Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Digital-Forensics-Guide — Guida alla Digital Forensics. Impara tutto su Digital Forensics, Computer Forensics, Mobile device Forensics, Network Forensics, e Database Forensics. | Kitploit
Strumenti/GitHubGitHub/mikeroyal/digital-forensics-guide
Memory ForensicsNetwork ForensicsInformatica ForenseMobile ForensicsDigital ForensicsThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiRisorse Curate

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Percorsi e Corsi
GitHubmikeroyal/digital-forensics-guide

Digital-Forensics-Guide

Guida alla Digital Forensics. Impara tutto su Digital Forensics, Computer Forensics, Mobile device Forensics, Network Forensics, e Database Forensics.

Vedi Repository
3.1k3822 anni faRevisionato da Kitploit


Guida alla Digital Forensics

followers

Maintenance Last-Commit

Una guida che copre la Digital Forensics, le applicazioni, le librerie e gli strumenti che ti renderanno un professionista più abile ed efficiente nello sviluppo di Digital Forensics.

Nota: puoi convertire facilmente questo file markdown in PDF in VSCode usando questa pratica estensione Markdown PDF.


Indice

  1. Introduzione alla Digital Forensics

    • Libri e Tutorial
    • Certificazioni e Corsi di Digital Forensics
    • Playbook
    • Tutorial su YouTube
  2. Strumenti, Librerie e Framework di Digital Forensics

  3. Virtualizzazione

  4. File system

  5. Strumenti e Framework di Sicurezza

  6. Rete

Introduzione alla Digital Forensics

Torna all'Inizio

Digital Forensics è il processo di recupero e conservazione del materiale trovato su dispositivi digitali durante il corso di indagini penali. Gli strumenti di digital forensics includono strumenti hardware e software utilizzati dalle forze dell'ordine per raccogliere e preservare prove digitali e supportare o confutare ipotesi davanti ai tribunali.

Computer Forensics è il processo di esame dei supporti digitali in modo forense con l'obiettivo di identificare, preservare, recuperare, analizzare e presentare fatti e opinioni sulle informazioni digitali.

Mobile device forensics è la scienza del recupero di prove digitali da un dispositivo mobile in condizioni forensi solidi utilizzando metodi accettati. La mobile device forensics è una specialità in evoluzione nel campo della digital forensics.

Network forensics è una scienza che si concentra sulla scoperta e il recupero di informazioni relative a un crimine informatico all'interno di un ambiente di rete. Le attività forensi comuni includono la cattura, la registrazione e l'analisi degli eventi accaduti su una rete al fine di stabilire la fonte degli attacchi informatici.

Database forensics è il processo di interrogazione di un database danneggiato e il tentativo di ricostruire i metadati e le informazioni di pagina da un set di dati, mentre il ripristino del database implica un qualche tipo di processo riparativo che consentirà al database di diventare sufficientemente vitale da essere rimesso in un ambiente di produzione, o abbastanza sano da fornire un backup utilizzabile in un ripristino del database.

Libri e Tutorial

  • OSSTMM (Open Source Security Testing Methodology Manual) PDF

  • NIST Technical Guide to Information Security Testing and Assessment (PDF)

  • Python Digital Forensics Cookbook

  • Applied Incident Response - Il libro di Steve Anson sull'Incident Response.

  • Art of Memory Forensics - Rilevamento di malware e minacce nella memoria di Windows, Linux e Mac.

  • Crafting the InfoSec Playbook: Security Monitoring and Incident Response Master Plan - di Jeff Bollinger, Brandon Enright e Matthew Valites.

  • Digital Forensics and Incident Response: Incident response techniques and procedures to respond to modern cyber threats - di Gerard Johansen.

  • Introduction to DFIR - Di Scott J. Roberts.

  • Incident Response & Computer Forensics, Third Edition - La guida definitiva all'incident response.

  • Incident Response Techniques for Ransomware Attacks - Un'ottima guida per costruire una strategia di incident response per attacchi ransomware. Di Oleg Skulkin.

  • Incident Response with Threat Intelligence - Ottimo riferimento per costruire un piano di incident response basato anche sulla Threat Intelligence. Di Roberto Martinez.

  • Intelligence-Driven Incident Response - Di Scott J. Roberts, Rebekah Brown.

Certificazioni e Corsi di Digital Forensics

  • Corsi di formazione in Computer Forensics | Udemy

  • Corsi di Computer Forensics | Coursera

  • Impara la Computer Forensics con Corsi e Lezioni Online | edX

  • Percorso di apprendimento dei corsi di Computer Forensics - Infosec Institute

  • National Computer Forensics Institute(NCFI) Training Courses

  • Formazione e Corsi di Computer Forensics | X-Ways

  • Mile2's Certified Digital Forensics Examiner training course

  • Formazione, Certificazioni, Lauree e Risorse sulla Cybersecurity | SANS Institute

  • IACIS - BCFE: Basic Computer Forensic Examiner course

  • SANS FOR518: Mac and iOS Forensic Analysis and Incident Response Course

  • SANS FOR500: Windows Forensic Analysis Course

Playbook

Torna all'Indice

I Playbook possono aiutare ad automatizzare e orchestrare la tua risposta, e possono essere impostati per essere eseguiti automaticamente quando vengono generati specifici avvisi o incidenti, essendo collegati a una regola di analisi o a una regola di automazione.

  • Automatizzare la risposta alle minacce con playbook in Microsoft Azure con Sentinel è una raccolta di procedure che possono essere eseguite da Microsoft Sentinel in risposta a un avviso o incidente.
  • Esempi di Runbook per Incident Response AWS - Esempi di Runbook IR AWS pensati per essere personalizzati per ogni entità che li utilizza. I tre esempi sono: attacco DoS o DDoS, fuga di credenziali e accesso non autorizzato a un bucket Amazon S3.
  • Playbook Counteractive - Raccolta di Playbook Counteractive.
  • GuardSIght Playbook Battle Cards - Una raccolta di Battle Cards per Playbook di Cyber Incident Response.
  • IRM - Metodologie di Incident Response di CERT Societe Generale.
  • Galleria dei Workflow IR - Diversi workflow generici di incident response, ad esempio per focolaio di malware, furto di dati, accesso non autorizzato,... Ogni workflow è composto da sette fasi: preparare, rilevare, analizzare, contenere, eradicare, recuperare, gestione post-incidente. I workflow sono disponibili online o per il download.
  • Documentazione di Incident Response di PagerDuty - Documenti che descrivono parti del processo di Incident Response di PagerDuty. Fornisce informazioni non solo sulla preparazione per un incidente, ma anche su cosa fare durante e dopo. Il codice sorgente è disponibile su GitHub.
  • Phantom Community Playbooks - Playbook della comunità Phantom per Splunk ma anche personalizzabili per altri usi.
  • ThreatHunter-Playbook - Playbook per aiutare lo sviluppo di tecniche e ipotesi per campagne di caccia.

Tutorial su YouTube

Torna all'Indice

Free Introduction to Digital Forensics Course Playlist | DFIRScience DFIR 101: Digital Forensics Essentials | Kathryn Hedley SANS Threat Analysis Rundown (STAR) with Katie Nickels | August 2023 Detecting & Hunting Ransomware Operator Tools: It Is Easier Than You Think! Memory Forensics: How we used to do it & how we use it to respond to large-scale breaches today How to know if your PC is hacked? Digital Forensics 101 Getting started in digital forensics

Strumenti, Librerie e Framework di Digital Forensics

Torna all'Inizio

Autopsy® è una piattaforma di digital forensics e interfaccia grafica per The Sleuth Kit® e altri strumenti di digital forensics. Viene utilizzata da forze dell'ordine, militari e analisti aziendali per indagare su ciò che è successo su un computer. Puoi persino usarla per recuperare foto dalla scheda di memoria della tua fotocamera.

The Sleuth Kit® (TSK) è una libreria e una raccolta di strumenti da riga di comando che consentono di analizzare immagini disco. La funzionalità principale di TSK permette di analizzare i dati del volume e del file system. La libreria può essere incorporata in strumenti di digital forensics più grandi e gli strumenti da riga di comando possono essere utilizzati direttamente per trovare prove.

PTK Forensics è un framework forense informatico per gli strumenti da riga di comando di SleuthKit più molti altri moduli software.

DFF (Digital Forensics Framework) è un software forense informatico gratuito e open source costruito su un'Application Programming Interface (API) dedicata. Può essere utilizzato sia da professionisti che da persone non esperte per raccogliere, preservare e rivelare rapidamente e facilmente prove digitali senza compromettere sistemi e dati.

Mobile Device Investigator® è uno strumento di sicurezza che potenzia indagini rapide su dispositivi iOS e Android collegando un dispositivo sospetto tramite porta USB per eseguire acquisizioni logiche.

Digital Evidence Investigator® è uno strumento forense digitale per Windows, Linux e macOS (inclusi chip T2 e M1). DEI raccoglie prove digitali e le presenta in una vista a timeline per collegare l'utente a file e artefatti.

Digital Evidence Investigator® PRO è uno strumento che include le capacità forensi informatiche per Windows, Linux e macOS (inclusi chip T2 e M1) di Digital Evidence Investigator® e le capacità iOS/Android di Mobile Device Investigator® in un'unica licenza.

Guymager è un imager forense gratuito per l'acquisizione di supporti. Le sue caratteristiche principali sono: interfaccia utente facile in diverse lingue. Molto veloce, grazie al design multi-thread e pipeline e alla compressione dei dati multi-thread. Genera immagini flat (dd), EWF (E01) e AFF, supporta la clonazione di dischi. Gratuito, completamente open source.

X-Ways Forensics è una piattaforma forense digitale commerciale per Windows.

X-Ways Investigator è una versione ridotta e semplificata di X-Ways Forensics per investigatori di polizia, avvocati e revisori.

WinHex è un editor esadecimale, editor di disco e editor di RAM. Strumento per computer forensics, recupero dati e sicurezza IT.F-Response è una funzionalità di analisi remota di unità di rete, accesso remoto alla RAM e accesso all'archivio cloud.

AccessData Forensics Toolkit (FTK®) è progettato per velocità, stabilità e facilità d'uso. Fornisce elaborazione e indicizzazione complete in anticipo, quindi filtraggio e ricerca sono più veloci rispetto a qualsiasi altro prodotto. Ciò significa che puoi individuare rapidamente le prove rilevanti, aumentando notevolmente la velocità di analisi.

OpenText™ EnCase™ è una piattaforma forense commerciale. Offre supporto per la raccolta di prove da oltre venticinque diversi tipi di dispositivi, inclusi desktop, dispositivi mobili e GPS. All'interno dello strumento, un investigatore forense può ispezionare i dati raccolti e generare un'ampia gamma di report basati su modelli predefiniti.

Redline® è il principale strumento di sicurezza endpoint gratuito di FireEye, fornisce capacità investigative agli utenti per trovare segni di attività malevola attraverso l'analisi della memoria e dei file e lo sviluppo di un profilo di valutazione delle minacce. Raccoglie informazioni sui processi in esecuzione su un host, driver dalla memoria e raccoglie altri dati come metadati, dati del registro, attività, servizi, informazioni di rete e cronologia Internet per creare un report appropriato.

Paraben's Electronic Evidence Examiner—E3 è una piattaforma forense digitale completa progettata per gestire più dati in modo più efficiente, aderendo al paradigma di Paraben di focus specializzato sull'intero processo di esame forense. Paraben ha capacità in:

  • Desktop forensics
  • Email forensics
  • Smartphone analysis
  • Cloud analysis
  • IoT forensics
  • Triage e visualizzazione

Bulk Extractor è un programma che estrae caratteristiche come indirizzi email, numeri di carte di credito, URL e altri tipi di informazioni da file di prova digitali. È uno strumento di indagine forense utile per molte attività come indagini su malware e intrusioni, indagini sull'identità e indagini informatiche, oltre che per l'analisi di immagini e il cracking di password.

Registry Recon è un potente strumento di informatica forense sviluppato da Arsenal Recon. Lo strumento viene utilizzato per estrarre, recuperare e analizzare i dati del registro dai sistemi Windows. Il processo di ricerca manuale dei file del registro di Windows risulta estremamente dispendioso in termini di tempo e lascia ampi vuoti nella capacità di recuperare informazioni critiche.

Volatility è il framework per la forense della memoria. Viene utilizzato per la risposta agli incidenti e l'analisi del malware. Con questo strumento, puoi estrarre informazioni da processi in esecuzione, socket di rete, connessioni di rete, DLL e hive del registro. Supporta anche l'estrazione di informazioni da file di crash dump di Windows e file di ibernazione.

