
stoQは、アナリストが行う必要のある単調で反復的なタスクを簡素化する自動化フレームワークです。アナリストやDevSecOpsチームは、リッチで一貫性のあるデータ構造を使用して、異なるデータソース、データベース、デコーダー/エンコーダー、その他多数のタスク間を迅速に移行できます。stoQはエンタープライズ対応でスケーラブルでありながら、個人のセキュリティ研究者にも十分に軽量となるように設計されています。
stoQは当初、私たちが日々直面する問題を解決するためのスクリプト集でした。SMTPセッションの解析、添付ファイルの抽出、カスタムツールやオープンソースツールを使ったスキャン、結果の保存、そして最終的な分析といったタスクは、チームのリソースをますます消耗させていました。データの収集と抽出に費やす時間が増え続け、ネットワークを標的とする敵対者の発見と分析に充てる貴重なリソースが奪われていました。
私たちは、まるで回し車の中のハムスターのように同じことの繰り返しに疲れ、何とかしようと決意しました。2011年、私たちは上記の問題に取り組むだけでなく、データの流れや自動分析を迅速に変更し、結果を格納する新しいデータベースに素早く移行し、戦術・技法・手順(TTP)を変える敵対者に対応できるフレームワークの開発を開始しました。
最も重要なのは、私たちが愛することをできるツール、すなわち、断固として集中し、執拗な敵対者からネットワークを守るためのツールを構築することに注力したことです。
2015年、stoQが複数の大規模運用ネットワークで成熟した後、私たちはより広範なネットワーク防御コミュニティを支援するために、この成果をオープンソース化することを決断しました。それ以来、stoQユーザーコミュニティからのフィードバックと貢献のおかげで、stoQは絶えず強化され続けています。