Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CyberQRM — FAIR CRQ 프레임워크의 구현 | Kitploit
도구/GitHubGitHub/iiamit/cyberqrm
Vulnerability AnalysisThreat IntelligenceMachine LearningLearning & EducationCurated Resources
GitHubiiamit/cyberqrm

CyberQRM

FAIR CRQ 프레임워크의 구현

저장소 보기
34개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CyberQRM – 사이버 정량적 위험 관리

로컬에서 실행되는 오픈소스 플랫폼으로, FAIR v3.1(정보 위험 요인 분석) 프레임워크를 사용한 정량적 사이버 보안 위험 평가를 제공합니다. 위협 모델링, 몬테카를로 시뮬레이션 실행, 통제 효과 측정, 위험 포트폴리오 관리 — 모두 브라우저에서 가능하며 클라우드 계정이 필요 없습니다.


기능

  • FAIR 기반 위험 모델링 — 각 시나리오에 대해 Threat Event Frequency, Vulnerability, Asset Value, Loss Event Impact를 삼각 분포, 로그정규 분포 또는 점 분포를 사용하여 정의합니다.
  • 다중 기준 자산 가치 평가 — 자산 가치를 여러 차원(교체 비용, 수익 영향, 규제 노출, 업무 중단, 평판 가치)의 합계로 모델링하며, 각각 고유한 분포를 가집니다.
  • 1차 및 2차 손실 — FAIR 표준에 따라 손실 규모를 1차 손실 형태(생산성, 대응, 교체)와 2차 손실 형태(벌금 및 판결, 평판 손상, 경쟁 우위 상실)로 나누며, Secondary Loss Event Frequency(SLEF)로 구분됩니다. 공식: LM = PLM + SLEF × SLEM
  • MITRE ATT&CK 통합 — TEF 및 취약성 단계에서 ATT&CK 기술을 탐색하고 선택할 수 있습니다. 기술 보급 계층 및 완화 범위에 따른 활성 범위 제안을 받습니다.
  • 몬테카를로 시뮬레이션 엔진 — 10,000회 반복 시뮬레이션, 재현 가능한 결과를 위한 구성 가능한 시드
  • 연간 손실 예측(ALE) 분석 — 평균, 중앙값, 백분위수(P10–P99) 및 90%/95% 신뢰 구간
  • 민감도/토네이도 차트 — 가장 큰 위험을 유발하는 FAIR 구성 요소 식별
  • 통제 효과 분석 — 현재 및 제안된 통제를 모델링하고, ALE 감소, ROI 및 회수 기간을 계산합니다.
  • 포트폴리오 관리 — 여러 시나리오를 집계하여 조직 전체 위험 이해
  • 영구 로컬 저장소 — SQLite 데이터베이스, 데이터가 기기를 떠나지 않습니다.
  • 완전 오프라인 — 설치 후 인터넷 연결 불필요 (ATT&CK 데이터셋은 설치 시 한 번 다운로드)

스크린샷

대시보드

시뮬레이션 결과


사전 요구 사항

요구 사항버전참고
Node.js22.5 이상v22.5에서 도입된 내장 node:sqlite 모듈 사용
npmNode.js에 포함됨별도 설치 불필요

Node.js 설치

  • 공식 설치 프로그램(권장): nodejs.org/en/download — "Current" 또는 "LTS ≥ 22" 릴리스를 선택하세요.
  • macOS via Homebrew: brew install node
  • nvm을 통한 모든 플랫폼: nvm install 22 && nvm use 22
  • Windows via winget: winget install OpenJS.NodeJS

설치

macOS / Linux

root@kitploit:~
# 저장소 복제
git clone https://github.com/iiamit/CyberQRM.git
cd CyberQRM

# 설치 프로그램 실행 (Node 버전 확인, 모든 종속성 설치, ATT&CK 데이터 다운로드)
chmod +x install.sh
./install.sh

Windows

root@kitploit:~
REM 저장소 복제 (Git Bash, PowerShell 또는 모든 터미널)
git clone https://github.com/iiamit/CyberQRM.git
cd CyberQRM

REM 설치 프로그램 실행 (더블 클릭 또는 터미널에서 실행)
install.bat

설치 프로그램은 다음을 수행합니다:

  1. Node.js 22.5+가 설치되어 있는지 확인하고, 없으면 도움이 되는 오류 메시지를 출력합니다.
  2. 루트, 백엔드 및 프론트엔드 npm 종속성을 설치합니다.
  3. SQLite 데이터베이스용 backend/data/ 디렉터리를 생성합니다.
  4. MITRE ATT&CK Enterprise 데이터셋(~30 MB)을 다운로드합니다. 다운로드가 실패해도 앱은 정상 작동하며, 파일이 없을 때까지 ATT&CK 기능은 "데이터를 사용할 수 없음"으로 표시됩니다.

앱 실행

macOS / Linux

root@kitploit:~
./start.sh

두 개의 터미널 창이 열리며(또는 데스크톱이 없는 Linux에서는 백그라운드 프로세스) — 하나는 백엔드 API용, 다른 하나는 프론트엔드 개발 서버용입니다. 그런 다음 브라우저가 자동으로 열립니다.

Windows

root@kitploit:~
start.bat

두 개의 콘솔 창(백엔드 및 프론트엔드)이 열립니다. 5초 후 브라우저가 자동으로 열립니다.