WindowsSCOPE è uno strumento commerciale di analisi forense della memoria e reverse engineering utilizzato per l'analisi della memoria volatile. È fondamentalmente utilizzato per il reverse engineering del malware. Fornisce la capacità di analizzare il kernel di Windows, i driver, le DLL e la memoria virtuale e fisica.

Wireshark è lo strumento di analisi del traffico di rete più utilizzato in circolazione. Ha la capacità di catturare traffico in tempo reale o di ingerire un file di cattura salvato.

Network Miner è un Network Forensic Analysis Tool (NFAT) open source per Windows (anche Linux, macOS e FreeBSD). NetworkMiner può essere utilizzato come strumento passivo di sniffing di rete/cattura di pacchetti per rilevare sistemi operativi, sessioni, hostname e porte aperte senza mettere alcun traffico sulla rete.

Xplico è uno strumento open-source di analisi forense di rete. Viene utilizzato per estrarre dati utili da applicazioni che utilizzano Internet e protocolli di rete. Supporta la maggior parte dei protocolli popolari tra cui HTTP, IMAP, POP, SMTP, SIP, TCP, UDP, TCP e altri. I dati di output dello strumento sono memorizzati in un database SQLite o MySQL. Supporta anche sia IPv4 che IPv6.

Oxygen Forensic Detective è uno strumento forense che si concentra sui dispositivi mobili ma è in grado di estrarre dati da diverse piattaforme, inclusi dispositivi mobili, IoT, servizi cloud, droni, schede di memoria, backup e piattaforme desktop. Utilizza metodi fisici per bypassare la sicurezza del dispositivo (come il blocco schermo) e raccoglie dati di autenticazione per diverse applicazioni mobili.

XRY è una raccolta di diversi strumenti commerciali per la forense di dispositivi mobili. XRY Logical è una suite di strumenti progettata per interfacciarsi con il sistema operativo del dispositivo mobile ed estrarre i dati desiderati. XRY Physical, invece, utilizza tecniche di recupero fisico per bypassare il sistema operativo, consentendo l'analisi dei dispositivi bloccati.

SIFT Workstation è un'altra macchina virtuale Linux open-source che aggrega strumenti forensi digitali gratuiti. Questa piattaforma è stata sviluppata dal SANS Institute e il suo utilizzo viene insegnato in molti dei loro corsi.

HashKeeper è un repository centrale di database di Intelligence Forense donato da varie fonti, solitamente ottenuto dalle forze dell'ordine durante le indagini forensi di sistemi sospetti.

Forensic Explorer Command Line (FEX CLI) è un motore di elaborazione dati forensi utilizzato per l'informatica forense e l'e-discovery. Il FEX CLI può essere eseguito su una singola workstation o in un ambiente virtuale a livello aziendale che avvia più istanze di elaborazione simultanee.

FEX Memory Imager (FEX Memory) è uno strumento gratuito di imaging progettato per catturare la memoria fisica (RAM) di un computer in esecuzione di un sospetto. Ciò consente agli investigatori di recuperare e analizzare artefatti preziosi trovati solo in memoria.

FEX Imager™ è un programma gratuito di imaging forense che acquisirà o genererà un hash di un'immagine forense a livello di bit con autenticazione hash completa MD5, SHA1, SHA256. Può acquisire un'unità fisica, un'unità logica, cartelle e file, dispositivi remoti (tramite servlet) o riacquisire un'immagine forense.

Forensic Explorer™ è un'interfaccia grafica flessibile e facile da usare con tecnologie avanzate di ordinamento, filtro, ricerca per parole chiave, recupero dati e script. Può elaborare rapidamente grandi volumi di dati, automatizzare compiti di indagine complessi, produrre report dettagliati e aumentare la produttività.

Rehex è un editor esadecimale multipiattaforma (Windows, Linux, Mac) per reverse engineering e tutto il resto.

DIRTY è un potenziamento dell'output del decompilatore con nomi di variabili e tipi appresi, sviluppato dal Socio-Technical Research Using Data Excavation Lab, alla Carnegie Mellon University.

Dissect è un framework e set di strumenti per la digital forensics & incident response che consente di accedere e analizzare rapidamente artefatti forensi da vari formati di disco e file, sviluppato da Fox-IT (parte del NCC Group).

Acquire è uno strumento per raccogliere rapidamente artefatti forensi da immagini disco o da un sistema live in un contenitore leggero.

Artifactcollector è un progetto che fornisce un software per raccogliere artefatti forensi sui sistemi.

Cold Disk Quick Response è un elenco semplificato di parser per analizzare rapidamente un file di immagine forense (dd, E01, .vmdk, ecc.) e produrre nove report.

CyLR - è uno strumento che raccoglie artefatti forensi da host con file system NTFS in modo rapido, sicuro e minimizzando l'impatto sull'host.

Forensic Artifacts è un repository di artefatti per la digital forensics.

UAC (Unix-like Artifacts Collector) è uno script di raccolta per Live Response per Incident Response che utilizza binari e strumenti nativi per automatizzare la raccolta di artefatti di sistemi AIX, Android, VMware ESXi, FreeBSD, Linux, macOS, NetBSD, NetScaler, OpenBSD e Solaris.

Magnet ACQUIRE è uno strumento forense che consente di eseguire vari tipi di acquisizioni disco su Windows, Linux e macOS, nonché su sistemi operativi mobili (iOS e Android).

Virtualizzazione

Torna all'inizio

HVM (Hardware Virtual Machine) è un tipo di virtualizzazione che offre la possibilità di eseguire un sistema operativo direttamente su una macchina virtuale senza alcuna modifica, come se fosse eseguito su hardware fisico.

PV (Paravirtualizzazione) è una tecnica di virtualizzazione efficiente e leggera introdotta dal team Xen Project, successivamente adottata da altre soluzioni di virtualizzazione. PV non richiede estensioni di virtualizzazione dalla CPU host e quindi consente la virtualizzazione su architetture hardware che non supportano la virtualizzazione assistita da hardware.

Virtualization-based Security (VBS) è una funzionalità di virtualizzazione hardware per creare e isolare una regione sicura della memoria dal sistema operativo normale.

Hypervisor-Enforced Code Integrity (HVCI) è un meccanismo mediante il quale un hypervisor, come Hyper-V, utilizza la virtualizzazione hardware per proteggere i processi in modalità kernel dall'iniezione e dall'esecuzione di codice malevolo o non verificato. La validazione dell'integrità del codice viene eseguita in un ambiente sicuro resistente agli attacchi di software malevolo, e le autorizzazioni delle pagine per la modalità kernel sono impostate e mantenute dall'hypervisor.

KVM (per Kernel-based Virtual Machine) è una soluzione di virtualizzazione completa per Linux su hardware x86 con estensioni di virtualizzazione (Intel VT o AMD-V). Consiste in un modulo kernel caricabile, kvm.ko, che fornisce l'infrastruttura di virtualizzazione di base e un modulo specifico del processore, kvm-intel.ko o kvm-amd.ko.

QEMU è un emulatore di processore veloce che utilizza un traduttore dinamico portatile. QEMU emula un sistema completo, inclusi processore e varie periferiche. Può essere utilizzato per avviare un sistema operativo diverso senza riavviare il PC o per eseguire il debug del codice di sistema.

Hyper-V consente l'esecuzione di sistemi informatici virtualizzati su un host fisico. Questi sistemi virtualizzati possono essere utilizzati e gestiti proprio come se fossero sistemi fisici, tuttavia esistono in un ambiente virtualizzato e isolato. Un software speciale chiamato hypervisor gestisce l'accesso tra i sistemi virtuali e le risorse hardware fisiche. La virtualizzazione consente la distribuzione rapida di sistemi informatici, un modo per ripristinare rapidamente i sistemi a uno stato noto precedentemente funzionante e la capacità di migrare i sistemi tra host fisici.

VirtManager è uno strumento grafico per la gestione di macchine virtuali tramite libvirt. L'uso più comune è con macchine virtuali QEMU/KVM, ma anche contenitori Xen e libvirt LXC sono ben supportati. Le operazioni comuni per qualsiasi driver libvirt dovrebbero funzionare.

oVirt è una soluzione di virtualizzazione distribuita open-source, progettata per gestire l'intera infrastruttura aziendale. oVirt utilizza il collaudato hypervisor KVM ed è costruito su diversi altri progetti della comunità, tra cui libvirt, Gluster, PatternFly e Ansible. Fondato da Red Hat come progetto comunitario su cui si basa Red Hat Enterprise Virtualization, consente la gestione centralizzata di macchine virtuali, risorse di calcolo, storage e rete, da un'interfaccia web facile da usare con accesso indipendente dalla piattaforma.

HyperKit è un toolkit per incorporare funzionalità di hypervisor nella tua applicazione. Include un hypervisor completo, basato su xhyve/bhyve, ottimizzato per macchine virtuali leggere e distribuzione di container. È progettato per essere interfacciato con componenti di livello superiore come VPNKit e DataKit. HyperKit attualmente supporta solo macOS utilizzando Hypervisor.framework, rendendolo un componente fondamentale di Docker Desktop per Mac.

Intel® Graphics Virtualization Technology (Intel® GVT) è una soluzione di virtualizzazione GPU completa con pass-through mediato, a partire dai processori Intel Core di 4ª generazione con grafica integrata Intel (Broadwell e successivi). Può essere utilizzata per virtualizzare la GPU per più macchine virtuali guest, fornendo efficacemente prestazioni grafiche quasi native nella macchina virtuale e consentendo comunque all'host di utilizzare la GPU virtualizzata normalmente.

Apple Hypervisor è un framework che costruisce soluzioni di virtualizzazione su un hypervisor leggero, senza estensioni del kernel di terze parti. Hypervisor fornisce API C in modo da poter interagire con le tecnologie di virtualizzazione nello spazio utente, senza scrivere estensioni del kernel (KEXT). Di conseguenza, le app create utilizzando questo framework sono adatte per la distribuzione sul Mac App Store.

Apple Virtualization Framework è un framework che fornisce API di alto livello per creare e gestire macchine virtuali su computer Apple Silicon e basati su Intel Mac. Questo framework viene utilizzato per avviare ed eseguire un sistema operativo basato su Linux in un ambiente personalizzato che definisci. Supporta anche la specifica Virtio, che definisce interfacce standard per molti tipi di dispositivi, inclusi dispositivi di rete, socket, porta seriale, storage, entropia e palloncino di memoria.

Apple Paravirtualized Graphics Framework è un framework che implementa la grafica accelerata via hardware per macOS in esecuzione in una macchina virtuale, d'ora in poi chiamata guest. Il sistema operativo fornisce un driver grafico che viene eseguito all'interno del guest, comunicando con il framework nel sistema operativo host per sfruttare la grafica accelerata da Metal.

Cloud Hypervisor è un Virtual Machine Monitor (VMM) open source che gira su KVM. Il progetto si concentra sull'esecuzione esclusiva di carichi di lavoro cloud moderni su un insieme limitato di architetture hardware e piattaforme. I carichi di lavoro cloud si riferiscono a quelli solitamente eseguiti dai clienti all'interno di un provider cloud. Cloud Hypervisor è implementato in Rust e si basa sulle crate rust-vmm.

VMware vSphere Hypervisor è un hypervisor bare-metal che virtualizza i server; consentendo di consolidare le applicazioni risparmiando tempo e denaro nella gestione dell'infrastruttura IT.

Xen è focalizzato sul progresso della virtualizzazione in diverse applicazioni commerciali e open source, tra cui virtualizzazione di server, Infrastructure as a Service (IaaS), virtualizzazione desktop, applicazioni di sicurezza, appliance hardware e embedded, e automotive/aeronautica.

Ganeti è uno strumento di gestione di cluster di macchine virtuali costruito su tecnologie di virtualizzazione esistenti come Xen o KVM e altri software open source. Una volta installato, lo strumento assume la gestione delle istanze virtuali (Xen DomU).

Packer è uno strumento open source per creare immagini macchina identiche per più piattaforme da un'unica configurazione sorgente. Packer è leggero, funziona su tutti i principali sistemi operativi ed è altamente performante, creando immagini macchina per più piattaforme in parallelo. Packer non sostituisce la gestione della configurazione come Chef o Puppet. Infatti, durante la creazione delle immagini, Packer è in grado di utilizzare strumenti come Chef o Puppet per installare software sull'immagine.

Vagrant è uno strumento per costruire e gestire ambienti di macchine virtuali in un unico flusso di lavoro. Con un flusso di lavoro facile da usare e focalizzato sull'automazione, Vagrant riduce i tempi di configurazione dell'ambiente di sviluppo, aumenta la parità di produzione e trasforma la scusa "funziona sulla mia macchina" in un ricordo del passato. Fornisce ambienti di lavoro facili da configurare, riproducibili e portatili, basati su tecnologia standard del settore e controllati da un unico flusso di lavoro coerente per aiutare a massimizzare la produttività e la flessibilità tua e del tuo team.

