
ネットワークセキュリティ監視ログをCVE識別子で強化して、脅威インテリジェンスと脆弱性相関を改善するZeekスクリプトとPythonユーティリティ。
このパッケージは、suricata_corelight ログと notice Corelight ログを、既知の CVE 情報でエンリッチします。CVE 情報を収集するために、まず Python スクリプト reformat.py を使用して、IP アドレス、ホスト名、CVE(Common Vulnerabilities and Exposures)識別子を含む CSV ファイルを読み取り、一意の IP とホスト名の組み合わせごとにエントリを統合し、各組み合わせに関連するすべての CVE をリストした再フォーマット版を出力します。
以下のような input.csv の場合、
192.168.1.1,server1,cve-2021-1234\
192.168.1.1,server1,cve-2021-2345\
192.168.1.2,server2,cve-2021-3456\
192.168.1.1,server1,cve-2021-4567\
192.168.1.3,server3,cve-2021-5678
output.csv は次のようになります。
#fields ip hostname cve_list\
192.168.1.1 server1 cve-2021-1234,cve-2021-2345,cve-2021-4567\
192.168.1.2 server2 cve-2021-3456\
192.168.1.3 server3 cve-2021-5678
次に、このパッケージは Zeek スクリプトを使用して、前の手順で抽出した CVE 情報で suricata_corelight ログと notice Corelight ログに注釈を付けます。