Awesome Incident Response

セキュリティインシデント対応のためのツールとリソースの厳選リストで、セキュリティアナリストやDFIRチームを支援することを目的としています。
Digital Forensics and Incident Response(DFIR)チームは、セキュリティインシデントへの対応を管理する組織内のグループであり、インシデントの証拠収集、影響の是正、および将来のインシデント再発を防ぐための統制の導入を担当します。
Contents
IRツールコレクション
敵対者エミュレーション
- APTSimulator - 一連のツールと出力ファイルを使用して、システムが侵害されたかのように見せかけるWindowsバッチスクリプトです。
- Atomic Red Team (ART) - MITRE ATT&CKフレームワークにマッピングされた、小型で移植性の高い検出テストです。
- AutoTTP - 自動化された戦術・手法・手順(TTP)。回帰テスト、製品評価、研究者向けデータ生成のために複雑なシーケンスを手動で再実行します。
- Caldera - Windows Enterpriseネットワーク内で侵害後の敵対的挙動を実行する自動化された敵対者エミュレーションシステムです。運用中に計画システムと、Adversarial Tactics, Techniques & Common Knowledge(ATT&CK™)プロジェクトに基づく事前設定された敵対者モデルを使用して計画を生成します。
- DumpsterFire - 再現可能で時間遅延のある分散型セキュリティイベントを構築するための、モジュール式でメニュー駆動のクロスプラットフォームツールです。ブルーチームの訓練やセンサー/アラートのマッピング用にカスタムイベントチェーンを簡単に作成できます。レッドチームは、デコイインシデント、撹乱、おとりを作成して運用を支援・拡大できます。
- Metta - 敵対的シミュレーションを行うための情報セキュリティ準備ツールです。
- Network Flight Simulator - 悪意のあるネットワークトラフィックを生成して、セキュリティチームがセキュリティコントロールとネットワークの可視性を評価するのに役立つ軽量ユーティリティです。
- Red Team Automation (RTA) - RTAは、MITRE ATT&CKをモデルにした悪意のあるトレードクラフトに対するブルーチームの検出能力をテストできるように設計されたスクリプトフレームワークを提供します。
- RedHunt-OS - 敵対者エミュレーションと脅威ハンティングのための仮想マシンです。
オールインワンツール
- Belkasoft Evidence Center - ハードドライブ、ドライブイメージ、メモリダンプ、iOS、Blackberry、Androidのバックアップ、UFED、JTAG、チップオフダンプを分析することで、複数のソースからデジタル証拠をすばやく抽出するツールキットです。
- CimSweep - すべてのバージョンのWindowsに対してリモートでインシデント対応とハンティング操作を実行できるようにする、CIM/WMIベースのツールスイートです。
- CIRTkit - CIRTKitは単なるツールコレクションではなく、インシデント対応とフォレンジック調査プロセスの継続的な統合を支援するフレームワークでもあります。
- Cyber Triage - Cyber Triageはホストデータを収集・分析して、侵害されているかどうかを判断します。スコアリングシステムとレコメンデーションエンジンにより、重要なアーティファクトにすばやく焦点を当てることができます。収集ツール、ディスクイメージ、その他のコレクター(KAPEなど)からデータをインポートできます。検査担当者のデスクトップまたはサーバーモデルで実行できます。Autopsyも開発しているSleuth Kit Labsによって開発されました。
- Cynative - インフラ向けのディープリサーチエージェント。サンドボックス化され、読み取り専用で、AWS、GCP、Azure、K8s、GitHub、GitLabをカバーします。
- Dissect - Dissectは、Fox-IT(NCC Groupの一部)によって開発された、さまざまなディスクおよびファイル形式からフォレンジックアーティファクトにすばやくアクセスして分析できるデジタルフォレンジック&インシデント対応フレームワークおよびツールセットです。
- Doorman - ノードによって取得されたosquery設定のリモート管理を可能にするosqueryフリートマネージャーです。osqueryのTLS構成、ロガー、および分散読み取り/書き込みエンドポイントを活用して、最小限のオーバーヘッドと侵入性でデバイスのフリート全体に管理者へ可視性を提供します。
- Falcon Orchestrator - ワークフロー自動化、ケース管理、セキュリティ対応機能を提供する拡張可能なWindowsベースのアプリケーションです。