Parallels Desktop è un hypervisor desktop che offre l'applicazione più veloce, facile e potente per eseguire Windows/Linux su Mac (incluso il nuovo chip Apple M1) e ChromeOS.

VMware Fusion è un hypervisor desktop che offre macchine virtuali desktop e 'server', container e cluster Kubernetes a sviluppatori e professionisti IT su Mac.

VMware Workstation è un hypervisor ospitato che gira su versioni x64 di sistemi operativi Windows e Linux; consente agli utenti di configurare macchine virtuali su un singolo computer fisico e di utilizzarle simultaneamente insieme alla macchina reale.

File system

Torna all'inizio

GlusterFS è un filesystem di rete scalabile gratuito e open source. Gluster è un filesystem di rete scalabile. Utilizzando hardware comune disponibile in commercio, puoi creare soluzioni di archiviazione distribuite di grandi dimensioni per lo streaming multimediale, l'analisi dei dati e altre attività intensive in termini di dati e larghezza di banda.

Ceph è una soluzione di storage definita dal software progettata per soddisfare le esigenze di storage di oggetti, blocchi e file dei data center che adottano l'open source come nuova norma per lo storage di blocchi ad alta crescita, object store e data lake. Ceph fornisce storage aziendale scalabile mantenendo i costi CAPEX e OPEX in linea con i prezzi sottostanti dei dischi di base all'ingrosso.Hadoop Distributed File System (HDFS) è un file system distribuito che gestisce grandi set di dati in esecuzione su hardware commodity. Viene utilizzato per scalare un singolo cluster Apache Hadoop a centinaia (e anche migliaia) di nodi. HDFS è uno dei componenti principali di Apache Hadoop, gli altri sono MapReduce e YARN.

ZFS è un file system open source di livello enterprise e un volume manager con una flessibilità senza precedenti e un impegno alla integrità dei dati.

OpenZFS è una piattaforma di storage open-source. Include le funzionalità sia dei file system tradizionali che del volume manager. Ha molte caratteristiche avanzate tra cui:

  • Protezione contro la corruzione dei dati.
  • Verifica di integrità sia per i dati che per i metadati.
  • Verifica continua dell'integrità e riparazione automatica "auto-riparante".

Btrfs è un moderno file system copy on write (CoW) per Linux progettato per implementare funzionalità avanzate focalizzandosi anche sulla tolleranza ai guasti, la riparazione e la facile amministrazione. Le sue principali caratteristiche e vantaggi sono:

  • Snapshot che non eseguono la copia completa dei file
  • RAID - supporto per RAID 0, RAID 1, RAID 10 basati su software
  • Auto-riparazione - checksum per dati e metadati, rilevamento automatico di corruzioni silenziose dei dati

Squashfs è un file system compresso di sola lettura per Linux. Utilizza la compressione zlib, lz4, lzo o xz per comprimere file, inode e directory. Gli inode nel sistema sono molto piccoli e tutti i blocchi sono impacchettati per minimizzare l'overhead dei dati.

Apple File System (APFS) è il file system predefinito per i computer Mac che utilizzano macOS 10.13 o versioni successive, offre crittografia avanzata, condivisione dello spazio, snapshot, dimensionamento rapido delle directory e fondamentali del file system migliorati.

NTFS (New Technology File System) è il file system principale per le versioni recenti di Windows e Windows Server: fornisce un set completo di funzionalità tra cui descrittori di sicurezza, crittografia, quote disco e metadati ricchi, e può essere utilizzato con Cluster Shared Volumes (CSV) per fornire volumi continuamente disponibili che possono essere accessibili simultaneamente da più nodi di un cluster di failover.

exFAT (Extended File Allocation Table) è il file system che è stato il successore di FAT32 nella famiglia di file system FAT. È stato ottimizzato per la memoria flash come chiavette USB e schede SD.

Strumenti e Framework di Sicurezza

Torna all'inizio

Benchmark di Sicurezza

Torna all'inizio

  • Benchmark STIGs - Guide tecniche di implementazione della sicurezza

  • Benchmark CIS - Centro per la Sicurezza Informatica CIS

  • 18 controlli critici di sicurezza CIS

  • OSSTMM (Manuale di metodologia di test di sicurezza open source) PDF

  • Guida tecnica NIST al test e alla valutazione della sicurezza informatica (PDF)

  • NIST - FIPS correnti

Standard e Framework di Sicurezza

Torna all'inizio

  • Catalogo degli standard ISO

Federal Risk and Authorization Management Program (FedRAMP) è un programma governativo che fornisce un approccio standardizzato alla valutazione della sicurezza, all'autorizzazione e al monitoraggio continuo per prodotti e servizi cloud. FedRAMP consente alle agenzie di utilizzare tecnologie cloud moderne, con enfasi sulla sicurezza e la protezione delle informazioni federali, e aiuta ad accelerare l'adozione di soluzioni cloud sicure.

Federal Information Security Management Act (FISMA) è una legge federale degli Stati Uniti che definisce un quadro completo per proteggere le informazioni, le operazioni e le risorse del governo da minacce naturali e causate dall'uomo. Questo quadro di gestione del rischio è stato firmato come legge nell'ambito dell'Electronic Government Act del 2002. Dal 2002, l'ambito di FISMA si è ampliato per applicarsi alle agenzie statali che amministrano programmi federali, o a imprese private e fornitori di servizi che hanno un contratto con il governo degli Stati Uniti.

Common Criteria for Information Technology Security Evaluation (CC) è uno standard internazionale (ISO / IEC 15408) per la sicurezza informatica. Consente una valutazione obiettiva per convalidare che un particolare prodotto soddisfi un insieme definito di requisiti di sicurezza.

ISO 22301 è lo standard internazionale che fornisce un quadro di best practice per implementare un BCMS (sistema di gestione della continuità operativa) ottimizzato.

ISO27001 è lo standard internazionale che descrive i requisiti per un ISMS (sistema di gestione della sicurezza delle informazioni). Il quadro è progettato per aiutare le organizzazioni a gestire le proprie pratiche di sicurezza in un unico posto, in modo coerente ed economico.

ISO 27701 specifica i requisiti per un PIMS (sistema di gestione delle informazioni sulla privacy) basato sui requisiti di ISO 27001. È esteso da un insieme di requisiti specifici per la privacy, obiettivi di controllo e controlli. Le aziende che hanno implementato ISO 27001 potranno utilizzare ISO 27701 per estendere i propri sforzi di sicurezza per coprire la gestione della privacy.

SOC 2 è una procedura di audit che garantisce che i tuoi fornitori di servizi gestiscano in modo sicuro i tuoi dati per proteggere gli interessi della tua azienda/organizzazione e la privacy dei loro clienti.

NIST CSF è un quadro volontario principalmente destinato alle organizzazioni di infrastrutture critiche per gestire e mitigare il rischio di cybersecurity basato sulle migliori pratiche esistenti.

UE GDPR (Regolamento Generale sulla Protezione dei Dati) è una legge sulla privacy e protezione dei dati che sostituisce le leggi nazionali esistenti sulla protezione dei dati in tutta l'UE, portando uniformità introducendo una sola legge principale sulla protezione dei dati con cui le aziende/organizzazioni devono conformarsi.

CCPA (California Consumer Privacy Act) è una legge sulla privacy dei dati entrata in vigore il 1° gennaio 2020 nello Stato della California. Si applica alle aziende che raccolgono informazioni personali dei residenti della California, e i suoi requisiti di privacy sono simili a quelli del GDPR dell'UE.

PCI (Settore delle carte di pagamento) Data Security Standards (DSS) è uno standard di sicurezza informatica globale progettato per prevenire frodi attraverso un maggiore controllo dei dati delle carte di credito.

Landlock LSM (Modulo di sicurezza Linux) è un framework per creare controllo di accesso con ambito limitato (sandboxing). Landlock è progettato per essere utilizzabile da processi non privilegiati seguendo la politica di sicurezza del sistema applicata da altri meccanismi di controllo degli accessi (DAC, LSM, ecc.).

Secure boot (Avvio sicuro) è uno standard di sicurezza sviluppato dai membri dell'industria PC per garantire che un dispositivo si avvii (BIOS UEFI) utilizzando solo software (come bootloader, OS, driver UEFI e utility) che è considerato affidabile dal produttore dell'apparecchiatura originale (OEM).

Crittografia di Sicurezza

Torna all'inizio

Come funzionano le chiavi di crittografia


  • Simmetrica è un metodo di crittografia dei dati in cui la stessa chiave privata viene utilizzata per codificare e decodificare le informazioni.

  • Asimmetrica è un metodo di crittografia dei dati che consente agli utenti di crittografare le informazioni utilizzando chiavi condivise. Ad esempio, se devi inviare un messaggio su Internet, ma non vuoi che nessuno tranne il destinatario previsto veda ciò che hai scritto.

Tipi di crittografia

  • Triplo DES (Triple Data Encryption Algorithm) è un cifrario a blocchi simmetrico, che applica l'algoritmo di cifratura DES tre volte a ciascun blocco di dati (contiene 64 bit di dati).

  • AES (Advanced Encryption Standard) è un algoritmo che crittografa e decrittografa i dati in blocchi di 128 bit. Può farlo utilizzando chiavi da 128, 192 o 256 bit.

  • RSA (Rivest–Shamir–Adleman) è un tipo di crittografia a chiave pubblica utilizzata per la trasmissione sicura dei dati di posta elettronica e altre transazioni digitali su Internet.

  • Twofish è un cifrario a blocchi simmetrico con una dimensione del blocco di 128 bit e dimensioni della chiave fino a 256 bit. È una versione avanzata della crittografia Blowfish.

  • Format Preserving Encryption (FPE) è un algoritmo di crittografia valido per essere utilizzato per la conformità agli standard NIST. Viene utilizzato principalmente in soluzioni di crittografia e tokenizzazione on-premise.

Crittografia a livello di applicazione

  • Hash è una funzione che converte un input di lettere e numeri in un output crittografato di lunghezza fissa. Ad esempio, algoritmi come MD5 (Message Digest 5) o SHA (Secure Hash Algorithm).

  • Certificati digitali è un file che verifica l'identità di un dispositivo o utente e abilita connessioni crittografate. Una firma digitale è un approccio di hashing che utilizza una stringa numerica per fornire autenticità e convalidare l'identità. I certificati digitali sono tipicamente emessi da una autorità di certificazione (CA), che è un'entità terza fidata che emette certificati digitali per uso da parte di altre parti.

Strumenti di Sicurezza

Netdata è un monitoraggio e risoluzione dei problemi dell'infrastruttura ad alta fedeltà, un agente di monitoraggio in tempo reale raccoglie migliaia di metriche da sistemi, hardware, contenitori e applicazioni con configurazione zero. Funziona permanentemente su tutti i tuoi server fisici/virtuali, contenitori, distribuzioni cloud e dispositivi edge/IoT, ed è perfettamente sicuro da installare sui tuoi sistemi durante un incidente senza alcuna preparazione.

Acra è una suite di sicurezza per database singola con 9 forti controlli di sicurezza: crittografia a livello di applicazione, crittografia ricercabile, mascheratura dei dati, tokenizzazione dei dati, autenticazione sicura, prevenzione della perdita di dati, firewall per richieste di database, logging di audit con firma crittografica, automazione degli eventi di sicurezza. È progettata per coprire i requisiti più importanti di sicurezza dei dati con database SQL e NoSQL e app distribuite in modo rapido, conveniente e affidabile.

OWASP Nettacker è un progetto creato per automatizzare la raccolta di informazioni, la scansione delle vulnerabilità e infine la generazione di un report per le reti, inclusi servizi, bug, vulnerabilità, configurazioni errate e altre informazioni. Questo software utilizzerà TCP SYN, ACK, ICMP e molti altri protocolli per rilevare e bypassare dispositivi Firewall/IDS/IPS.

OpenSCAP è uno standard statunitense mantenuto dal National Institute of Standards and Technology (NIST). Fornisce molteplici strumenti per assistere amministratori e revisori nella valutazione, misurazione e applicazione delle baseline di sicurezza. OpenSCAP mantiene grande flessibilità e interoperabilità riducendo i costi di esecuzione degli audit di sicurezza. Che tu voglia valutare DISA STIG, l'USGCB del NIST o i contenuti del Red Hat Security Response Team, tutti sono supportati da OpenSCAP.

OWASP è una comunità online, produce articoli, metodologie, documentazione, strumenti e tecnologie liberamente disponibili nel campo della sicurezza delle applicazioni web.

