
Watcher v3.5.3
Plataforma de inteligência de ameaças baseada em IA para monitoramento automatizado de CVE/ransomware, vigilância de domínios, detecção de vazamento de dados e resposta a incidentes com integração com MISP/TheHive.
Plataforma Automatizada de Deteção de Ameaças Cibernéticas com IA
O Watcher é uma plataforma Django & React JS projetada para descobrir e monitorizar ameaças cibernéticas emergentes com análise de inteligência de ameaças alimentada por IA. Pode ser implementado em servidores web ou executado rapidamente através do Docker.
Capacidades do Watcher
O Watcher capacita as suas operações de segurança com deteção e monitorização abrangentes de ameaças:
-
Inteligência de Ameaças Orientada por IA - Transforme dados brutos de ameaças em inteligência acionável com resumos semanais automatizados dos 5 principais tópicos de cibersegurança em tendência, alertas de notícias de última hora em tempo real quando surgem ameaças, e resumos a pedido para qualquer palavra-chave de segurança, incluindo detalhes de CVE e atores de ameaças relacionados.
-
Inteligência de CVE & Ransomware - Obtenha, correlacione e apresente continuamente dados externos de ameaças: CVEs de cve.circl.lu, vítimas e grupos de ransomware de ransomware.live e ransomlook.io. Defina Regras de Vigilância baseadas em palavras-chave para ser alertado quando ameaças específicas corresponderem ao contexto da sua organização.
-
Deteção de Ameaças Emergentes - Monitorize tendências de cibersegurança através de feeds RSS de CERT-FR (www.cert.ssi.gouv.fr), CERT-EU (www.cert.europa.eu), US-CERT (www.us-cert.gov), Australian Cyber Security Centre (www.cyber.gov.au) e muito mais. Acompanhe novas vulnerabilidades, campanhas de malware e avisos de ameaças à medida que aparecem.
-
Gestão de Domínios Legítimos - Domínios aprovados centralizados com expiração, estado de recompra, informações do registrador e contactos. Converta facilmente domínios maliciosos monitorizados em legítimos. Acompanhamento automatizado de casos UDRP.
-
Monitorização de Fugas de Informação - Detecte exposição de dados sensíveis na web, incluindo Pastebin, StackOverflow, GitHub, GitLab, Bitbucket, APKMirror, registos npm e outras plataformas. Capture credenciais vazadas, chaves de API e informações confidenciais precocemente.
-
Vigilância de Domínios Maliciosos - Monitorize domínios maliciosos quanto a alterações em endereços IP, registos de mail/MX e conteúdo web. Use hash difuso TLSH para detetar modificações. Verificações automáticas RDAP/WHOIS com alertas de registrador e expiração.
-
Deteção de Domínios Suspeitos - Identifique domínios potencialmente maliciosos direcionados à sua organização através de:
- Deteção de Algoritmo de Geração de Domínios usando dnstwist para encontrar typosquatting, ataques homógrafos e variantes de domínio semelhantes
- Monitorização de Transparência de Certificados via certstream para capturar domínios suspeitos recém-registados em tempo real
Funcionalidades Adicionais
Expanda as capacidades do Watcher com integrações e ferramentas de gestão poderosas:
- Sincronização Total com TheHive - Integração com TheHive com criação automatizada de alertas, gestão inteligente de casos, enriquecimento de IOC e Analisadores & Respondedores Cortex prontos a usar. Configurações detalhadas estão disponíveis na documentação aqui.
