Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/jonrau1/syntheticsun
Sicurezza ServerlessSicurezza CloudThreat IntelligenceMachine LearningRisposta agli IncidentiRilevamento di Anomalie
GitHubjonrau1/syntheticsun

SyntheticSun

Vedi Repository
8215255 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Framework di automazione della sicurezza serverless per AWS che acquisisce intelligence sulle minacce, applica rilevamento anomalie basato su ML (RCF, IP Insights) e arricchisce la telemetria di sicurezza in Kibana per prevenzione, rilevamento e risposta automatizzati alle minacce.

Condividi

SyntheticSun

SyntheticSun è un framework di automazione e monitoraggio della sicurezza a difesa in profondità che utilizza threat intelligence, machine learning, servizi di sicurezza AWS gestiti e tecnologie serverless per prevenire, rilevare e rispondere continuamente alle minacce.

Dormi in vetro frammentato
Con riflessi di te,
Ma ti senti vivo?
Sì, lasciati chiedere,
Ti senti vivo?
- Norma Jean, 2016

DepShield Badge

Sinossi

  • Utilizza automazione serverless basata su eventi e tempo (es. AWS CodeBuild, AWS Lambda) per raccogliere, normalizzare, arricchire e correlare la telemetria di sicurezza in Kibana
  • Sfrutta threat intelligence, dati di geolocalizzazione, open-source intelligence, anomaly detection basata su machine learning (ML) e API AWS per arricchire ulteriormente la telemetria di sicurezza e identificare potenziali minacce
  • Sfrutta gli algoritmi ML non supervisionati Random Cut Forests (RCF) e IP Insights per identificare anomalie rispettivamente in serie temporali e dati di coppie IP-entità. Vengono fornite risorse serverless orchestrate con container per addestrare e distribuire nuovi endpoint IP Insights a volontà.
  • Aggiorna dinamicamente gli IP Set di AWS WAFv2 e i threat intel set di Amazon GuardDuty per rafforzare la protezione del tuo account e della tua infrastruttura contro minacce note

Descrizione

SyntheticSun è costruito attorno all'uso della Malware Information Sharing Platform (MISP) e di Anomali's LIMO, che sono piattaforme di threat intelligence guidate dalla comunità (TIP) che forniscono vari tipi di indicatori di compromissione (IoC). Le threat intelligence normalizzate e deduplicate vengono confrontate in tempo quasi reale per identificare rapidamente minacce note in vari tipi di traffico di rete. Per aggiungere dinamismo all'identificazione di potenziali minacce, vengono distribuiti modelli IP Insights per trovare anomalie (e potenziali minacce al loro interno) tra l'abbinamento di indirizzi IP ed entità (come ID principal IAM, user-agent, ecc.), vengono utilizzati anche rilevatori RCF nativi in Elasticsearch per trovare anomalie nella telemetria di sicurezza in tempo quasi reale mentre viene trasmessa in streaming a Kibana. Per democratizzare l'uso e la messa a punto dei modelli ML all'interno dei team di sicurezza, vengono fornite utilità per addestrare i modelli IP Insights come componente aggiuntivo alla soluzione core.

Per eseguire sia l'orchestrazione e l'automazione, sia l'estrazione, trasformazione e caricamento (ETL) della telemetria di sicurezza in Kibana, vengono utilizzate varie tecnologie serverless AWS come AWS Lambda, Amazon DynamoDB e AWS CodeBuild. Tecnologie serverless come queste sono utilizzate per la loro scalabilità, facilità d'uso e costi relativamente bassi rispetto a soluzioni pesanti basate su MapReduce o Glue ETL. La maggior parte della soluzione viene distribuita tramite CloudFormation con script helper in Python e shell forniti attraverso i vari Stage per promuovere l'adozione e la potenziale distribuzione in pipeline di integrazione continua.

Per mantenere il più snello possibile il "cuore" della soluzione, moduli Python di base come boto3, requests, json, ipaddress, socket e re eseguono la maggior parte dell'estrazione, trasformazione e caricamento (ETL) nei servizi a valle. Poiché tutte le informazioni di geolocalizzazione sono fornite da ip-api.com, non richiede un account o livelli a pagamento e ha un'ottima API che include informazioni sulla limitazione nelle intestazioni delle risposte. Anche la maggior parte delle dipendenze di Elasticsearch e Kibana sono fornite nel codice (indici, mapping, visualizzazioni, ecc.) per evitare una configurazione manuale pesante.