Open Vulnerability and Assessment Language è uno sforzo comunitario per standardizzare come valutare e riportare lo stato macchina dei sistemi informatici. OVAL include un linguaggio per codificare i dettagli del sistema e repository comunitari di contenuti. Strumenti e servizi che utilizzano OVAL forniscono alle imprese informazioni accurate, coerenti e attuabili per migliorare la loro sicurezza.

Terrascan è un analizzatore statico di codice per Infrastructure as Code per mitigare il rischio prima di provisioning dell'infrastruttura cloud nativa.

Sliver è un framework open source multipiattaforma di emulazione avversaria/red team, può essere utilizzato da organizzazioni di tutte le dimensioni per eseguire test di sicurezza. Gli implant di Sliver supportano C2 su Mutual TLS (mTLS), WireGuard, HTTP(S) e DNS e sono compilati dinamicamente con chiavi di crittografia asimmetrica per-binary.

Payloads All The Things è un elenco di payload utili e bypass per la sicurezza delle applicazioni web e Pentest/CTF.

Flipper Zero è un multi-strumento portatile per pentester e geek con un corpo a forma di giocattolo. Ama hackerare cose digitali, come protocolli radio, sistemi di controllo accessi, hardware e altro. È completamente open-source e personalizzabile, così puoi estenderlo come preferisci.

TheHive è una piattaforma di risposta agli incidenti di sicurezza (Security Incident Response Platform) scalabile, 3-in-1, open source e gratuita, progettata per semplificare la vita ai SOC, CSIRT, CERT e qualsiasi professionista della sicurezza informatica che gestisce incidenti di sicurezza che devono essere indagati e gestiti rapidamente. È il compagno perfetto per MISP.

Cortex è un potente motore di analisi degli osservabili e risposta attiva. Risolve un problema comune frequentemente incontrato da SOC, CSIRT e ricercatori di sicurezza nel corso dell'intelligence sulle minacce, della digital forensics e della risposta agli incidenti.

MITRE ATT&CK® è una base di conoscenza globale delle tattiche e tecniche avversarie basata su osservazioni di sicurezza del mondo reale. Viene utilizzata come base per lo sviluppo di modelli di minaccia specifici e metodologie nel settore privato, nel governo e nella comunità di prodotti e servizi di cybersecurity.

CALDERA™ è una piattaforma di cybersecurity progettata per automatizzare facilmente l'emulazione avversaria, assistere i red-team manuali e automatizzare la risposta agli incidenti.

Atomic Red Team™ è una libreria di test mappati al framework MITRE ATT&CK®. I team di sicurezza possono utilizzare Atomic Red Team per testare i propri ambienti in modo rapido, portabile e riproducibile.

OpenCTI è una piattaforma open source che consente alle organizzazioni di gestire le proprie conoscenze di intelligence sulle minacce informatiche e gli osservabili. È stato creato per strutturare, memorizzare, organizzare e visualizzare informazioni tecniche e non tecniche sulle minacce informatiche.

OWASP Amass è un progetto OWASP che esegue la mappatura della rete delle superfici di attacco e la scoperta di asset esterni utilizzando tecniche di raccolta di informazioni open source e ricognizione attiva.

LGTM è uno strumento che trova e previene zero-day e altri bug critici, con avvisi personalizzabili e revisione automatica del codice.

Semgrep è una scansione del codice a velocità incredibile. Trova bug e vulnerabilità delle dipendenze raggiungibili.

Socket Security è uno strumento che protegge la tua app da dipendenze open source dannose.

Snyk è uno strumento che trova, corregge (e previene!) vulnerabilità note nel tuo codice.

GitProtect.io è un backup gratuito per GitHub che esegue backup automatici giornalieri di repo e metadati - nessuna manutenzione necessaria: ripristino rapido, DR, supporto per archiviazione cloud AWS e S3.

Mend Bolt rileva le vulnerabilità open source in tempo reale con suggerimenti di correzione per una rapida risoluzione.

Rewind Backups for GitHub (precedentemente BackHub) è uno strumento che esegue backup automatici giornalieri delle tue repo e metadati. Ripristina i tuoi backup con metadati in secondi + Sincronizza con il tuo S3 o Azure.

Renovate è uno strumento che mantiene le dipendenze aggiornate con Pull Request automatizzate.

GuardRails fornisce un feedback continuo sulla sicurezza per i team di sviluppo moderni.

ORY Oathkeeper è un Identity & Access Proxy (IAP) e un'API di decisione per il controllo degli accessi che autorizza le richieste HTTP basate su insiemi di regole di accesso.

Ory Kratos è un sistema di identità, gestione utenti e autenticazione facile per sviluppatori, robusto in sicurezza e testato in battaglia per il Cloud. Il server di identità Kratos (simile ad Auth0, Okta, Firebase) con autenticazione Ory-hardened, MFA, FIDO2, TOTP, WebAuthn, gestione del profilo, schemi di identità, accesso con social, registrazione, recupero account, senza password.

Ory Hydra è un server OAuth 2.0 e OpenID Connect Provider robusto, certificato OpenID, ottimizzato per bassa latenza, alto throughput e basso consumo di risorse. Ory Hydra non è un identity provider (registrazione utente, login utente, flusso di reimpostazione password), ma si collega al tuo identity provider esistente tramite un'app di login e consenso.

Ory Keto è un'implementazione Open Source (Go) di Zanzibar: Google's Consistent, Global Authorization System. Fornisce gRPC, API REST, newSQL e un linguaggio di permessi facile e granulare. Supporta ACL, RBAC e altri modelli di accesso.

Dnsmasq è uno strumento che fornisce infrastruttura di rete per piccole reti: DNS, DHCP, annunci router e avvio di rete. È progettato per essere leggero e avere un'impronta ridotta, adatto per router e firewall con risorse limitate. È stato anche ampiamente utilizzato per il tethering su smartphone e hotspot portatili, e per supportare la rete virtuale in framework di virtualizzazione. Le piattaforme supportate includono Linux (con glibc e uclibc), Android, BSD e MacOS.

Dissect è un framework e un set di strumenti per la digital forensics e la risposta agli incidenti che ti consente di accedere e analizzare rapidamente artefatti forensi da vari formati di disco e file, sviluppato da Fox-IT (parte di NCC Group).

Acquire è uno strumento per raccogliere rapidamente artefatti forensi da immagini disco o da un sistema live in un contenitore leggero.Faraday è una piattaforma Open Source per la gestione delle vulnerabilità. Aggrega e normalizza i dati caricati, permettendo di esplorarli in diverse visualizzazioni utili sia ai manager che agli analisti.

Security Onion è una piattaforma gratuita e open per threat hunting, monitoraggio della sicurezza aziendale e gestione dei log. Include interfacce proprietarie per alerting, dashboard, hunting, PCAP e gestione dei casi.

nDPI® è una libreria open source con licenza LGPLv3 per l'ispezione approfondita dei pacchetti. Basata su OpenDPI, include estensioni ntop.

Azure Sentinel è un SIEM nativo del cloud per analisi di sicurezza intelligenti per l'intera azienda.

NETworkManager è un potente strumento per la gestione delle reti e la risoluzione dei problemi di rete. Include funzionalità come analizzatore WiFi, scanner IP, scanner di porte, monitor ping, traceroute, ricerca DNS o cattura LLDP/CDP.

Tailnet è la tua rete privata. Quando accedi per la prima volta a Tailscale sul tuo telefono, laptop, desktop o VM cloud, viene creato un tailnet. Per gli utenti personali, sei un tailnet composto da molti dispositivi e una persona. Ogni dispositivo riceve un indirizzo IP Tailscale privato nell'intervallo CGNAT e ogni dispositivo può comunicare direttamente con qualsiasi altro dispositivo, ovunque si trovino su Internet.

Tailscale SSH è un servizio che consente a Tailscale di gestire l'autenticazione e l'autorizzazione delle connessioni SSH sul tuo tailnet.

Tailscale Funnel è una funzionalità che consente di instradare il traffico da Internet a uno o più nodi Tailscale. Puoi considerarlo come la condivisione pubblica di un nodo accessibile a chiunque, anche se non possiede Tailscale.

Smap è uno scanner di porte costruito con l'API gratuita di shodan.io. Accetta gli stessi argomenti da riga di comando di Nmap e produce lo stesso output, rendendolo un sostituto immediato per Nmap.

IVRE è un framework di ricognizione di rete. Ti permette di costruire le tue alternative auto-ospitate e completamente controllate a Shodan, ZoomEye, Censys e GreyNoise. IVRE può eseguire il tuo servizio Passive DNS, raccogliere e analizzare intelligence di rete dai tuoi sensori e molto altro.

MISP è una soluzione software open source per la raccolta, archiviazione, distribuzione e condivisione di indicatori e minacce di cybersecurity relativi all'analisi di incidenti di sicurezza e all'analisi di malware. MISP è progettato da e per analisti di incidenti, professionisti della sicurezza ICT e reverser di malware per supportare le loro operazioni quotidiane nella condivisione efficiente di informazioni strutturate.

Rapid7 Nexpose è uno scanner di vulnerabilità che mira a supportare l'intero ciclo di vita della gestione delle vulnerabilità, inclusi scoperta, rilevamento, verifica, classificazione del rischio, analisi dell'impatto, reporting e mitigazione. Si integra con Metasploit di Rapid7 per lo sfruttamento delle vulnerabilità.

Nikto è uno scanner open source per web server che esegue test completi contro i server web per molteplici elementi, inclusi oltre 6400 file/CGI potenzialmente pericolosi, controlli per versioni obsolete di oltre 1200 server e problemi specifici di versione su oltre 270 server.

Scapy è un potente strumento interattivo per la manipolazione dei pacchetti, generatore di pacchetti, scanner di rete, strumento di discovery di rete e sniffer di pacchetti.

OSSEC HIDS(Host Intrusion Detection System) è uno strumento di sicurezza open source che esegue analisi dei log, controllo dell'integrità, rilevamento di rootkit, alerting basato sul tempo e risposta attiva. Oltre alla sua funzionalità IDS, è comunemente utilizzato come soluzione SEM/SIM.

OpenMPTCProuter è uno strumento che utilizza MultiPath TCP (MPTCP) per aggregare realmente più connessioni Internet e OpenWrt.

Scrummage è uno strumento OSINT che centralizza la funzionalità di ricerca da una vasta gamma di potenti siti web OSINT di terze parti pubblicamente disponibili.

Sandstorm è una suite di produttività web auto-ospitabile. È implementata come un gestore di pacchetti di app web rinforzato per la sicurezza.

mkcert è un semplice strumento zero-config per creare certificati di sviluppo localmente affidabili con qualsiasi nome desideri.

ir-rescue è uno script Windows Batch e uno script Unix Bash per raccogliere in modo completo dati forensi host durante la risposta agli incidenti.

Live Response Collection è uno strumento automatizzato che raccoglie dati volatili da sistemi operativi Windows, MacOS e basati su *nix.

Margarita Shotgun è un'utilità da riga di comando (che funziona con o senza istanze Amazon EC2) per parallelizzare l'acquisizione remota della memoria.

Catalyst è un sistema SOAR gratuito che aiuta ad automatizzare la gestione degli alert e i processi di risposta agli incidenti.

CyberCPR è uno strumento di gestione degli incidenti comunitario e commerciale con il principio Need-to-Know integrato per supportare la conformità GDPR durante la gestione di incidenti sensibili.

Age è uno strumento di crittografia semplice, moderno e sicuro (e libreria Go) con chiavi esplicite piccole, nessuna opzione di configurazione e componibilità in stile UNIX.

SOPS è un editor di file crittografati che supporta i formati YAML, JSON, ENV, INI e BINARY e crittografa con AWS KMS, GCP KMS, Azure Key Vault, age e PGP.

Universal Radio Hacker (URH) è una suite completa per l'investigazione di protocolli wireless con supporto nativo per molti Software Defined Radio comuni. URH consente una facile demodulazione dei segnali combinata con un rilevamento automatico dei parametri di modulazione, rendendo semplice identificare i bit e i byte che viaggiano nell'aria.

Cloudflare Tunnel client è un demone di tunneling che proxy del traffico dalla rete Cloudflare alle tue origini. Questo demone si trova tra la rete Cloudflare e la tua origine (ad esempio un webserver). Cloudflare attira le richieste dei client e le invia a te tramite questo demone, senza richiedere di aprire buchi nel firewall: la tua origine può rimanere il più chiusa possibile.

Cloudflare WARP client è uno strumento che consente di proteggere i dispositivi aziendali inviando il traffico da tali dispositivi in modo sicuro e privato al perimetro di Cloudflare, dove Cloudflare Gateway può applicare filtri web avanzati. Permette inoltre di applicare policy Zero Trust avanzate che verificano lo stato di salute di un dispositivo prima che si connetta alle applicazioni aziendali.

