
Automated Collection and Enrichment (ACE) プラットフォームは、脅威ハンターがネットワーク内の多数のエンドポイントからデータを収集し、自動的にエンリッチメントするためのツールスイートです。データは、ターゲットにソフトウェアをインストールすることなく、各コンピュータでスクリプトを実行して収集されます。ACEはWindows、macOS、Linuxホストからの収集をサポートしています。
ACEは、認証情報管理、スケジューリング、集中スクリプト管理、リモートファイルダウンロードを提供することで、環境全体でリモートデータ収集プロセスを簡素化することを目的としています。ACEはデータを収集およびエンリッチメントすることでSIEMを補完するように設計されています。最終的な分析はSplunk、ELK、またはアナリストが好むツールなどのSIEMツールに最適です。

ACEは、一般的な制約がある環境で侵害評価を実施する必要性から生まれました:
ACEには4つのコンポーネントがあります:ACE Webサービス、ACE Nginx Webプロキシ、ACE SQLデータベース、ACE RabbitMQメッセージキューです。WebサービスはRESTful APIで、クライアントからリクエストを受け取り、スキャンのスケジューリングと管理を行います。SQLデータベースは設定とスキャンデータを保存します。RabbitMQサービスはデータの自動エンリッチメントを処理します。
ACEリポジトリには、ユーザー追加、認証情報管理、収集スクリプトのアップロード、スキャンスケジューリングなど、ACE Webサービスと連携するためのPowerShellスクリプトのコレクションが含まれています。
ACEサーバーをデプロイした後、New-AceUser を使用して新しいACEユーザーを作成します。
デフォルトのôAdminöユーザーを Remove-AceUser で削除します。
New-AceCredential を使用して認証情報のセットを入力します。
Start-AceDiscovery を実行して、Windowsドメイン上のコンピュータを自動的に検出します。
Start-AceSweep を実行して、検出されたエンドポイント全体で選択したスクリプトを実行するスイープを開始します。
ACEへの貢献は常に歓迎します。