- Flare - マルウェア分析、インシデント対応、ペネトレーションテストのための、完全にカスタマイズ可能なWindowsベースのセキュリティディストリビューションです。
- Fleetdm - セキュリティ専門家向けに調整された最先端のホスト監視プラットフォームです。Facebookの実戦で試されたosqueryプロジェクトを活用し、Fleetdmは継続的なアップデート、機能、そして大きな疑問への迅速な回答を提供します。
- GRR Rapid Response - リモートライブフォレンジックに焦点を当てたインシデント対応フレームワークです。対象システムにインストールされるPythonエージェント(クライアント)と、エージェントを管理および通信できるPythonサーバーインフラストラクチャで構成されています。付属のPython APIクライアントに加えて、PowerGRRは、GRRの自動化とスクリプト作成のためにWindows、Linux、macOSで動作するPowerShellのAPIクライアントライブラリを提供します。
- IRIS - IRISは、インシデント対応アナリスト向けのWebコラボレーションプラットフォームで、技術レベルで調査を共有できます。
- Kuiper - デジタルフォレンジック調査プラットフォーム
- Limacharlie - すべて連携して動作する小さなプロジェクトのコレクションで構成されるエンドポイントセキュリティプラットフォームであり、クロスプラットフォーム(Windows、OSX、Linux、Android、iOS)の低レベル環境を提供して、追加モジュールをメモリに管理およびプッシュして機能を拡張できます。
- Matano: AWS上でオープンソースのサーバーレスセキュリティレイクプラットフォームであり、ペタバイト規模のセキュリティデータをApache Icebergデータレイクに取り込んで保存・分析し、リアルタイムのPython検出をコードとして実行できます。
- MozDef - セキュリティインシデント処理プロセスを自動化し、インシデントハンドラーのリアルタイム活動を促進します。
- MutableSecurity - サイバーセキュリティソリューションのセットアップ、設定、使用を自動化するCLIプログラムです。
- nightHawk - ElasticSearchをバックエンドとして使用し、非同期フォレンジックデータ提示のために構築されたアプリケーションです。Redlineコレクションを取り込むように設計されています。
- Open Computer Forensics Architecture - もう1つの人気のある分散オープンソースコンピュータフォレンジックフレームワークです。このフレームワークはLinuxプラットフォーム上に構築され、データ保存にpostgreSQLデータベースを使用します。
- osquery - SQLに似たクエリ言語を使用して、LinuxおよびmacOSインフラストラクチャについて簡単に質問できます。提供されているincident-response packは、侵害の検出と対応に役立ちます。
- Redline - メモリとファイル分析、および脅威評価プロファイルの作成を通じて悪意のあるアクティビティの兆候を見つけるためのホスト調査機能をユーザーに提供します。
- SOC Multi-tool - セキュリティ専門家の調査を効率化する、強力でユーザーフレンドリーなブラウザ拡張機能です。
- The Sleuth Kit & Autopsy - コンピュータのフォレンジック分析を支援するUnixおよびWindowsベースのツールです。デジタルフォレンジックに役立つさまざまなツールが付属しています。これらのツールは、ディスクイメージの分析、ファイルシステムの詳細な分析、その他さまざまな作業に役立ちます。
- TheHive - 迅速な調査と対応が必要なセキュリティインシデントを扱うSOC、CSIRT、CERT、およびあらゆる情報セキュリティ実務者の生活を楽にするように設計された、スケーラブルな3-in-1のオープンソースで無料のソリューションです。
- VanGuard - 28の組み込みユースケースを備えた、単一のインストール不要バイナリのクロスプラットフォームインシデント対応ツールキットです。自動タイムライン生成により、メモリ、ディスク、ネットワーク、クラウドのアーティファクトを収集します。
- Velociraptor - エンドポイントの可視性と収集ツール
- X-Ways Forensics - ディスクのクローン作成とイメージングのためのフォレンジックツールです。削除されたファイルの発見やディスク分析に使用できます。
- Zentral - osqueryの強力なエンドポイントインベントリ機能と柔軟な通知およびアクションフレームワークを組み合わせます。これにより、OS XおよびLinuxクライアントの変更を特定して対応できます。
書籍