Configurazione

SyntheticSun è suddiviso in tre Stage a causa delle dimensioni della soluzione e delle dipendenze richieste. Tutte le istruzioni di architettura e installazione (e FAQ dove appropriate) risiedono all'interno del proprio Stage. Vengono forniti anche moduli aggiuntivi (chiamati Appendice) per estendere la funzionalità, con le proprie istruzioni di architettura e installazione localizzate.

Prima di iniziare: Considerazioni per distribuzioni in produzione

SyntheticSun, essendo qualcosa che hai trovato su GitHub, è una proof-of-concept e quindi non ho fatto il passo extra per la prima release per indurire assolutamente tutto. Supponendo che tu stia leggendo questo in un momento in cui non ho apportato le modifiche necessarie, considera quanto segue prima di distribuire questa soluzione in un ambiente di produzione (o qualsiasi ambiente con esigenze di sicurezza elevate). Metterò questi elementi in una roadmap e li aggiornerò come appropriato.

  1. Addestra i tuoi modelli IP Insights utilizzando gli esempi forniti in Appendix A. Usare i tuoi dati e riaddestrare continuamente il modello aiuterà a migliorare l'accuratezza dei risultati.
  2. Distribuisci i tuoi progetti CodeBuild, il server MISP e il dominio Elasticsearch Service in un VPC per indurire contro gli attacchi provenienti da Internet. Considera l'uso di AWS Client VPN, AWS Site-to-Site VPN, DirectConnect, Amazon Workspaces e AppStream 2.0 o (se assolutamente necessario) un reverse-proxy per accedere alla console MISP e Kibana all'interno di un VPC.
  3. Considera l'uso di Cognito per l'autenticazione in Kibana. Fai un passo avanti federando il tuo User Pool con il tuo IdP aziendale.
  4. Considera di creare la tua AMI per MISP o di usare Fargate per ospitarlo. Prenderei in considerazione anche di pre-includere Suricata e l'Amazon CloudWatch Agent nelle build future per aiutare a scalare le distribuzioni di agenti e HIDPS nel tuo patrimonio.
  5. Modifica la tua configurazione Suricata per soddisfare le esigenze dei tuoi team SecOps che analizzano i log, poiché tutto ciò che questa soluzione fa è scaricarli. Potresti anche considerare di scrivere le tue regole o importare altre fonti per indurire i tuoi host contro gli attacchi.

Prerequisiti

  • Accesso amministratore a un account AWS (se utilizzi questo in una distribuzione multi-account, devi essere nell'account in cui si trovano i tuoi Masters o Delegated Admin Masters)
  • Application Load Balancer (ALB) con almeno un'istanza target e i log di accesso abilitati
  • CloudTrail logging abilitato nel tuo account
  • Un VPC con almeno una subnet privata (rotta verso NATGW), una subnet pubblica (rotta verso IGW) e VPC Flow Logs abilitati e pubblicati su CloudWatch Logs

Stage 1 inizia qui

FAQ

1. Perché dovrei usare questa soluzione?

SyntheticSun è un modo semplice per iniziare a utilizzare la cyber threat intelligence e il machine learning per i tuoi casi d'uso di sicurezza perimetrale su AWS Cloud senza dover investire in uno o più strumenti commerciali, o assumere un data scientist per il tuo team di sicurezza (anche se idealmente dovresti fare quest'ultimo). Questa soluzione, dopo la configurazione iniziale, è completamente automatizzata, consentendoti di identificare e rispondere alle minacce a velocità macchina. Infine, questa soluzione fornisce visualizzazioni di base per il tuo team di incident response da utilizzare per la risposta alle minacce, come connessioni in entrata o in uscita consentite o query DNS verso indirizzi IP o domini considerati malevoli. Il nucleo della soluzione si basa su pipeline di automazione e data engineering molto leggere, che teoricamente possono essere riutilizzate per altri scopi dove sono necessarie normalizzazione e arricchimento a più stadi o job batch programmati e a ritmo serrato.

Scarica lo strumento