Bettercap è un potente framework facilmente estensibile e portabile scritto in Go che mira a offrire a ricercatori di sicurezza, red teamer e reverse engineer una soluzione facile da usare e tutto-in-uno con tutte le funzionalità di cui potrebbero aver bisogno per eseguire ricognizione e attacchi a reti WiFi, dispositivi Bluetooth Low Energy, dispositivi HID wireless e reti Ethernet.

Wifiphisher è un framework di Access Point rogue per condurre engagement di red team o test di sicurezza Wi-Fi. Utilizzando Wifiphisher, i penetration tester possono facilmente ottenere una posizione man-in-the-middle contro i client wireless eseguendo attacchi di associazione Wi-Fi mirati.

Fast Incident Response (FIR) è una piattaforma di gestione degli incidenti di cybersecurity progettata con agilità e velocità. Permette la creazione, il tracciamento e la rendicontazione semplici degli incidenti di cybersecurity ed è utile per CSIRT, CERT e SOC.

Request Tracker for Incident Response (RTIR) è un sistema open source di prim'ordine per la gestione degli incidenti mirato ai team di sicurezza informatica. Abbiamo lavorato con oltre una dozzina di team CERT e CSIRT in tutto il mondo per aiutarti a gestire il volume sempre crescente di segnalazioni di incidenti. RTIR si basa su tutte le funzionalità di Request Tracker.

Sandia Cyber Omni Tracker (SCOT) è uno strumento di collaborazione e acquisizione di conoscenze per la risposta agli incidenti, focalizzato su flessibilità e facilità d'uso.

Shuffle è una piattaforma di automazione della sicurezza generica focalizzata sull'accessibilità.

threat_note è un notebook di investigazione leggero che consente ai ricercatori di sicurezza di registrare e recuperare indicatori relativi alla loro ricerca.

Zenduty è una piattaforma innovativa di gestione degli incidenti che fornisce alerting end-to-end, gestione dei turni e orchestrazione della risposta, offrendo ai team maggiore controllo e automazione sul ciclo di vita della gestione degli incidenti.

Attack Surface Analyzer è uno strumento di sicurezza open source sviluppato da Microsoft che analizza la superficie d'attacco di un sistema target e segnala potenziali vulnerabilità di sicurezza introdotte durante l'installazione del software o la configurazione errata del sistema.

CrowdSec è uno stack di sicurezza open source e collaborativo che sfrutta la potenza della folla per generare un database CTI globale per proteggere la rete dell'utente. Analizza i comportamenti, risponde agli attacchi e condivide segnali con la comunità.

Crowdsec Firewall Bouncer è uno strumento che recupera decisioni nuove e vecchie da un'API CrowdSec per aggiungerle a una blocklist utilizzata dai firewall supportati.

Supported firewalls:

  • iptables (IPv4 heavy_check_mark / IPv6 heavy_check_mark )
  • nftables (IPv4 heavy_check_mark / IPv6 heavy_check_mark )
  • ipset only (IPv4 heavy_check_mark / IPv6 heavy_check_mark )
  • pf (IPV4 heavy_check_mark / IPV6 heavy_check_mark )

Pulse è un potente sistema di logging per piattaforme Apple integrato in SwiftUI. Ti permette di registrare e ispezionare i log e le richieste di rete URLSession direttamente dalla tua app iOS. Condividi i log e visualizzali in Pulse Pro o usa il logging remoto per vederli in tempo reale. I log vengono archiviati localmente e non lasciano mai i tuoi dispositivi.

tshark.dev è la tua guida completa per lavorare con le catture di pacchetti da riga di comando.

Nebula è uno strumento di rete overlay scalabile con un focus su prestazioni, semplicità e sicurezza. Ti consente di connettere senza problemi computer in qualsiasi parte del mondo. Nebula è portabile e funziona su Linux, OSX, Windows, iOS e Android. Può essere utilizzato per collegare un piccolo numero di computer, ma è anche in grado di connettere decine di migliaia di computer.

Parca è uno strumento di profilazione continua per l'analisi dell'utilizzo di CPU e memoria, fino al numero di riga e nel tempo. Risparmia costi infrastrutturali, migliora le prestazioni e aumenta l'affidabilità.

DeepFlow è una piattaforma di osservabilità altamente automatizzata per sviluppatori cloud-native. Utilizzando nuove tecnologie come eBPF, WASM e OpenTelemetry, DeepFlow implementa in modo innovativo meccanismi fondamentali come AutoTracing, AutoMetrics, AutoTagging e SmartEncoding, che evitano notevolmente la strumentazione del codice e riducono significativamente il sovraccarico delle risorse dei data warehouse back-end.

Hetty è un toolkit HTTP per la ricerca sulla sicurezza. Mira a diventare un'alternativa open source a software commerciali come Burp Suite Pro, con potenti funzionalità su misura per le esigenze della comunità infosec e bug bounty.

LGTM è uno strumento che trova e previene zero-day e altri bug critici, con alert personalizzabili e revisione automatica del codice.

Intel Owl è una soluzione di Open Source Intelligence, o OSINT, per ottenere dati di threat intelligence su un file specifico, un IP o un dominio da una singola API su larga scala. Integra un certo numero di analizzatori disponibili online e molti strumenti all'avanguardia per l'analisi malware.

Deepfence ThreatMapper è uno strumento runtime che caccia vulnerabilità nelle tue piattaforme di produzione cloud native (Linux, K8s, AWS Fargate e altro) e classifica queste vulnerabilità in base al rischio di sfruttamento.

Dockle è un Linter per Immagini Container per la Sicurezza che aiuta a costruire l'immagine Docker secondo le Best Practice.

SpiceDB è un sistema di database open source per la gestione di permessi applicativi critici per la sicurezza, ispirato al paper Zanzibar di Google.

Trivy è uno scanner di sicurezza completo per vulnerabilità in immagini container, filesystem e repository Git, nonché per problemi di configurazione e segreti hard-coded.

Lynis è uno strumento di auditing della sicurezza per sistemi Linux, macOS e basati su UNIX. Aiuta con test di conformità (HIPAA/ISO27001/PCI DSS) e hardening del sistema. Senza agente e installazione opzionale.

RustScan è uno scanner di porte moderno.

gosec è un checker di sicurezza Golang che ispeziona il codice sorgente per problemi di sicurezza analizzando l'AST Go.

Prowler è uno strumento di sicurezza Open Source per eseguire valutazioni delle best practice di sicurezza AWS, audit, risposta agli incidenti, monitoraggio continuo, hardening e preparazione forense. Contiene più di 240 controlli che coprono CIS, PCI-DSS, ISO27001, GDPR, HIPAA, FFIEC, SOC2, AWS FTR, ENS e framework di sicurezza personalizzati.

eNgine è un framework di ricognizione automatizzata per applicazioni web con un focus su un processo di ricognizione altamente configurabile e snello tramite Engine, correlazione e organizzazione dei dati di ricognizione, monitoraggio continuo, supportato da un database e un'interfaccia semplice ma intuitiva.

Osmedeus è un Workflow Engine per la sicurezza offensiva. È stato progettato per costruire una base con la capacità e la flessibilità che ti permettono di creare il tuo sistema di ricognizione ed eseguirlo su un gran numero di target.

IDA Pro(Interactive DisAssembler Professional) è un disassembler programmabile e multi-processore combinato con un debugger locale/remoto e un ambiente di programmazione dei plugin completo. È un grande strumento per testare e scoprire vulnerabilità di sicurezza.

Ghidra è un framework di reverse engineering del software (SRE) sviluppato dalla Research Directorate della NSA per la missione di cybersecurity della NSA. Aiuta ad analizzare qualsiasi codice dannoso e malware come virus e può dare ai professionisti della cybersecurity una migliore comprensione delle potenziali vulnerabilità nelle loro reti e sistemi.

DataWave è un framework di ingest/query che sfrutta Apache Accumulo per fornire accesso rapido e sicuro ai dati.

Emissary è un motore di workflow basato su P2P e guidato dai dati che funziona in una rete P2P eterogenea, possibilmente ampiamente dispersa e a più livelli di risorse di calcolo. Gli itinerari di workflow non sono pre-pianificati come nei motori di workflow convenzionali, ma vengono scoperti man mano che vengono scoperte più informazioni sui dati.

MADCert è uno strumento cross-platform composto da un generatore di certificati, un gestore di certificati del filesystem e un'interfaccia a riga di comando a scopo di test.

BLESS(Bastion's Lambda Ephemeral SSH Service) è un'Authority di Certificazione SSH che funziona come una funzione AWS Lambda e viene utilizzata per firmare chiavi pubbliche SSH.

Zuul è un gateway applicativo L7 che fornisce capacità di routing dinamico, monitoraggio, resilienza, sicurezza e altro.

Chaos Monkey è uno strumento di resilienza che aiuta le applicazioni a tollerare guasti casuali delle istanze. È completamente integrato con Spinnaker, la piattaforma di continuous delivery. Chaos Monkey funziona con qualsiasi backend supportato da Spinnaker (AWS, Google Compute Engine, Azure, Kubernetes, Cloud Foundry).

Priam è uno strumento/processo per backup/recovery, gestione dei token e gestione centralizzata della configurazione per Cassandra.

Vector è un framework di monitoraggio delle performance on-host che espone metriche ad alta risoluzione selezionate manualmente nel browser di ogni ingegnere.

Control Groups(Cgroups) è una funzionalità del kernel Linux che consente di allocare risorse come tempo CPU, memoria di sistema, larghezza di banda di rete o qualsiasi combinazione di queste risorse per gruppi di attività (processi) definiti dall'utente in esecuzione su un sistema.

Libgcrypt è una libreria crittografica per scopi generali originariamente basata sul codice di GnuPG.

Aircrack-ng è una suite software di rete composta da un rilevatore, sniffer di pacchetti, cracker WEP e WPA/WPA2-PSK e strumento di analisi per reti wireless 802.11. Funziona con qualsiasi controller di interfaccia di rete wireless il cui driver supporti la modalità monitor raw e può sniffare traffico 802.11a, 802.11b e 802.11g.

Burp Suite è una gamma leader di strumenti di cybersecurity.

Cilium utilizza eBPF per accelerare l'ingresso e l'uscita dei dati da proxy L7 come Envoy, consentendo una visibilità efficiente nei protocolli API come HTTP, gRPC e Kafka.

Hubble è un'osservabilità di rete, servizi e sicurezza per Kubernetes che utilizza eBPF.

Istio è una piattaforma aperta per connettere, gestire e proteggere i microservizi. Il control plane di Istio fornisce uno strato di astrazione sulla piattaforma di gestione del cluster sottostante, come Kubernetes e Mesos.

Certgen è uno strumento di convenienza per generare e memorizzare certificati per Hubble Relay mTLS.

syzkaller è un kernel fuzzer non supervisionato e guidato dalla copertura.

SchedViz è uno strumento per raccogliere e visualizzare tracce di scheduling del kernel su macchine Linux.

oss-fuzz mira a rendere il software open source comune più sicuro e stabile combinando tecniche moderne di fuzzing con esecuzione scalabile e distribuita.

OSSEC è un sistema di rilevamento intrusioni host-based gratuito e open source. Esegue analisi dei log, controllo dell'integrità, monitoraggio del registro di Windows, rilevamento di rootkit, alerting basato sul tempo e risposta attiva.Metasploit Project è un progetto di sicurezza informatica che fornisce informazioni sulle vulnerabilità di sicurezza e aiuta nel penetration testing e nello sviluppo di firme IDS.

Wfuzz è stato creato per facilitare il lavoro nelle valutazioni delle applicazioni web e si basa su un concetto semplice: sostituisce qualsiasi riferimento alla parola chiave FUZZ con il valore di un payload specifico.

Nmap è uno scanner di sicurezza utilizzato per scoprire host e servizi su una rete informatica, costruendo così una "mappa" della rete.

Patchwork è un sistema di tracciamento delle patch basato sul web, progettato per facilitare il contributo e la gestione dei contributi a un progetto open source.

pfSense è un firewall e router gratuito e open source che offre anche gestione unificata delle minacce, bilanciamento del carico, multi WAN e altro.

Snort è un software open source, gratuito e leggero di sistema di rilevamento delle intrusioni di rete (NIDS) per Linux e Windows per rilevare le minacce emergenti.

Wireshark è un analizzatore di pacchetti gratuito e open source. Viene utilizzato per la risoluzione dei problemi di rete, l'analisi, lo sviluppo di software e protocolli di comunicazione e l'istruzione.

Tink è una libreria open source multi-linguaggio e multipiattaforma che fornisce API crittografiche sicure, facili da usare correttamente e difficili da usare in modo errato.

