
Piattaforma automatizzata di raccolta e arricchimento
La piattaforma Automated Collection and Enrichment (ACE) è una suite di strumenti per i cacciatori di minacce per raccogliere dati da molti endpoint in una rete e arricchirli automaticamente. I dati vengono raccolti eseguendo script su ciascun computer senza installare alcun software sul target. ACE supporta la raccolta da host Windows, macOS e Linux.
ACE è pensato per semplificare il processo di raccolta remota di dati in un ambiente offrendo gestione delle credenziali, pianificazione, gestione centralizzata degli script e download remoto di file. ACE è progettato per integrare un SIEM raccogliendo e arricchendo i dati; l'analisi finale è più adatta a strumenti SIEM come Splunk, ELK o gli strumenti preferiti dall'analista.

ACE è nato dalla necessità di eseguire Compromise Assessments in ambienti con restrizioni comuni:
ACE ha quattro componenti: il servizio Web ACE, il proxy web ACE Nginx, il database SQL ACE e la coda di messaggi ACE RabbitMQ. Il servizio Web è un'API RESTful che riceve richieste dai client per pianificare e gestire scansioni. Il database SQL memorizza la configurazione e i dati delle scansioni. Il servizio RabbitMQ gestisce l'arricchimento automatico dei dati.
Il repository ACE include una raccolta di script PowerShell per interagire con il servizio Web ACE, inclusi aggiunta di utenti, gestione delle credenziali, caricamento di script di raccolta e pianificazione delle scansioni.
Dopo aver distribuito i server ACE, usa New-AceUser per creare un nuovo utente ACE.
Rimuovi l'utente predefinito "Admin" con Remove-AceUser.
Usa New-AceCredential per inserire un set di credenziali.
Esegui Start-AceDiscovery per trovare automaticamente computer sul dominio Windows.
Esegui Start-AceSweep per avviare una scansione per eseguire gli script selezionati sugli endpoint scoperti.
I contributi a ACE sono sempre benvenuti.