Awesome Incident Response

보안 사고 대응을 위한 도구와 리소스를 선별한 목록으로, 보안 분석가와 DFIR 팀을 돕기 위한 것입니다.
디지털 포렌식 및 사고 대응(DFIR) 팀은 조직 내에서 보안 사고에 대한 대응을 관리하는 담당자 그룹으로, 사고 증거 수집, 영향 제거, 그리고 향후 사고 재발을 방지하기 위한 통제 수단 구현을 포함합니다.
목차
IR 도구 모음
적대자 에뮬레이션
- APTSimulator - 일련의 도구와 출력 파일을 사용하여 시스템이 손상된 것처럼 보이게 만드는 Windows Batch 스크립트입니다.
- Atomic Red Team (ART) - MITRE ATT&CK 프레임워크에 매핑된 작고 이식성이 뛰어난 탐지 테스트입니다.
- AutoTTP - 자동화된 전술, 기법 및 절차(Automated Tactics Techniques & Procedures). 회귀 테스트, 제품 평가, 연구자용 데이터 생성을 위해 복잡한 시퀀스를 수동으로 다시 실행합니다.
- Caldera - Windows 엔터프라이즈 네트워크 내에서 침해 후 적대적 행위를 수행하는 자동화된 공격자 에뮬레이션 시스템입니다. 운영 중에 계획 시스템과 사전 구성된 적대자 모델을 사용하여 계획을 생성하며, 이 모델은 Adversarial Tactics, Techniques & Common Knowledge(ATT&CK™) 프로젝트에 기반합니다.
- DumpsterFire - 반복 가능하고 시간 지연되며 분산된 보안 이벤트를 구축하기 위한 모듈식, 메뉴 기반의 크로스 플랫폼 도구입니다. 블루 팀 훈련과 센서/알림 매핑을 위한 맞춤형 이벤트 체인을 쉽게 만들 수 있습니다. 레드 팀은 작전을 지원하고 확장하기 위해 유인 사고, 방해 요소, 미끼를 만들 수 있습니다.
- Metta - 적대적 시뮬레이션을 수행하기 위한 정보 보안 대비 도구입니다.
- Network Flight Simulator - 악성 네트워크 트래픽을 생성하여 보안 팀이 보안 통제 및 네트워크 가시성을 평가하는 데 도움을 주는 경량 유틸리티입니다.
- Red Team Automation (RTA) - RTA는 MITRE ATT&CK를 모델로 하여 블루 팀이 악성 기법에 대한 탐지 능력을 테스트할 수 있도록 설계된 스크립트 프레임워크를 제공합니다.
- RedHunt-OS - 적대자 에뮬레이션 및 위협 헌팅을 위한 가상 머신입니다.
올인원 도구
- Belkasoft Evidence Center - 하드 드라이브, 드라이브 이미지, 메모리 덤프, iOS, Blackberry 및 Android 백업, UFED, JTAG 및 칩오프 덤프를 분석하여 여러 소스에서 디지털 증거를 신속하게 추출하는 툴킷입니다.
- CimSweep - 모든 Windows 버전에서 원격으로 사고 대응 및 헌팅 작업을 수행할 수 있게 해주는 CIM/WMI 기반 도구 모음입니다.
- CIRTkit - CIRTKit은 단순한 도구 모음이 아니라 사고 대응 및 포렌식 조사 프로세스의 지속적인 통합을 돕는 프레임워크이기도 합니다.
- Cyber Triage - Cyber Triage는 호스트 데이터를 수집하고 분석하여 손상 여부를 판단합니다. 점수 시스템과 추천 엔진을 통해 중요한 아티팩트에 신속하게 집중할 수 있습니다. 자체 수집 도구, 디스크 이미지, 기타 수집 도구(예: KAPE)에서 데이터를 가져올 수 있습니다. 분석가의 데스크톱 또는 서버 모델로 실행할 수 있습니다. Autopsy를 만든 Sleuth Kit Labs에서 개발했습니다.
- Cynative - 인프라를 위한 딥 리서치 에이전트 - 샌드박스 처리되고 읽기 전용이며 AWS, GCP, Azure, K8s, GitHub 및 GitLab을 지원합니다.
- Dissect - Dissect는 Fox-IT(NCC Group의 일부)이 개발한 디지털 포렌식 및 사고 대응 프레임워크이자 도구 모음으로, 다양한 디스크 및 파일 형식에서 포렌식 아티팩트를 신속하게 접근하고 분석할 수 있게 해줍니다.
- Doorman - 노드가 가져온 osquery 구성을 원격으로 관리할 수 있게 해주는 osquery 플릿 매니저입니다. osquery의 TLS 구성, 로거 및 분산 읽기/쓰기 엔드포인트를 활용하여 관리자에게 최소한의 오버헤드와 침입성으로 장치 플릿 전반에 대한 가시성을 제공합니다.