- Integração MISP - Exporte Indicadores de Compromisso (IOCs) perfeitamente para MISP com rastreamento inteligente de UUID, criação automática de objetos e atualizações manuais de atributos para partilha colaborativa de inteligência de ameaças
- SSO / OpenID Connect - Login federado através de qualquer fornecedor OIDC (Keycloak, Azure AD, etc.) com emissão de token PKCE e Knox. Configurável por instância via
.env - Autenticação Flexível - Suporte para sistemas de autenticação LDAP, local e SSO/OIDC
- Painel de Conectores - Uma página
/connectorsapenas para superutilizadores para ver, editar e testar todas as integrações externas (SMTP, Slack, Citadel, TheHive, MISP, feeds CyberWatch e muito mais) a partir de um único local, com armazenamento encriptado de credenciais e verificações de saúde por conector. - Notificações Inteligentes - Receba alertas por email, Slack ou Citadel para descobertas críticas e violações de limiares em todos os módulos, incluindo CyberWatch e decisões UDRP
- Documentação Interativa da API - Swagger UI gerado automaticamente em
/api/docs/e esquema OpenAPI 3 em/api/schema/alimentado por drf-spectacular - Integração com Sistema de Tickets - Alimente automaticamente o seu sistema de tickets com descobertas de segurança
- Interface de Administração Abrangente - Gerencie todos os aspetos do Watcher através do poderoso painel de administração do Django
- Controlo de Acesso Avançado - Permissões de utilizador granulares e gestão de grupos para colaboração em equipa
- Experiência de IU Moderna - Uma interface moderna com temas personalizáveis, painéis de dashboard redimensionáveis, filtragem avançada com conjuntos de filtros guardados e preferências de utilizador persistentes
Dependências Envolvidas
O Watcher utiliza ferramentas e bibliotecas de código aberto:
- Hugging Face Transformers - Framework de IA/ML que alimenta a sumarização de inteligência de ameaças e extração de entidades
- google/flan-t5-base - Modelo de geração texto-para-texto para resumos de ameaças alimentados por IA
- dslim/bert-base-NER - Reconhecimento de Entidades Nomeadas para extração automática de IOC
- certstream - Monitorização de Transparência de Certificados
- dnstwist - Motor de permutação de nomes de domínio
- SearxNG - Motor de metabusca respeitador da privacidade
- PyMISP - Integração com a plataforma de inteligência de ameaças MISP
- TLSH - Hash difuso para deteção de similaridade de conteúdo
- mozilla-django-oidc - Backend de autenticação OpenID Connect
- drf-spectacular - Geração de esquema OpenAPI 3 e Swagger UI
- deck.gl - Visualização geoespacial alimentada por WebGL (WorldMap)
- MUI (Material UI) - Biblioteca de componentes React para cartões KPI e gráficos
- shadow-useragent - Biblioteca de rotação de User-Agent
- NLTK - Toolkit de Linguagem Natural para processamento de texto
Pré-visualização da Aplicação
Deteção de Ameaças
Resumo Semanal Alimentado por IA & Notícias de Última Hora
Deteção de nomes de domínio suspeitos
Lista de Domínios Legítimos
Deteção de Fuga de Dados
Monitorização de nomes de domínio suspeitos
Pré-visualizações de Temas
O Watcher oferece vários temas visuais para corresponder às suas preferências e ambiente de trabalho.
Interface de Administração
O Django fornece uma interface de utilizador pronta a usar para atividades administrativas. Todos sabemos como uma interface de administração é importante para um projeto web: Gestão de utilizadores, gestão de grupos de utilizadores, configuração do Watcher, registos de utilização...
Instalação
# 1. Clone o repositório
git clone https://github.com/thalesgroup-cert/watcher.git
cd watcher/deployment
# 2. Inicialize o ambiente, configurações e estrutura de diretórios
make init
# 3. Inicie a stack
make up
# 4. Na primeira execução: execute as migrações da base de dados + crie o superutilizador
make migrate
make superuser
make populate-db
# 5. Abra a interface web
# http://localhost:9002 (ou o seu domínio/porta configurados)
Obtenha o Watcher a funcionar em apenas 10 minutos usando Docker. Instruções detalhadas disponíveis no nosso Guia de Instalação
Arquitetura da Plataforma
A arquitetura modular do Watcher garante escalabilidade, fiabilidade e fácil integração com a sua stack de segurança existente.
Contribuir
Aceitamos contribuições da comunidade de segurança!
Para reportar bugs, solicitar funcionalidades ou submeter código, leia o nosso Guia de Contribuição completo.
Conformidade com Pastebin
Para utilizar a funcionalidade da API do Pastebin do Watcher, precisa de subscrever uma conta Pastebin Pro e colocar o IP público do Watcher na lista de permissões (ver https://pastebin.com/doc_scraping_api).