Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Nimbus Vestige — Un motore di ricostruzione forense per la risposta agli incidenti nel cloud e nell'identità. | Kitploit
Strumenti/GitLabGitLab/dobybaxter127/nimbus-vestige
RicognizioneDigital ForensicsPenetration TestingSicurezza CloudThreat IntelligenceGestione Identità e Accessi (IAM)Apprendimento e FormazioneRisposta agli IncidentiAnalisi dei Log
GitLabdobybaxter127/nimbus-vestige

Nimbus Vestige

Un motore di ricostruzione forense per la risposta agli incidenti nel cloud e nell'identità.

2161 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
Condividi

Nimbus Vestige (NV)

Un motore di ricostruzione forense per la risposta agli incidenti cloud e di identità.

Data la telemetria frammentata di cloud, SaaS e identità — log del control plane, eventi di accesso, attività di token e consenso — NV ricostruisce come un'intrusione si è molto probabilmente spostata tra account e servizi, elenca gli altri percorsi più probabili che avrebbe potuto prendere e riporta ogni passaggio con una confidenza calibrata e spiegabile. Rifiuta di affermare ciò che le evidenze non possono sostenere.

Il rilevamento ti dice che qualcosa è successo. Nimbus Vestige ti dice come — e cos'altro.


Perché esiste

Le intrusioni moderne non "irrompono". Accedono. L'identità è ora il principale vettore d'attacco, coinvolta nella grande maggioranza delle indagini di incident response cloud, e la maggior parte delle intrusioni attraversa più superfici — identità più cloud più SaaS più endpoint. La telemetria che le registra è frammentata e incoerente, il che già costringe i responder a ricostruire la storia manualmente da dati incompleti.

Quella ricostruzione manuale è lenta e fallisce in modo prevedibile: il responder si ancora alla prima narrazione plausibile e perde quella reale. NV automatizza la ricostruzione e attacca direttamente questa modalità di fallimento presentando sempre lo spazio classificato dei percorsi plausibili, non una singola storia.

Fondamentalmente, NV fa questo con l'onestà come prodotto. Il nemico dichiarato del mercato è la confidenza a scatola chiusa — uno strumento che afferma una conclusione senza mostrare il proprio lavoro. Ogni numero prodotto da NV è riconducibile alla specifica evidenza che lo ha generato, e qualsiasi cosa non possa sostenere viene trattenuta piuttosto che ipotizzata.


Cosa è — e cosa non è

NV non è un rilevatore, uno scanner, un revisore o un esecutore di attacchi. Questi strumenti ti dicono che qualcosa è successo e lo misurano. NV lavora all'indietro — ricostruzione abduttiva del meccanismo dai pattern, attraverso un patrimonio di identità frammentato.

  • Non un rilevatore — non lancia avvisi sull'attività; spiega come l'attività si incastra.
  • Non un SIEM — entra attraverso un cuneo stretto (ricostruzione narrativa post-incidente), non come piattaforma di log.
  • Non un motore a regole — quando nulla corrisponde a un pattern noto, ricostruisce comunque, degradando con eleganza invece di diventare cieco.

Perché è valido a lungo termine

  1. Il blue team si rigenera; il red team si commoditizza. Gli strumenti offensivi trovano un insieme finito e correggibile di vulnerabilità e vengono integrati in pipeline di sicurezza CI/CD automatizzate. Ricostruire come è avvenuta un'intrusione non si risolve mai — gli attaccanti continuano a inventare, quindi il bisogno è permanente e si auto-rinnova.

  2. Il motore è indipendente dal substrato. La logica centrale — ricostruire il meccanismo dai pattern, con confidenza calibrata e un binario di arresto — è impegnata prima su cloud/identità, ma in seguito sarà portata su rete, endpoint e OT. L'obiettivo può cambiare senza riscrivere la tesi.

  3. La ricostruzione abilita l'hardening. Una volta che sai come sono entrati — e quali altre porte erano aperte — costruisci le difese. I percorsi non intrapresi ma plausibili sono un backlog di hardening, spesso di valore superiore alla ricostruzione stessa, perché la maggior parte delle violazioni sfrutta esposizioni prevenibili, non tecniche innovative.

