Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CyberQRM — Uma implementação do Framework FAIR CRQ | Kitploit
Ferramentas/GitHubGitHub/iiamit/cyberqrm
Análise de VulnerabilidadesInteligência de AmeaçasAprendizado de MáquinaAprendizado e EducaçãoRecursos Curados
GitHubiiamit/cyberqrm

CyberQRM

Uma implementação do Framework FAIR CRQ

Ver Repositório
3há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CyberQRM – Gestão Quantitativa de Riscos Cibernéticos

Uma plataforma local e de código aberto para avaliação quantitativa de riscos cibernéticos usando o framework FAIR v3.1 (Factor Analysis of Information Risk). Modele ameaças, execute simulações de Monte Carlo, meça a eficácia de controles e gerencie portfólios de risco — tudo do seu navegador, sem necessidade de conta em nuvem.


Funcionalidades

  • Modelagem de risco baseada em FAIR — defina a Frequência de Eventos de Ameaça (TEF), Vulnerabilidade, Valor do Ativo e Impacto do Evento de Perda para cada cenário usando distribuições triangular, lognormal ou pontual
  • Valoração Multibase de Ativos — modele o valor do ativo como a soma de múltiplas dimensões (custo de reposição, impacto na receita, exposição regulatória, interrupção de negócios, valor reputacional), cada uma com sua própria distribuição
  • Perda Primária e Secundária — divisão padrão FAIR da magnitude da perda em formas de Perda Primária (Produtividade, Resposta, Substituição) e formas de Perda Secundária (Multas e Julgamentos, Danos Reputacionais, Vantagem Competitiva), separadas por uma Frequência de Eventos de Perda Secundária (SLEF). Fórmula: LM = PLM + SLEF × SLEM
  • Integração com MITRE ATT&CK — navegue e selecione técnicas ATT&CK nas etapas de TEF e Vulnerabilidade; receba sugestões ativas de faixa com base nos níveis de prevalência das técnicas e na cobertura de mitigações
  • Mecanismo de simulação Monte Carlo — simulações de 10.000 iterações com sementes configuráveis para resultados reproduzíveis
  • Análise de Expectativa de Perda Anualizada (ALE) — média, mediana, percentis (P10–P99) e intervalos de confiança de 90%/95%
  • Gráficos de sensibilidade / tornado — identifique quais componentes do FAIR geram mais risco
  • Análise de eficácia de controles — modele controles atuais e propostos; calcule redução da ALE, ROI e período de retorno
  • Gestão de portfólio — agregue múltiplos cenários para entender o risco organizacional
  • Armazenamento local persistente — base de dados SQLite, nenhum dado sai da sua máquina
  • Totalmente offline — nenhuma conexão com a internet necessária após a instalação (conjunto de dados ATT&CK baixado uma vez no momento da instalação)

Capturas de Tela

Dashboard

Resultados da Simulação


Pré-requisitos

RequisitoVersãoObservações
Node.js22.5 ou superiorUsa o módulo node:sqlite incorporado introduzido na v22.5
npmvem com Node.jsNenhuma instalação separada necessária

Instalando Node.js

  • Instalador oficial (recomendado): nodejs.org/en/download — escolha a versão "Current" ou "LTS ≥ 22"
  • macOS via Homebrew: brew install node
  • Qualquer plataforma via nvm: nvm install 22 && nvm use 22
  • Windows via winget: winget install OpenJS.NodeJS

Instalação

macOS / Linux

root@kitploit:~
# Clone o repositório
git clone https://github.com/iiamit/CyberQRM.git
cd CyberQRM

# Execute o instalador (verifica a versão do Node, instala todas as dependências, baixa os dados do ATT&CK)
chmod +x install.sh
./install.sh

Windows

root@kitploit:~
REM Clone o repositório (Git Bash, PowerShell ou qualquer terminal)
git clone https://github.com/iiamit/CyberQRM.git
cd CyberQRM

REM Execute o instalador (clique duas vezes ou execute a partir de um terminal)
install.bat

O instalador irá:

  1. Verificar se o Node.js 22.5+ está presente e exibir um erro útil caso não esteja
  2. Instalar as dependências npm da raiz, backend e frontend
  3. Criar o diretório backend/data/ para a base de dados SQLite
  4. Baixar o conjunto de dados MITRE ATT&CK Enterprise (~30 MB) — se o download falhar, o aplicativo ainda funciona; os recursos do ATT&CK mostrarão "dados indisponíveis" até que o arquivo esteja presente

Executando o Aplicativo

macOS / Linux

root@kitploit:~
./start.sh

Isso abre duas janelas de terminal (ou processos em segundo plano no Linux sem área de trabalho) — uma para a API backend e uma para o servidor de desenvolvimento frontend — e então abre seu navegador automaticamente.

Windows

root@kitploit:~
start.bat

Duas janelas de console serão abertas (backend e frontend). Seu navegador será aberto automaticamente após 5 segundos.

Uma vez em execução, acesse o aplicativo em:

ServiçoURL
Frontendhttp://localhost:5173
API Backendhttp://localhost:3001

Se a porta 5173 já estiver em uso, o Vite alternará automaticamente para 5174.