Modelli di Minaccia per la Sicurezza

Torna all'inizio

Diamond Model of Intrusion Analysis è un modello per descrivere gli attacchi informatici. Contiene 4 parti: avversario, infrastruttura, capacità e bersaglio.


Modello di sicurezza Diamond Model of Intrusion Analysis

Cyber Kill Chain framework fa parte del modello Intelligence Driven Defense per l'identificazione e la prevenzione delle attività di intrusione informatica. Il modello identifica ciò che gli avversari devono completare per raggiungere il loro obiettivo.


Modello di sicurezza Cyber Kill Chain

MITRE ATT&CK è una knowledge base globalmente accessibile di tattiche e tecniche avversarie basata su osservazioni del mondo reale. La knowledge base ATT&CK viene utilizzata come base per lo sviluppo di modelli di minaccia e metodologie specifiche nel settore privato, nel governo e nella comunità di prodotti e servizi di cybersecurity.


Modello di sicurezza MITRE ATT&CK

ISO/IEC 27005 InfoSec Risk Management è uno standard internazionale pubblicato dall'Organizzazione Internazionale per la Standardizzazione (ISO) e dalla Commissione Elettrotecnica Internazionale (IEC) che fornisce linee guida di buona pratica per la gestione dei rischi per le informazioni.


ISO 27005 InfoSec Risk Management

Piattaforma di Threat Intelligence

Torna all'inizio

Una piattaforma di threat intelligence è una soluzione che raccoglie ed elabora dati sulle minacce da più fonti. Fornisce ai team di sicurezza informazioni dettagliate sulle minacce come malware noti. La piattaforma SOAR può utilizzare le informazioni provenienti dalla piattaforma di threat intelligence per guidare la strategia e la risoluzione necessarie contro le minacce critiche.

Strumenti di Threat Intelligence

Anomali ThreatStream è uno strumento che automatizza il ciclo di raccolta e gestione della threat intelligence per accelerare il rilevamento, semplificare le indagini e aumentare la produttività degli analisti.

IBM X-Force Exchange è una piattaforma di condivisione della threat intelligence che puoi utilizzare per ricercare minacce alla sicurezza, aggregare intelligence e collaborare con i colleghi. Gli utenti con accesso hanno accesso integrato a tutte le funzionalità del sito: ricerca, commenti, Raccolte e condivisione.

LookingGlass scoutTHREAT è uno strumento di threat intelligence che offre l'ingestione e l'analisi automatizzate di threat intelligence strutturate e non strutturate, consentendo ai tuoi analisti di sviluppare e perfezionare in modo collaborativo modelli di attori delle minacce, scoprendo capacità e motivazioni avversarie, tracciando report pertinenti per evidenziare gli avversari che attaccano i settori a cui tieni e mappando tattiche, tecniche e procedure a persone e attori delle minacce.

Recorded Future Intelligence Cloud è una piattaforma di threat intelligence che combina in modo unico la raccolta persistente di dati, l'analisi su larga scala di grafi e l'acume analitico del team di ricerca globale di Recorded Future per fornire la copertura più completa dell'intelligence su avversari, la loro infrastruttura e le organizzazioni che prendono di mira, consentendo ai leader aziendali e della sicurezza di agire con velocità e sicurezza.

ThreatConnect è una piattaforma di threat intelligence che ha una visione della sicurezza che comprende gli elementi più critici: rischio, minaccia e risposta.

Security Orchestration Automation and Response (SOAR)

Torna all'inizio

Le soluzioni SOAR funzionano dando priorità e standardizzando le attività di risposta agli incidenti in modo che i team di sicurezza possano collaborare nell'investigazione e nella gestione degli incidenti. I flussi di lavoro che possono essere gestiti tramite automazione passano attraverso processi di risposta standardizzati definiti nei playbook.

Le piattaforme SOAR variano a seconda del fornitore, ma tutte dovrebbero includere queste caratteristiche chiave:

  • Orchestrazione: Una soluzione SOAR può facilitare la connessione tra strumenti di sicurezza e produttività, come firewall e strumenti di rilevamento delle intrusioni.
  • Automazione: Una soluzione SOAR può automatizzare i flussi di lavoro standard di cybersecurity, come l'identificazione di avvisi di sicurezza e possibili intrusioni.
  • Risposta: Una piattaforma SOAR può funzionare con processi sia automatizzati che manuali per supportare una risposta tempestiva alle minacce alla sicurezza.
  • Integrazione: Una piattaforma SOAR può funzionare con una varietà di prodotti di sicurezza complementari per supportare la postura di sicurezza complessiva dell'organizzazione.
  • Playbook e automazione: SOAR aiuta i team di sicurezza a utilizzare i dati raccolti per semplificare le operazioni attraverso l'automazione della sicurezza e l'uso di playbook.
  • Prioritizzazione delle minacce: SOAR aiuta i team di sicurezza a dare priorità e raggruppare gli avvisi per un rilevamento e un'indagine delle minacce più efficienti.
  • Reportistica e analisi: Le piattaforme SOAR possono generare report per aiutare i team di sicurezza a identificare le tendenze nella loro organizzazione.
  • Dashboard di sicurezza: Le piattaforme SOAR possono fungere da dashboard centrale per aiutare i team di sicurezza a monitorare e rispondere agli avvisi in modo collaborativo.

Strumenti SOAR

Splunk Phantom è un sistema di Security Orchestration, Automation, and Response (SOAR). Combina orchestrazione dell'infrastruttura di sicurezza, automazione dei playbook e funzionalità di gestione dei casi per integrare il tuo team, processi e strumenti, aiutandoti a orchestrare i flussi di lavoro di sicurezza, automatizzare le attività di sicurezza ripetitive e rispondere rapidamente alle minacce.

IBM IBM Security QRadar SOAR è un sistema di Security Orchestration, Automation, and Response (SOAR). È progettato per aiutare il tuo team di sicurezza a rispondere alle minacce informatiche con sicurezza, automatizzare con intelligenza e collaborare con coerenza. Guida il tuo team nella risoluzione degli incidenti codificando i processi di risposta agli incidenti stabiliti in playbook dinamici.

Sumo Logic Cloud SOAR è una piattaforma di risposta agli incidenti di sicurezza operativa e automazione per facilitare e accelerare la gestione tempestiva della risposta agli incidenti con una ricca libreria di playbook personalizzabili per diverse minacce e casi d'uso di scenari di risposta agli incidenti, accelerando e automatizzando i tempi di risposta agli eventi di risposta agli incidenti.

Rapid7 Insightconnect è una soluzione SOAR che si integra con le soluzioni esistenti per orchestrare i processi di gestione delle vulnerabilità dalla notifica alla correzione. Le sue funzionalità di automazione sono gestite in modo sicuro end-to-end. Inizialmente, vengono crittografate in transito tramite TLS e vengono crittografate a riposo nei nostri sistemi utilizzando una chiave pubblica generata dall'Orchestrator e inviata al cloud.

LogRhythm RespondX è un sistema di security orchestration, automation, and response (SOAR) perfettamente integrato che consente al tuo team di collaborare, qualificare e gestire gli incidenti con qualità e velocità migliorate.

Exabeam incident responder è una soluzione SOAR che viene fornita con playbook predefiniti per tipi comuni di incidenti come malware, phishing e esfiltrazione di dati. Questi playbook includono azioni che possono essere eseguite automaticamente (ad esempio, vai a prendere i dati di reputazione per questo indirizzo IP) o guidare un membro del team (reimposta la password di questo utente).

ServiceNow Security Operations è un motore di security orchestration, automation, and response (SOAR) costruito sulla piattaforma Now. Aiuta i team di sicurezza e IT a rispondere più velocemente e in modo più efficiente a incidenti e vulnerabilità. Security Operations utilizza flussi di lavoro intelligenti, automazione e una connessione profonda con Security Operations e IT per semplificare la risposta.

SIRP è una piattaforma SOAR basata sul rischio e senza codice, costruita in risposta alle esigenze reali dei nostri clienti. Nello specifico, la necessità di basare le decisioni di sicurezza su qualcosa di più pertinente dei sistemi generici del settore. Alcune delle principali aziende e MSSP si affidano a SIRP per la loro automazione della sicurezza.

Chronicle SOAR è una soluzione di Security Orchestration Automation and Response (SOAR) che consente a aziende e MSSP di raccogliere dati e avvisi di sicurezza da diverse fonti combinando quanto segue:

  • Orchestrazione e automazione
  • Threat intelligence
  • Risposta agli incidenti

Palo Alto Networks Cortex XSOAR è una soluzione di Security Orchestration Automation and Response (SOAR) che viene fornita con bundle predefiniti di integrazioni, playbook, dashboard, campi, servizi di abbonamento e tutte le dipendenze necessarie per supportare casi d'uso specifici di orchestrazione della sicurezza.

Fortinet FortiSOAR è un sistema di security orchestration, automation and response (SOAR) che fornisce una gestione innovativa dei casi, automazione e orchestrazione. Riunisce tutti gli strumenti di un'organizzazione, aiuta a unificare le operazioni e ridurre l'affaticamento degli avvisi, il cambio di contesto e il tempo medio di risposta agli incidenti.

Swimlane SOAR è un sistema di security orchestration, automation and response (SOAR) che aiuta le organizzazioni a gestire il volume crescente di avvisi in modo più efficiente automatizzando i processi di risposta agli incidenti che richiedono tempo. La soluzione raccoglie i dati degli avvisi di sicurezza da piattaforme di sicurezza precedentemente disparate e risponde automaticamente agli avvisi utilizzando flussi di lavoro e playbook automatizzati. È anche progettata per centralizzare i dati provenienti dagli strumenti di indagine per consentire ai team di sicurezza di visualizzare tutti i dettagli applicabili direttamente da Swimlane.

Security Information and Event Management (SIEM)

Torna all'inizio

Il software di Security Information and Event Management (SIEM) raccoglie i dati di log da un'organizzazione e quindi utilizza i dati di log per identificare, classificare e analizzare incidenti ed eventi.

Obiettivi del software SIEM:

  • Segnalare incidenti ed eventi di sicurezza. Il software può fornire report con dati sugli eventi, come tentativi di accesso falliti e attività malware.
  • Inviare avvisi su potenziali problemi di sicurezza. Il software può utilizzare parametri impostati per determinare se un evento è un potenziale problema di sicurezza.
  • Una panoramica degli eventi notevoli nel tuo ambiente che rappresentano potenziali incidenti di sicurezza.
  • Dettagli di tutti gli eventi notevoli identificati nel tuo ambiente, in modo da poter intraprendere il triage.
  • Un libro di lavoro di tutte le indagini aperte, che ti consente di monitorare i tuoi progressi e l'attività durante l'investigazione di più incidenti di sicurezza.
  • Analisi del rischio che ti consente di valutare sistemi e utenti nella tua rete per identificare i rischi.
  • Threat intelligence progettata per aggiungere contesto ai tuoi incidenti di sicurezza e identificare attori malintenzionati noti nel tuo ambiente.
  • Intelligence sui protocolli che utilizza i dati dei pacchetti catturati per fornire approfondimenti di rete pertinenti alle tue indagini di sicurezza, consentendoti di identificare traffico sospetto, attività DNS e attività email.
  • Intelligence sugli utenti che ti consente di indagare e monitorare l'attività di utenti e risorse nel tuo ambiente.
  • Intelligence sul web per analizzare il traffico web nella tua rete.

Le fonti di dati SIEM includono:

  • Dispositivi di rete: Router, switch, bridge, punti di accesso wireless, modem, driver di linea, hub
  • Server: Web, proxy, posta, FTP
  • Dispositivi di sicurezza: IDP/IPS, firewall, software antivirus, dispositivi di filtro dei contenuti, appliance di rilevamento delle intrusioni
  • Applicazioni: Qualsiasi software utilizzato su uno qualsiasi dei dispositivi di cui sopra
  • Soluzioni Cloud e SaaS: Software e servizi non ospitati in sede
  • Forza lavoro remota: Tutti i dispositivi e le attività relative al lavoro remoto

Strumenti SIEM

Datadog Security Monitoring è uno strumento SIEM (Security Information and Event Management) che viene fornito con uno strumento di monitoraggio della sicurezza in tempo reale. Datadog analizza e valuta i dati di sicurezza e osservabilità al fine di identificare le minacce e ridurre i rischi. Utilizza regole preconfigurate pronte all'uso, mappate al framework MITRE ATT&CK™, per tracciare le tecniche comuni degli aggressori, come una VM che enumera tutti i bucket di storage nel tuo account.