  4. Degrada con eleganza sull'intrusione nuova — proprio l'incidente che conta di più. Un motore a firme/regole diventa cieco su una zero-day; il nucleo abduttivo di NV produce comunque un percorso più probabile, onestamente segnalato come a confidenza inferiore.

  5. L'onestà è un fossato. Una confidenza calibrata e basata su casi con alternative classificate è esattamente ciò che il mercato dice di volere e ciò che i concorrenti a scatola chiusa strutturalmente non possono offrire senza una riprogettazione.


Architettura

Log grezzi del provider → grafo normalizzato eventi/entità → motore di ricostruzione → JSON → GUI.``` O365 / Entra audit logs nv_extract_identity_events.py AWS CloudTrail (IAM/STS/S3) nv_extract_cloudtrail_events.py (ingest + normalize) ▼ normalized identity events (JSONL) ← one event model, any substrate │ nv/graph.py (typed per-actor timelines) ▼ reconstruction engine ├─ nv/patterns.py known layer: ATT&CK identity pattern library ├─ nv/providers.py provider packs: per-substrate op→ATT&CK vocab (Entra + AWS) ├─ nv/validation.py Phase 3: provenance + integrity gate on every pattern ├─ nv/feeds.py live ATT&CK STIX / TAXII / Sigma clients + scheduler ├─ nv/confidence.py evidence-corroboration scorer (calibratable weights) ├─ nv/calibration.py fit + measure confidence against labeled ground truth ├─ nv/reconstruct.py most-likely chain + ranked competing paths + trust floor └─ nv/scope.py authorized-scope gate (refuses unauthorized tenants/accounts) │ run_nv.py ▼ reconstruction.json ──► nv_gui.html (embedding canvas + two-column view + trust slider)

L'interfaccia grafica è un **puro livello di visualizzazione** — renderizza l'output del motore e consente all'analista di spostare
la soglia di fiducia. Non contiene alcuna logica di ricostruzione propria.

---

## Il modello di fiducia (la credibilità dell'intero prodotto)

Ogni passaggio porta una confidenza in [0, 1], costruita tramite **corroborazione delle prove**:```
confidence = per-technique base rate
           + bonus for each independent corroborating signal
                 (source IP, device, successful outcome, temporal adjacency, broad-consent flags)
           − penalty for missing signals (e.g. no source IP to corroborate origin)
  • verified — confidenza ≥ 0.70 e due o più segnali indipendenti concordano.
  • pattern-only — sopra la soglia di fiducia ma supportato debolmente o singolarmente.
  • withheld — sotto la soglia di fiducia; mostrato in grigio, mai indovinato o nascosto in silenzio.

I punteggi dei percorsi combinano i loro collegamenti tramite la media geometrica, quindi un collegamento debole trascina onestamente il percorso verso il basso invece di essere diluito dalla media.

Ogni peso di cui sopra — i tassi di base per tecnica, i bonus per segnale, le penalità per assenza — risiede in un'unica tabella PARAMS in nv/confidence.py. Questi sono i priori v1 di NV e sono calibrabili: nv/calibration.py può ricalibrarli rispetto a ground truth etichettato e il motore caricherà il risultato, ricadendo sui priori v1 quando non viene fornita alcuna calibrazione (vedi sotto).

La soglia di fiducia

La regola di withhold, incorporata nel contratto di output del motore — non solo nell'interfaccia. Sotto la soglia, un passo viene trattenuto. Trascinare la soglia è il compromesso onestà-versus-copertura reso concreto: verso l'alto per una fiducia rigorosa/elevata, verso il basso per una copertura permissiva/elevata. La soglia predefinita è una decisione editoriale su dove NV si colloca prima che l'analista la tocchi.


Calibrare la confidenza rispetto al ground truth

I pesi v1 sono difendibili, ma sono priori. nv/calibration.py li ottimizza rispetto a ground truth etichettato — eventi in cui sappiamo quali facevano parte dell'intrusione e quali erano benigni — e, cosa cruciale, misura se l'ottimizzazione ha effettivamente aiutato, quindi una calibrazione viene adottata solo se riduce l'errore di calibrazione piuttosto che limitarsi a spostare numeri.

Scarica lo strumento