실행 후 앱에 접속하세요:

서비스URL
프론트엔드http://localhost:5173
백엔드 APIhttp://localhost:3001

포트 5173이 이미 사용 중인 경우 Vite가 자동으로 5174로 전환합니다.


작동 방식

CyberQRM은 FAIR v3.1 방법론을 네 단계로 구현합니다:

  1. 시나리오 정의 — 자산, 위협 행위자, 비즈니스 맥락 이름 지정
  2. FAIR 매개변수 설정 — TEF, Vulnerability, Asset Value, Loss Impact에 대한 분포 입력
  3. 시뮬레이션 실행 — 엔진이 각 분포를 10,000회 샘플링하고 ALE 계산
  4. 결과 분석 — ALE 백분위수, 민감도 동인, 통제 ROI 검토

고급 시나리오 모델링

다중 기준 자산 가치 평가 — 자산 가치 단계에서 "고급: 여러 평가 기준 사용"을 전환하여 각 가치 차원에 대한 별도 분포를 정의합니다. 시뮬레이션은 반복마다 모든 기준을 합산합니다.

1차 및 2차 손실 — 손실 영향 단계에서 "고급: 1차 및 2차 손실로 분할"을 전환하여 조건부 SLEF 확률로 1차 직접 비용과 2차 이해관계자 부과 비용(벌금, 평판 손상, 경쟁 손실)을 모델링합니다. 모든 금액은 절대 USD입니다.

MITRE ATT&CK — TEF 및 취약성 단계에서 기술 브라우저를 열어 전술별로 필터링하고, 이름 또는 ID로 검색하고, 관련 기술을 선택합니다. 플랫폼은 실제 세계 보급 계층(Red Canary / CTID 관찰 데이터 기반)을 기반으로 TEF 범위를 제안하고, 구현된 ATT&CK 완화 수에 따라 취약성 범위를 제안합니다.

데이터베이스는 첫 실행 시 자동 생성됩니다(backend/data/cyberqrm.db). 모든 데이터는 로컬 시스템에 남아 있습니다.


프로젝트 구조

root@kitploit:~
CyberQRM/
├── backend/               # Express.js + TypeScript API
│   ├── src/
│   │   ├── index.ts       # 서버 진입점 (포트 3001)
│   │   ├── db/            # SQLite 어댑터, 스키마 및 마이그레이션
│   │   ├── routes/        # REST 엔드포인트 (시나리오, 통제, 포트폴리오, ATT&CK)
│   │   ├── services/      # 비즈니스 로직, 몬테카를로 엔진 및 ATT&CK 서비스
│   │   ├── data/          # attack-prevalence.json (번들 TEF 계층 데이터)
│   │   └── middleware/    # 오류 처리
│   └── data/              # SQLite 데이터베이스 + ATT&CK STIX 파일 (자동 생성)
├── frontend/              # React 18 + Vite + TypeScript
│   └── src/
│       ├── pages/         # 대시보드, 시나리오, 통제, 포트폴리오
│       ├── components/    # 차트, 양식, UI 기본 요소
│       │   └── forms/     # ScenarioForm, AttackTechniqueSelector,
│       │                  #   ValuationBasisList, PrimarySecondaryLossForm
│       ├── store/         # Zustand 상태 관리
│       └── utils/         # API 클라이언트, 포맷팅, 보고서 생성기
├── shared/                # 공유 TypeScript 타입 (FAIR 데이터 모델)
├── install.sh             # macOS/Linux 설치 프로그램
├── install.bat            # Windows 설치 프로그램
├── start.sh               # macOS/Linux 실행 프로그램
└── start.bat              # Windows 실행 프로그램

기술 스택


개발

핫 리로딩으로 코드 작업을 하려면:

root@kitploit:~
# 종속성 설치 (아직 하지 않은 경우)
./install.sh        # macOS/Linux
install.bat         # Windows

# 라이브 리로드로 두 서비스 시작
npm run dev         # 프로젝트 루트에서 실행 (npm-run-all 필요)

# 또는 개별적으로 시작
npm run dev:backend
npm run dev:frontend

프로덕션 번들을 빌드하려면:

root@kitploit:~
npm run build
# 그런 다음 컴파일된 백엔드 실행:
cd backend && npm start
# 정적 파일 서버로 frontend/dist 제공

기여

기여는 언제나 환영합니다. 중요한 변경 사항이 있으면 먼저 이슈를 열어 논의해 주세요.

  1. 저장소를 포크합니다.
  2. 기능 브랜치를 생성합니다(git checkout -b feature/your-feature).
  3. 변경 사항을 커밋합니다.
  4. 풀 리퀘스트를 엽니다.

라이선스

MIT — 자세한 내용은 LICENSE를 참조하세요.


감사의 말

이 프로젝트는 FAIR™ (Factor Analysis of Information Risk) 온톨로지를 구현합니다. FAIR는 FAIR Institute의 상표입니다.

ATT&CK®는 MITRE Corporation의 등록 상표입니다. ATT&CK 콘텐츠는 ATT&CK 이용 약관에 따라 사용됩니다.

도구 다운로드
상태 확인http://localhost:3001/api/health
계층기술
프론트엔드 프레임워크React 18, TypeScript, Vite
스타일링Tailwind CSS
상태 관리Zustand, TanStack React Query
차트Recharts
백엔드 프레임워크Express.js, TypeScript
데이터베이스Node.js 내장 node:sqlite를 통한 SQLite
검증Zod
위협 인텔리전스MITRE ATT&CK Enterprise (STIX 2.1)