Logpoint è l'unica soluzione SIEM-SOAR unificata che raccoglie, analizza e assegna priorità agli incidenti di sicurezza per aiutare gli analisti a identificare e risolvere gli incidenti rapidamente e mantenere le aziende al sicuro. Con playbook integrati di rilevamento, indagine e risposta,

Graylog è una soluzione di log management nel cloud e mira al SIEM nel mercato medio. Il vendor di log management Graylog ha rilasciato una versione SaaS del suo prodotto enterprise così come una nuova offerta di sicurezza. Fornisce risposte alle domande di sicurezza, applicazioni e infrastruttura IT del tuo team, consentendoti di combinare, arricchire, correlare, interrogare e visualizzare tutti i tuoi dati di log in un unico posto.

Exabeam Fusion è un potente e avanzato SIEM nativo del cloud che introduce il New-Scale SIEM. Unisce le capacità combinate di tutti i prodotti Exabeam, come l'archiviazione dei dati nativa del cloud, l'ingestione rapida dei dati, le prestazioni di query iper veloci, la potente analisi comportamentale e l'automazione che cambia il modo in cui gli analisti svolgono il loro lavoro.

Elastic Security è una piattaforma che unifica SIEM, sicurezza degli endpoint e sicurezza del cloud su una piattaforma aperta, dotando i team di prevenire, rilevare e rispondere alle minacce. Include un feed di notizie sulla sicurezza, dati su host e rete, rilevamenti, timeline, casi e una visione astratta dell'amministrazione della configurazione endpoint di Elastic.

Fortinet FortiSIEM

Splunk Enterprise Security è una piattaforma SIEM che riunisce visibilità, correlazione, risposta automatizzata e correzione in un'unica soluzione scalabile. Riduce la complessità della gestione delle operazioni di rete e di sicurezza per liberare efficacemente risorse, migliorare il rilevamento delle violazioni e persino prevenire le violazioni.

OSSEC The Open-source HIDS Security è un sistema di rilevamento delle intrusioni host (HIDS) multipiattaforma, open source e gratuito. Esegue analisi dei log, controllo dell'integrità dei file, monitoraggio delle policy, rilevamento di rootkit, avvisi in tempo reale e risposta attiva.

LogRhythm NextGen SIEM Platform è una piattaforma SIEM che fornisce analisi di sicurezza complete, UEBA, NTA e SOAR all'interno di una piattaforma singola e integrata per il rilevamento rapido, la risposta e la neutralizzazione delle minacce.

User and Entity Behavior Analytics (UEBA)

Torna all'inizio

User and Entity Behavior Analytics (UEBA) è una categoria di soluzioni di sicurezza che utilizzano tecnologia analitica innovativa, tra cui machine learning e deep learning, per scoprire comportamenti anomali e rischiosi da parte di utenti, macchine e altre entità sulla rete aziendale con una soluzione Security Incident and Event Management (SIEM).

Tre pilastri dell'UEBA

Gartner definisce le soluzioni UEBA in tre dimensioni:

  • Casi d'uso — Le soluzioni UEBA forniscono informazioni sul comportamento di utenti e altre entità nella rete aziendale. Dovrebbero eseguire monitoraggio, rilevamento e allerta delle anomalie. E dovrebbero essere applicabili per molteplici casi d'uso, a differenza degli strumenti specializzati per il monitoraggio dei dipendenti, il monitoraggio degli host fidati, le frodi e così via.
  • Fonti di dati — Le soluzioni UEBA sono in grado di acquisire dati da un repository di dati generale come un data lake o un data warehouse, o tramite un SIEM. Non dovrebbero distribuire agenti direttamente nell'ambiente IT per raccogliere i dati.
  • Analisi — Le soluzioni UEBA rilevano le anomalie utilizzando una varietà di approcci analitici: modelli statistici, machine learning, regole, firme di minaccia e altro ancora.

Esiste una stretta relazione tra UEBA e tecnologie SIEM, perché l'UEBA si basa sui dati di sicurezza cross-organizzativi per eseguire le sue analisi, e questi dati sono tipicamente raccolti e archiviati da un SIEM.

Una soluzione UEBA dovrebbe analizzare quante più fonti di dati possibile, alcune fonti di dati di esempio includono:

  • Sistemi di autenticazione come Active Directory
  • Sistemi di accesso come VPN e proxy
  • Database di gestione della configurazione
  • Dati delle risorse umane: nuovi dipendenti, dipendenti usciti e qualsiasi dato che fornisca contesto aggiuntivo sugli utenti
  • Firewall, sistemi di rilevamento e prevenzione delle intrusioni (IDPS)
  • Sistemi anti-malware e antivirus
  • Sistemi di rilevamento e risposta degli endpoint
  • Analisi del traffico di rete
  • Feed di threat intelligence

Tipi di Rilevamento e Risposta

Torna all'inizio* Endpoint Detection and Response (EDR) è un servizio di cybersecurity indicato anche come endpoint detection and threat response (EDTR), è una soluzione di sicurezza degli endpoint che monitora continuamente i dispositivi degli utenti finali per rilevare e rispondere a minacce informatiche come ransomware e malware.

  • Extended detection and response (XDR) è un servizio di cybersecurity che raccoglie dati sulle minacce da strumenti di sicurezza precedentemente isolati in tutto lo stack tecnologico di un'organizzazione per un'indagine, una caccia alle minacce e una risposta più facili e veloci. Una piattaforma XDR può raccogliere telemetria di sicurezza da endpoint, carichi di lavoro cloud, email di rete e altro.

  • Managed detection and response (MDR) è un servizio di cybersecurity che combina tecnologia e competenze umane per eseguire caccia alle minacce, monitoraggio e risposta.

  • Network Detection and Response (NDR) è una categoria di tecnologie di cybersecurity che utilizzano metodi non basati su firme – come intelligenza artificiale, machine learning e analisi comportamentale – per rilevare attività sospette o dannose sulla rete e rispondere a minacce informatiche.

Rete

Torna all'inizio


Risorse per l'apprendimento della rete

AWS Certified Security - Specialty Certification

Microsoft Certified: Azure Security Engineer Associate

Google Cloud Certified Professional Cloud Security Engineer

Cisco Security Certifications

The Red Hat Certified Specialist in Security: Linux

Linux Professional Institute LPIC-3 Enterprise Security Certification

Cybersecurity Training and Courses from IBM Skills

Cybersecurity Courses and Certifications by Offensive Security

Citrix Certified Associate – Networking(CCA-N)

Citrix Certified Professional – Virtualization(CCP-V)

CCNP Routing and Switching

Certified Information Security Manager(CISM)

Wireshark Certified Network Analyst (WCNA)

Juniper Networks Certification Program Enterprise (JNCP)

Networking courses and specializations from Coursera

Network & Security Courses from Udemy

Network & Security Courses from edX

Strumenti e concetti di rete

Qt Network Authorization è uno strumento che fornisce un insieme di API che consentono alle applicazioni Qt di ottenere accesso limitato a account online e servizi HTTP senza esporre le password degli utenti.

cURL è un progetto software che fornisce una libreria e uno strumento a riga di comando per il trasferimento di dati utilizzando vari protocolli di rete (HTTP, HTTPS, FTP, FTPS, SCP, SFTP, TFTP, DICT, TELNET, LDAP LDAPS, MQTT, POP3, POP3S, RTMP, RTMPS, RTSP, SCP, SFTP, SMB, SMBS, SMTP o SMTPS). cURL è utilizzato anche in automobili, televisori, router, stampanti, apparecchi audio, telefoni cellulari, tablet, set-top box, lettori multimediali ed è il motore di trasferimento Internet per migliaia di applicazioni software in oltre dieci miliardi di installazioni.

cURL Fuzzer è un test di garanzia della qualità per il progetto curl.

DoH è un'applicazione autonoma per la risoluzione e la ricerca di nomi DoH (DNS-over-HTTPS).

Authelia è un server di autenticazione open source ad alta disponibilità che fornisce funzionalità di single sign-on e autenticazione a due fattori per applicazioni eseguite dietro NGINX.

nginx(engine x) è un server HTTP e proxy inverso, un server proxy di posta e un server proxy generico TCP/UDP, originariamente scritto da Igor Sysoev.

Proxmox Virtual Environment(VE) è una piattaforma open source completa per la virtualizzazione aziendale. Include un'interfaccia web integrata con cui puoi gestire facilmente VM e container, storage e networking definiti dal software, clustering ad alta disponibilità e molteplici strumenti pronti all'uso in un'unica soluzione.

Wireshark è un notissimo analizzatore di protocolli di rete comunemente utilizzato per la risoluzione dei problemi di rete, l'analisi e lo sviluppo di protocolli di comunicazione. Scopri di più sugli altri utili strumenti Wireshark disponibili.

HTTPie è un client HTTP a riga di comando. Il suo obiettivo è rendere l'interazione CLI con i servizi web il più amichevole possibile. HTTPie è progettato per test, debug e interazione generale con API e server HTTP.

HTTPStat è uno strumento che visualizza le statistiche di curl in un layout semplice.

Wuzz è uno strumento CLI interattivo per l'ispezione HTTP. Può essere utilizzato per ispezionare/modificare richieste copiate dall'ispettore di rete del browser con la funzione "copia come cURL".

Websocat è un client a riga di comando per WebSockets, simile a netcat (o curl) per ws:// con funzioni avanzate simili a socat.

  • Connessione: In reti, una connessione si riferisce a pezzi di informazioni correlate che vengono trasferiti attraverso una rete. Ciò generalmente implica che una connessione viene stabilita prima del trasferimento dei dati (seguendo le procedure stabilite da un protocollo) e poi viene chiusa al termine del trasferimento dei dati.

  • Pacchetto: Un pacchetto è, in generale, l'unità più elementare trasferita su una rete. Quando si comunica su una rete, i pacchetti sono le buste che trasportano i tuoi dati (in pezzi) da un punto finale all'altro.

I pacchetti hanno una parte di intestazione che contiene informazioni sul pacchetto, inclusi origine e destinazione, timestamp, hop di rete. La parte principale di un pacchetto contiene i dati effettivi trasferiti. A volte è chiamata corpo o payload.

  • Interfaccia di rete: Un'interfaccia di rete può riferirsi a qualsiasi tipo di interfaccia software verso l'hardware di rete. Ad esempio, se hai due schede di rete nel tuo computer, puoi controllare e configurare ciascuna interfaccia di rete associata individualmente.

Una interfaccia di rete può essere associata a un dispositivo fisico, oppure può essere una rappresentazione di un'interfaccia virtuale. Il dispositivo "loop-back", che è un'interfaccia virtuale per la macchina locale, è un esempio di ciò.

  • LAN: LAN sta per "local area network" (rete locale). Si riferisce a una rete o a una porzione di rete non accessibile pubblicamente a Internet più ampia. Una rete domestica o aziendale è un esempio di LAN.

  • WAN: WAN sta per "wide area network" (rete geografica). Indica una rete molto più estesa di una LAN. Mentre WAN è il termine appropriato per descrivere reti grandi e distribuite in generale, di solito si intende Internet nel suo complesso. Se un'interfaccia è connessa alla WAN, si presume generalmente che sia raggiungibile tramite Internet.

  • Protocollo: Un protocollo è un insieme di regole e standard che fondamentalmente definiscono un linguaggio che i dispositivi possono usare per comunicare. Esistono molti protocolli ampiamente utilizzati in reti e sono spesso implementati in diversi livelli.

Alcuni protocolli di basso livello sono TCP, UDP, IP e ICMP. Esempi familiari di protocolli a livello di applicazione, costruiti su questi protocolli inferiori, sono HTTP (per accedere a contenuti web), SSH, TLS/SSL e FTP.

  • Porta: Una porta è un indirizzo su una singola macchina che può essere legato a uno specifico software. Non è un'interfaccia fisica o una posizione, ma consente al tuo server di comunicare utilizzando più di un'applicazione.

  • Firewall: Un firewall è un programma che decide se il traffico in entrata o in uscita da un server deve essere consentito. Un firewall di solito funziona creando regole per determinare quale tipo di traffico è accettabile su quali porte. In generale, i firewall bloccano le porte non utilizzate da una specifica applicazione su un server.

  • NAT: Network address translation (traduzione degli indirizzi di rete) è un modo per tradurre le richieste in entrata in un server di routing verso i dispositivi o server pertinenti di cui è a conoscenza nella LAN. Di solito è implementato nelle LAN fisiche come modo per instradare le richieste attraverso un singolo indirizzo IP verso i server backend necessari.

  • VPN: Virtual private network (rete privata virtuale) è un mezzo per connettere LAN separate attraverso Internet, mantenendo la privacy. Viene utilizzato come mezzo per connettere sistemi remoti come se fossero su una rete locale, spesso per motivi di sicurezza.