- Falcon Orchestrator - 워크플로 자동화, 케이스 관리 및 보안 대응 기능을 제공하는 확장 가능한 Windows 기반 애플리케이션입니다.
- Flare - 악성 코드 분석, 사고 대응, 침투 테스트를 위한 완전히 사용자 정의 가능한 Windows 기반 보안 배포판입니다.
- Fleetdm - 보안 전문가를 위한 최첨단 호스트 모니터링 플랫폼입니다. Facebook의 검증된 osquery 프로젝트를 활용하여 Fleetdm은 지속적인 업데이트, 기능 및 큰 질문에 대한 빠른 답변을 제공합니다.
- GRR Rapid Response - 원격 라이브 포렌식에 중점을 둔 사고 대응 프레임워크입니다. 대상 시스템에 설치되는 Python 에이전트(클라이언트)와 에이전트를 관리하고 통신하는 Python 서버 인프라로 구성됩니다. 포함된 Python API 클라이언트 외에도 PowerGRR은 Windows, Linux 및 macOS에서 작동하는 PowerShell 기반 API 클라이언트 라이브러리를 제공하여 GRR 자동화 및 스크립팅을 지원합니다.
- IRIS - IRIS는 사고 대응 분석가를 위한 웹 협업 플랫폼으로, 기술적 수준에서 조사 내용을 공유할 수 있게 해줍니다.
- Kuiper - 디지털 포렌식 조사 플랫폼
- Limacharlie - 함께 작동하는 소규모 프로젝트 모음으로 구성된 엔드포인트 보안 플랫폼으로, Windows, OSX, Linux, Android 및 iOS에서 기능을 확장하기 위해 추가 모듈을 메모리에 관리하고 푸시할 수 있는 크로스 플랫폼 저수준 환경을 제공합니다.
- Matano: AWS에서 페타바이트 규모의 보안 데이터를 Apache Iceberg 데이터 레이크로 수집, 저장, 분석하고 실시간 Python 탐지를 코드로 실행할 수 있는 오픈소스 서버리스 보안 레이크 플랫폼입니다.
- MozDef - 보안 사고 처리 프로세스를 자동화하고 사고 대응 담당자의 실시간 활동을 지원합니다.
- MutableSecurity - 사이버 보안 솔루션의 설정, 구성 및 사용을 자동화하는 CLI 프로그램입니다.
- nightHawk - ElasticSearch를 백엔드로 사용하여 비동기 포렌식 데이터 프레젠테이션을 위해 구축된 애플리케이션입니다. Redline 컬렉션을 수집하도록 설계되었습니다.
- Open Computer Forensics Architecture - 또 다른 인기 있는 분산 오픈소스 컴퓨터 포렌식 프레임워크입니다. 이 프레임워크는 Linux 플랫폼에서 구축되었으며 데이터 저장에 PostgreSQL 데이터베이스를 사용합니다.
- osquery - SQL과 유사한 쿼리 언어를 사용하여 Linux 및 macOS 인프라에 대해 쉽게 질문할 수 있습니다. 제공되는 incident-response pack은 침해를 탐지하고 대응하는 데 도움을 줍니다.
- Redline - 메모리 및 파일 분석을 통해 악성 활동의 징후를 찾고 위협 평가 프로필을 개발할 수 있는 호스트 조사 기능을 사용자에게 제공합니다.
- SOC Multi-tool - 보안 전문가의 조사 작업을 간소화하는 강력하고 사용자 친화적인 브라우저 확장 프로그램입니다.
- The Sleuth Kit & Autopsy - 컴퓨터 포렌식 분석을 돕는 Unix 및 Windows 기반 도구입니다. 디지털 포렌식에 도움이 되는 다양한 도구가 포함되어 있습니다. 이러한 도구는 디스크 이미지 분석, 파일 시스템 심층 분석 및 기타 다양한 작업을 지원합니다.
- TheHive - 신속한 조사와 대응이 필요한 보안 사고를 처리하는 SOC, CSIRT, CERT 및 모든 정보 보안 실무자의 업무를 더 쉽게 만들어 주도록 설계된 확장 가능한 3-in-1 오픈소스 무료 솔루션입니다.
- VanGuard - 단일 무설치 바이너리에 28개의 사전 구축 사용 사례를 포함한 크로스 플랫폼 사고 대응 툴킷입니다. 자동 타임라인 생성과 함께 메모리, 디스크, 네트워크 및 클라우드 아티팩트를 수집합니다.
- Velociraptor - 엔드포인트 가시성 및 수집 도구
- X-Ways Forensics - 디스크 복제 및 이미징을 위한 포렌식 도구입니다. 삭제된 파일 찾기 및 디스크 분석에 사용할 수 있습니다.
- Zentral - osquery의 강력한 엔드포인트 인벤토리 기능을 유연한 알림 및 작업 프레임워크와 결합합니다. 이를 통해 OS X 및 Linux 클라이언트의 변경 사항을 식별하고 대응할 수 있습니다.
도서