
Cortex: a Powerful Observable Analysis and Active Response Engine

Cortex cerca di risolvere un problema comune spesso affrontato da SOC, CSIRT e ricercatori di sicurezza nel corso delle attività di threat intelligence, informatica forense e risposta agli incidenti: come analizzare gli osservabili raccolti, su larga scala, interrogando un singolo strumento invece di diversi?
Cortex, un software open source e gratuito, è stato creato da TheHive Project proprio per questo scopo. Gli osservabili, come indirizzi IP ed email, URL, nomi di dominio, file o hash, possono essere analizzati singolarmente o in modalità batch tramite un'interfaccia web. Gli analisti possono anche automatizzare queste operazioni grazie alle API REST di Cortex.

Usando Cortex, non dovrai reinventare la ruota ogni volta che vorrai utilizzare un servizio o uno strumento per analizzare un osservabile e aiutarti a investigare il caso in questione. Sfrutta uno dei numerosi analizzatori inclusi e, se ti manca uno strumento o un servizio, crea facilmente un programma adatto e rendilo disponibile per l'intero team (o meglio, per l'intera community) grazie a Cortex.
Insieme a MISP, Cortex è il compagno perfetto per TheHive. TheHive ti permette di analizzare decine o centinaia di osservabili in pochi clic sfruttando una o più istanze di Cortex in base alle tue esigenze di OPSEC e ai requisiti di prestazione. Inoltre, TheHive include un motore di modelli per i report che ti consente di adattare l'output degli analizzatori di Cortex ai tuoi gusti, invece di dover creare i tuoi parser JSON per l'output di Cortex.
Cortex può essere integrato con MISP in due modi:
Per provare Cortex, puoi usare la VM di addestramento o installarlo leggendo la Guida all'installazione.
Cortex è scritto in Scala. Il front-end utilizza AngularJS con Bootstrap. La sua API REST è stateless, il che la rende scalabile orizzontalmente. Gli analizzatori forniti sono scritti in Python. Ulteriori analizzatori possono essere scritti usando lo stesso linguaggio o qualsiasi altro linguaggio supportato da Linux.

Grazie a Cortex, puoi analizzare diversi tipi di osservabili utilizzando decine di analizzatori. Al 14 aprile 2018, sono disponibili pubblicamente 39 analizzatori. La maggior parte degli analizzatori è disponibile in diverse varianti. Ad esempio, utilizzando l'analizzatore VirusTotal, puoi inviare un file a VT o semplicemente controllare l'ultimo report disponibile associato a un file o a un hash. L'elenco completo degli analizzatori, incluse varianti e requisiti, è mantenuto nella Guida ai requisiti degli analizzatori di Cortex.
Abbiamo reso disponibili diverse guide nel repository della documentazione.
Cortex è un software open source e gratuito rilasciato sotto AGPL (Affero General Public License). Noi di TheHive Project siamo impegnati a garantire che Cortex rimanga un progetto gratuito e open source nel lungo periodo.
Informazioni, notizie e aggiornamenti vengono pubblicati regolarmente sull'account Twitter di TheHive Project e sul blog.
Accogliamo con piacere i tuoi contributi, in particolare i nuovi analizzatori che possono togliere un peso dai colleghi analisti oberati di lavoro. Sentiti libero di fare il fork del codice, sperimentare, apportare patch e inviarci pull request tramite le issues.
Abbiamo un Codice di condotta. Assicurati di consultarlo prima di contribuire.
Per favore apri una issue su GitHub se desideri segnalare un bug o richiedere una funzionalità.
Nota importante: se incontri un problema con un analizzatore o desideri richiederne uno nuovo o un miglioramento a un analizzatore esistente, apri una issue sul repository GitHub dedicato agli analizzatori. Se hai problemi con TheHive o desideri richiedere una funzionalità correlata a TheHive, apri una issue sul suo repository GitHub dedicato.
In alternativa, se devi contattare il team di progetto, invia un'email a [email protected].