18 + Vite + TypeScript
│   └── src/
│       ├── pages/         # Dashboard, Scenarios, Controls, Portfolios
│       ├── components/    # Charts, forms, UI primitives
│       │   └── forms/     # ScenarioForm, AttackTechniqueSelector,
│       │                  #   ValuationBasisList, PrimarySecondaryLossForm
│       ├── store/         # Zustand state management
│       └── utils/         # API client, formatting, report generator
├── shared/                # Shared TypeScript types (FAIR data model)
├── install.sh             # macOS/Linux installer
├── install.bat            # Windows installer
├── start.sh               # macOS/Linux launcher
└── start.bat              # Windows launcher

Stack Tecnologico


Sviluppo

Per lavorare sul codice con hot-reloading:

root@kitploit:~
# Installa le dipendenze (se non già fatto)
./install.sh        # macOS/Linux
install.bat         # Windows

# Avvia entrambi i servizi con live reload
npm run dev         # dalla root del progetto (richiede npm-run-all)

# Oppure avviali singolarmente
npm run dev:backend
npm run dev:frontend

Per creare un bundle di produzione:

root@kitploit:~
npm run build
# Quindi esegui il backend compilato:
cd backend && npm start
# Servi frontend/dist con qualsiasi server di file statici

Contributi

I contributi sono benvenuti. Apri prima un issue per discutere modifiche significative.

  1. Forka il repository
  2. Crea un branch per la funzionalità (git checkout -b feature/tua-funzionalità)
  3. Esegui il commit delle tue modifiche
  4. Apri una pull request

Licenza

MIT — consulta LICENSE per i dettagli.


Riconoscimenti

Questo progetto implementa l'ontologia FAIR™ (Factor Analysis of Information Risk). FAIR è un marchio del FAIR Institute.

ATT&CK® è un marchio registrato di The MITRE Corporation. Il contenuto ATT&CK è utilizzato secondo i Termini di Utilizzo di ATT&CK.

Scarica lo strumento
Controllo di integritàhttp://localhost:3001/api/health
LivelloTecnologia
Framework frontendReact 18, TypeScript, Vite
StiliTailwind CSS
Gestione dello statoZustand, TanStack React Query
GraficiRecharts
Framework backendExpress.js, TypeScript
DatabaseSQLite tramite node:sqlite integrato in Node.js
ValidazioneZod
Threat intelligenceMITRE ATT&CK Enterprise (STIX 2.1)