Como Funciona

O CyberQRM implementa a metodologia FAIR v3.1 em quatro etapas:

  1. Definir um cenário — nomeie o ativo, o agente de ameaça e o contexto de negócios
  2. Configurar parâmetros FAIR — insira distribuições para TEF, Vulnerabilidade, Valor do Ativo e Impacto da Perda
  3. Executar simulação — o mecanismo amostra cada distribuição 10.000 vezes e calcula a ALE
  4. Analisar resultados — revise percentis da ALE, direcionadores de sensibilidade e ROI de controles

Modelagem Avançada de Cenários

Valoração Multibase de Ativos — ative "Avançado: usar múltiplas bases de valoração" na etapa de Valor do Ativo para definir distribuições separadas para cada dimensão de valor. A simulação soma todas as bases por iteração.

Perda Primária e Secundária — ative "Avançado: dividir em Perda Primária e Secundária" na etapa de Impacto da Perda para modelar custos diretos primários e custos secundários impostos por partes interessadas (multas, danos reputacionais, perda competitiva) com uma probabilidade condicional de SLEF. Todos os valores estão em USD absolutos.

MITRE ATT&CK — nas etapas de TEF e Vulnerabilidade, abra o navegador de técnicas para filtrar por tática, pesquisar por nome ou ID e selecionar técnicas relevantes. A plataforma sugere faixas de TEF com base em níveis de prevalência do mundo real (provenientes de avistamentos da Red Canary / CTID) e faixas de vulnerabilidade com base em quantas mitigações do ATT&CK você implementou.

A base de dados é criada automaticamente na primeira execução (backend/data/cyberqrm.db). Todos os dados permanecem na sua máquina local.


Estrutura do Projeto

root@kitploit:~
CyberQRM/
├── backend/               # Express.js + TypeScript API
│   ├── src/
│   │   ├── index.ts       # Ponto de entrada do servidor (porta 3001)
│   │   ├── db/            # Adaptador SQLite, esquema e migrações
│   │   ├── routes/        # Endpoints REST (cenários, controles, portfólios, ATT&CK)
│   │   ├── services/      # Lógica de negócios, mecanismo Monte Carlo e serviço ATT&CK
│   │   ├── data/          # attack-prevalence.json (dados de níveis TEF empacotados)
│   │   └── middleware/    # Tratamento de erros
│   └── data/              # Base de dados SQLite + arquivo ATT&CK STIX (criado automaticamente)
├── frontend/              # React 18 + Vite + TypeScript
│   └── src/
│       ├── pages/         # Dashboard, Cenários, Controles, Portfólios
│       ├── components/    # Gráficos, formulários, primitivos de UI
│       │   └── forms/     # ScenarioForm, AttackTechniqueSelector,
│       │                  #   ValuationBasisList, PrimarySecondaryLossForm
│       ├── store/         # Gerenciamento de estado com Zustand
│       └── utils/         # Cliente API, formatação, gerador de relatórios
├── shared/                # Tipos TypeScript compartilhados (modelo de dados FAIR)
├── install.sh             # Instalador para macOS/Linux
├── install.bat            # Instalador para Windows
├── start.sh               # Lançador para macOS/Linux
└── start.bat              # Lançador para Windows

Stack Tecnológica


Desenvolvimento

Para trabalhar no código com recarregamento automático:

root@kitploit:~
# Instalar dependências (se ainda não o fez)
./install.sh        # macOS/Linux
install.bat         # Windows

# Iniciar ambos os serviços com recarregamento automático
npm run dev         # a partir da raiz do projeto (requer npm-run-all)

# Ou iniciá-los individualmente
npm run dev:backend
npm run dev:frontend

Para construir um pacote de produção:

root@kitploit:~
npm run build
# Então execute o backend compilado:
cd backend && npm start
# Sirva frontend/dist com qualquer servidor de arquivos estáticos

Contribuindo

Contribuições são bem-vindas. Por favor, abra uma issue primeiro para discutir mudanças significativas.

  1. Faça um fork do repositório
  2. Crie um branch de funcionalidade (git checkout -b feature/sua-funcionalidade)
  3. Faça commit das suas alterações
  4. Abra um pull request

Licença

MIT — veja LICENSE para detalhes.


Agradecimentos

Este projeto implementa a ontologia FAIR™ (Factor Analysis of Information Risk). FAIR é uma marca registrada do FAIR Institute.

ATT&CK® é uma marca registrada da The MITRE Corporation. O conteúdo do ATT&CK é usado de acordo com os Termos de Uso do ATT&CK.

Baixar ferramenta
Verificação de saúdehttp://localhost:3001/api/health
CamadaTecnologia
Framework frontendReact 18, TypeScript, Vite
EstilizaçãoTailwind CSS
Gerenciamento de estadoZustand, TanStack React Query
GráficosRecharts
Framework backendExpress.js, TypeScript
Base de dadosSQLite via módulo node:sqlite embutido do Node.js
ValidaçãoZod
Inteligência de ameaçasMITRE ATT&CK Enterprise (STIX 2.1)