
SOARCA - L'Orchestratore di Sicurezza Open Source basato su CACAO!
Automatizza i flussi di lavoro di risposta a minacce e incidenti con i playbook di sicurezza CACAO
Le organizzazioni stanno sempre più automatizzando la risposta a minacce e incidenti tramite l'orchestrazione di flussi di lavoro di sicurezza basati su playbook. L'essenza di questo concetto è che eventi di sicurezza specifici attivano una serie predefinita di azioni di risposta che vengono eseguite senza o con solo un intervento umano limitato. Questi flussi di lavoro automatizzati sono catturati in playbook di sicurezza leggibili da macchina, che vengono tipicamente eseguiti da un cosiddetto strumento di Security Orchestration, Automation and Response (SOAR). Il mercato delle soluzioni SOAR è maturato significativamente negli ultimi anni e i prodotti odierni supportano flussi di automazione sofisticati e un'ampia gamma di integrazioni con strumenti di sicurezza esterni e risorse dati. Tipicamente, tuttavia, la tecnologia impiegata è proprietaria e non facilmente adattabile per scopi di ricerca e sperimentazione. SOARCA mira a offrire un'alternativa open-source per tali soluzioni, libera da dipendenze da vendor e con supporto per formati e tecnologie standardizzati ove applicabile.
SOARCA è stato sviluppato per scopi di ricerca e innovazione e consente ai professionisti SOC, CERT e CTI di sperimentare il concetto di automazione della sicurezza basata su playbook. È aperto ed estensibile e le sue interfacce sono ben definite e accuratamente documentate. In particolare, offre supporto nativo per gli standard tecnologici emergenti CACAOv2 e OpenC2, entrambi sviluppati e mantenuti da OASIS Open. CACAO (Collaborative Automated Course of Action Operations) fornisce uno schema standardizzato per playbook di sicurezza leggibili da macchina, mentre OpenC2 offre un linguaggio standardizzato per il comando e controllo delle tecnologie di difesa informatica (ad esempio firewall o soluzioni IAM).
SOARCA è un orchestratore di sicurezza in grado di acquisire, validare ed eseguire playbook di sicurezza CACAOv2. Questi playbook e i trigger per la loro esecuzione vengono consumati tramite un'API JSON. SOARCA dispone di capacità native http(s), SSH e OpenC2 per interfacciarsi con strumenti esterni e risorse dati. Queste capacità native possono essere estese tramite un'interfaccia MQTT dedicata, consentendo agli sviluppatori di compilare integrazioni aggiuntive secondo le loro esigenze.
Lo sviluppo è in corso. La versione attuale supporta solo interfacce macchina e da riga di comando, ma un'interfaccia utente grafica verrà aggiunta in un futuro prevedibile. Inoltre, la sua attuale capacità di eseguire playbook CACAOv2 in sequenza evolverà verso la capacità di eseguire più playbook in parallelo. Ulteriori sviluppi saranno annunciati e pubblicati sul repository SOARCA su Github.
Per la documentazione più recente si rimanda alle nostre Github pages.
Maggiori informazioni sulla fonte del progetto sono disponibili qui.