
stoq v3.0.1
Um framework de código aberto para análise automatizada em nível empresarial.
Primeiros Passos
Visão Geral
stoQ é um framework de automação que ajuda a simplificar as tarefas mundanas e repetitivas que um analista precisa realizar. Ele permite que analistas e equipes DevSecOps transitem rapidamente entre diferentes fontes de dados, bancos de dados, decodificadores/codificadores e inúmeras outras tarefas usando estruturas de dados enriquecidas e consistentes. stoQ foi projetado para ser pronto para uso empresarial e escalável, ao mesmo tempo que é leve o suficiente para pesquisadores de segurança individuais.
Por que usar stoQ?
- Extremamente leve e projetado com simplicidade.
- Suporta totalmente AsyncIO.
- Uma ampla gama de plugins disponíveis publicamente.
- stoQ não faz suposições sobre seu fluxo de trabalho. Analistas decidem tudo, desde onde os dados se originam, como são escaneados/decodificados/processados, até onde são salvos.
- Escalável não apenas em ambientes nativos/bare metal, mas também usando soluções como Kubernetes, AWS Lambda, Google Cloud Functions, Azure Functions e muitas outras.
- Escrito para ser facilmente e rapidamente estendido. Tudo que você precisa é de um plugin.
- Pode ser usado em um ambiente empresarial ou por indivíduos sem a necessidade de infraestrutura cliente/servidor.
- Mais de 95% do código é coberto por testes unitários.
- Todas as funções principais e plugins utilizam tipagem e são verificados quanto ao tipo no commit.
- Desenvolvido ativamente desde 2011, código aberto desde 2015.
- Documentação extensa e atualizada documentação.
História
stoQ era inicialmente uma coleção de scripts que nos ajudavam a resolver problemas que enfrentávamos diariamente. Essas tarefas, como analisar uma sessão SMTP, extrair anexos, escaneá-los com uma infinidade de ferramentas personalizadas e de código aberto, salvar os resultados e, finalmente, analisá-los, consumiam uma quantidade crescente de recursos da nossa equipe. Passávamos cada vez mais tempo simplesmente tentando coletar e extrair dados. Isso tirava recursos valiosos da nossa capacidade de realmente encontrar e analisar adversários que atacavam nossas redes.
Ficamos cansados de ser o hamster na roda e decidimos fazer algo a respeito. Em 2011, começamos o desenvolvimento de um framework que não apenas resolveria o problema acima, mas também nos permitiria mudar rapidamente o fluxo de dados e análises automatizadas, migrar rapidamente para novos bancos de dados para armazenar os resultados, e simplesmente ser capazes de responder às mudanças de táticas, técnicas e procedimentos (TTPs) dos adversários.
Mais importante ainda, nosso foco era construir uma ferramenta que nos permitisse fazer o que amamos fazer — defender redes de adversários determinados, focados e implacáveis.
Em 2015, depois que stoQ amadureceu em várias redes operacionais de grande escala, decidimos abrir o código do nosso trabalho na esperança de ajudar a comunidade mais ampla de Defesa de Redes. Desde então, temos aprimorado constantemente o stoQ graças ao feedback e contribuições da comunidade de usuários do stoQ.