Livelli di rete

Sebbene il networking sia spesso discusso in termini di topologia in modo orizzontale, tra host, la sua implementazione è stratificata in modo verticale all'interno di un computer o di una rete. Ciò significa che esistono molteplici tecnologie e protocolli costruiti uno sopra l'altro affinché la comunicazione funzioni più facilmente. Ogni livello successivo e superiore astrae un po' di più i dati grezzi e li rende più semplici da utilizzare per applicazioni e utenti. Ti permette anche di sfruttare i livelli inferiori in nuovi modi senza dover investire tempo ed energia nello sviluppo dei protocolli e delle applicazioni che gestiscono quei tipi di traffico.

Quando i dati vengono inviati da una macchina, iniziano dalla parte superiore dello stack e filtrano verso il basso. Al livello più basso, avviene la trasmissione effettiva a un'altra macchina. A questo punto, i dati risalgono attraverso i livelli dell'altro computer. Ogni livello ha la capacità di aggiungere il proprio "involucro" attorno ai dati ricevuti dal livello adiacente, il quale aiuterà i livelli successivi a decidere cosa fare con i dati quando vengono passati.

Un metodo per parlare dei diversi livelli di comunicazione di rete è il modello OSI. OSI sta per Open Systems Interconnect. Questo modello definisce sette livelli separati. I livelli in questo modello sono:

  • Application (Applicazione): Il livello applicazione è il livello con cui utenti e applicazioni utente interagiscono più spesso. La comunicazione di rete viene discussa in termini di disponibilità delle risorse, partner con cui comunicare e sincronizzazione dei dati.

  • Presentation (Presentazione): Il livello presentazione è responsabile della mappatura delle risorse e della creazione del contesto. Viene utilizzato per tradurre i dati di rete di livello inferiore in dati che le applicazioni si aspettano di vedere.

  • Session (Sessione): Il livello sessione è un gestore di connessioni. Crea, mantiene e distrugge connessioni tra nodi in modo persistente.

  • Transport (Trasporto): Il livello trasporto è responsabile di fornire ai livelli superiori una connessione affidabile. In questo contesto, affidabile si riferisce alla capacità di verificare che un dato sia stato ricevuto integro all'altra estremità della connessione. Questo livello può reinviare informazioni che sono state perse o danneggiate e può riconoscere la ricezione dei dati a computer remoti.

  • Network (Rete): Il livello rete viene utilizzato per instradare i dati tra diversi nodi sulla rete. Utilizza indirizzi per poter dire a quale computer inviare le informazioni. Questo livello può anche suddividere messaggi più grandi in blocchi più piccoli da riassemblare all'estremità opposta.

  • Data Link (Collegamento dati): Questo livello è implementato come un metodo per stabilire e mantenere collegamenti affidabili tra diversi nodi o dispositivi su una rete utilizzando connessioni fisiche esistenti.

  • Physical (Fisico): Il livello fisico è responsabile della gestione dei dispositivi fisici effettivi utilizzati per stabilire una connessione. Questo livello coinvolge il software nudo che gestisce le connessioni fisiche così come l'hardware stesso (come Ethernet).

Il modello TCP/IP, più comunemente noto come suite di protocolli Internet, è un altro modello di stratificazione più semplice e ampiamente adottato. Definisce quattro livelli separati, alcuni dei quali si sovrappongono al modello OSI:

  • Application (Applicazione): In questo modello, il livello applicazione è responsabile della creazione e della trasmissione dei dati utente tra le applicazioni. Le applicazioni possono trovarsi su sistemi remoti e dovrebbero apparire all'utente finale come se operassero localmente. La comunicazione avviene tra pari nella rete.

  • Transport (Trasporto): Il livello trasporto è responsabile della comunicazione tra processi. Questo livello di networking utilizza le porte per indirizzare diversi servizi. Può costruire connessioni inaffidabili o affidabili a seconda del tipo di protocollo utilizzato.

  • Internet (Internet): Il livello internet viene utilizzato per trasportare dati da nodo a nodo in una rete. Questo livello è a conoscenza degli endpoint delle connessioni, ma non si preoccupa della connessione effettiva necessaria per passare da un luogo all'altro. Gli indirizzi IP sono definiti in questo livello come un modo per raggiungere sistemi remoti in modo indirizzabile.

  • Link (Collegamento): Il livello collegamento implementa la topologia effettiva della rete locale che consente al livello internet di presentare un'interfaccia indirizzabile. Stabilisce connessioni tra nodi vicini per inviare dati.

Interfacce

Interfacce sono punti di comunicazione di rete per il tuo computer. Ogni interfaccia è associata a un dispositivo di rete fisico o virtuale. Tipicamente, il tuo server avrà un'interfaccia di rete configurabile per ogni scheda Ethernet o wireless che possiedi. Inoltre, definirà un'interfaccia di rete virtuale chiamata "loopback" o interfaccia localhost. Questa viene utilizzata come interfaccia per connettere applicazioni e processi su un singolo computer ad altre applicazioni e processi. Puoi vederla referenziata come interfaccia "lo" in molti strumenti.

Protocolli di rete

Il networking funziona appoggiandosi a una serie di diversi protocolli uno sopra l'altro. In questo modo, un singolo dato può essere trasmesso utilizzando molteplici protocolli incapsulati l'uno dentro l'altro.

Media Access Control (MAC) è un protocollo di comunicazione utilizzato per distinguere dispositivi specifici. Ogni dispositivo dovrebbe ricevere un indirizzo MAC univoco durante il processo di produzione che lo differenzia da ogni altro dispositivo su Internet. Indirizzare l'hardware tramite l'indirizzo MAC ti permette di riferirti a un dispositivo con un valore univoco anche quando il software sopra può cambiare il nome per quel dispositivo specifico durante il funzionamento. Il controllo dell'accesso al mezzo è uno dei pochi protocolli del livello di collegamento con cui è probabile interagire regolarmente.

Il protocollo IP è uno dei protocolli fondamentali che consentono a Internet di funzionare. Gli indirizzi IP sono univoci su ogni rete e permettono alle macchine di indirizzarsi a vicenda attraverso una rete. È implementato a livello internet nel modello IP/TCP. Le reti possono essere collegate insieme, ma il traffico deve essere instradato quando si attraversano i confini di rete. Questo protocollo presuppone una rete inaffidabile e percorsi multipli verso la stessa destinazione tra cui può cambiare dinamicamente. Esistono numerose implementazioni del protocollo. L'implementazione più comune oggi è IPv4, sebbene IPv6 stia guadagnando popolarità come alternativa a causa della scarsità di indirizzi IPv4 disponibili e dei miglioramenti nelle capacità del protocollo.

ICMP: Internet Control Message Protocol viene utilizzato per inviare messaggi tra dispositivi per indicare la disponibilità o condizioni di errore. Questi pacchetti sono utilizzati in una varietà di strumenti diagnostici di rete, come ping e traceroute. Di solito i pacchetti ICMP vengono trasmessi quando un pacchetto di tipo diverso incontra un qualche tipo di problema. Fondamentalmente, sono usati come meccanismo di feedback per le comunicazioni di rete.

TCP: Transmission Control Protocol è implementato nel livello di trasporto del modello IP/TCP e viene utilizzato per stabilire connessioni affidabili. TCP è uno dei protocolli che incapsula i dati in pacchetti. Poi li trasferisce all'estremità remota della connessione utilizzando i metodi disponibili sui livelli inferiori. Dall'altra parte, può verificare errori, richiedere il reinvio di alcuni pezzi e riassemblare le informazioni in un unico pezzo logico da inviare al livello applicazione. Il protocollo stabilisce una connessione prima del trasferimento dei dati utilizzando un sistema chiamato three-way handshake. Questo è un modo per le due estremità della comunicazione di riconoscere la richiesta e concordare un metodo per garantire l'affidabilità dei dati. Dopo che i dati sono stati inviati, la connessione viene chiusa utilizzando un four-way handshake simile. TCP è il protocollo scelto per molti degli usi più popolari di Internet, inclusi WWW, FTP, SSH ed email. È sicuro dire che Internet come lo conosciamo oggi non esisterebbe senza TCP.

UDP: User Datagram Protocol è un popolare protocollo compagno di TCP ed è anch'esso implementato nel livello di trasporto. La differenza fondamentale tra UDP e TCP è che UDP offre un trasferimento dati inaffidabile. Non verifica che i dati siano stati ricevuti all'altra estremità della connessione. Questo potrebbe sembrare una cosa negativa, e per molti scopi lo è. Tuttavia, è anche estremamente importante per alcune funzioni. Non è necessario attendere la conferma che i dati siano stati ricevuti e forzare il reinvio, quindi UDP è molto più veloce di TCP. Non stabilisce una connessione con l'host remoto, si limita a sparare i dati verso quell'host senza preoccuparsi se vengano accettati o meno. Poiché UDP è una transazione semplice, è utile per comunicazioni semplici come interrogare risorse di rete. Inoltre non mantiene uno stato, il che lo rende ottimo per trasmettere dati da una macchina a molti client in tempo reale. Questo lo rende ideale per VOIP, giochi e altre applicazioni che non possono permettersi ritardi.

HTTP: Hypertext Transfer Protocol è un protocollo definito a livello applicazione che costituisce la base della comunicazione sul web. HTTP definisce una serie di funzioni che dicono al sistema remoto cosa stai richiedendo. Ad esempio, GET, POST e DELETE interagiscono con i dati richiesti in modo diverso.

FTP: File Transfer Protocol si trova a livello applicazione e fornisce un modo per trasferire file completi da un host a un altro. È intrinsecamente insicuro, quindi non è raccomandato per alcuna rete esposta esternamente a meno che non sia implementato come risorsa pubblica solo per download.

DNS: Domain Name System è un protocollo a livello applicazione utilizzato per fornire un meccanismo di denominazione facile per gli utenti delle risorse Internet. È ciò che collega un nome di dominio a un indirizzo IP e ti consente di accedere ai siti per nome nel tuo browser.SSH: Secure shell è un protocollo crittografato implementato a livello di applicazione che può essere utilizzato per comunicare con un server remoto in modo sicuro. Molte tecnologie aggiuntive sono costruite attorno a questo protocollo grazie alla sua crittografia end-to-end e alla sua ubiquità. Ci sono molti altri protocolli che non abbiamo trattato e che sono ugualmente importanti. Tuttavia, questo dovrebbe darti una buona panoramica di alcune delle tecnologie fondamentali che rendono possibili internet e il networking.

JSON Web Token (JWT) è un mezzo compatto e URL-safe per rappresentare dichiarazioni da trasferire tra due parti. Le dichiarazioni in un JWT sono codificate come un oggetto JSON che viene firmato digitalmente utilizzando JSON Web Signature (JWS).

OAuth 2.0 è un framework di autorizzazione open source che consente alle applicazioni di ottenere accesso limitato agli account utente su un servizio HTTP, come Amazon, Google, Facebook, Microsoft, Twitter, GitHub e DigitalOcean. Funziona delegando l'autenticazione dell'utente al servizio che ospita l'account utente e autorizzando applicazioni di terze parti ad accedere all'account utente.

Contribuisci

  • Se desideri contribuire a questa guida, crea semplicemente una Pull Request.

Licenza

Torna all'inizio

Distribuito sotto la Creative Commons Attribuzione 4.0 Internazionale (CC BY 4.0) Licenza Pubblica.

Scarica lo strumento
  • Operator Handbook: Red Team + OSINT + Blue Team Reference - Ottimo riferimento per gli incident responder.

  • Practical Memory Forensics - La guida definitiva per praticare la memory forensics. Di Svetlana Ostrovskaya e Oleg Skulkin.

  • The Practice of Network Security Monitoring: Understanding Incident Detection and Response - Il libro di Richard Bejtlich sull'IR.

  • GitGuardian API Security Best Practice

  • Open Source Security Foundation (OpenSSF) npm Best Practices Guide

  • Open Source Security Foundation (OpenSSF) Best Practices for Open Source Developers

  • Open Source Security Foundation (OpenSSF) Identifying Security Threats in Open Source Projects

  • OWASP Foundation Top 10

  • Common Weakness Enumeration (CWE) Top 25

  • Securing The Software Supply Chain: Recommended Practices Guide for Developers | CISA, NSA, and ODNI (PDF)

  • Everything Digital Forensics - From Certifications to Lab Setup
    Computer Forensics Cybersecurity Career Guide
    Cybersecurity vs Cyber Forensics: Know the difference
    My life as Cyber Forensic Investigator and what Certifications you should
    Is Google's Cybersecurity Certification Worth It? (Deep Dive & Honest Review!)
    Google vs IBM Cyber Security Analyst | Review
    From Beginner to Pro: A Roadmap for Cybersecurity Careers
    Cyber Security Certificate Tier List – UPDATED (2023)
    Best Certifications for Cyber Security 2023 | Top 6 Cybersecurity Certifications To Get in 2023