
Cortex: um Poderoso Motor de Análise de Observáveis e Resposta Ativa

Cortex tenta resolver um problema comum frequentemente encontrado por SOCs, CSIRTs e pesquisadores de segurança no decorrer da inteligência de ameaças, perícia digital e resposta a incidentes: como analisar observáveis que eles coletaram, em escala, consultando uma única ferramenta em vez de várias?
O Cortex, um software livre e de código aberto, foi criado pelo TheHive Project exatamente para esse propósito. Observáveis, como endereços IP e de e-mail, URLs, nomes de domínio, arquivos ou hashes, podem ser analisados um a um ou em modo de lote usando uma interface Web. Os analistas também podem automatizar essas operações graças à API REST do Cortex.

Ao usar o Cortex, você não precisará reinventar a roda toda vez que quiser usar um serviço ou uma ferramenta para analisar um observável e ajudar a investigar o caso em questão. Aproveite um dos vários analisadores que ele contém e, se estiver faltando uma ferramenta ou um serviço, crie um programa adequado facilmente e disponibilize-o para toda a equipe (ou melhor, para toda a comunidade) graças ao Cortex.
Junto com o MISP, o Cortex é o companheiro perfeito para o TheHive. O TheHive permite analisar dezenas ou centenas de observáveis em poucos cliques, aproveitando uma ou várias instâncias do Cortex, dependendo das suas necessidades de OPSEC e requisitos de desempenho. Além disso, o TheHive vem com um mecanismo de modelos de relatórios que permite ajustar a saída dos analisadores do Cortex ao seu gosto, em vez de ter que criar seus próprios parsers JSON para a saída do Cortex.
O Cortex pode ser integrado ao MISP de duas maneiras:
Para experimentar o Cortex, você pode usar a VM de treinamento ou instalá-lo lendo o Guia de Instalação.
O Cortex é escrito em Scala. O front-end usa AngularJS com Bootstrap. Sua API REST é stateless, o que permite que ela seja escalável horizontalmente. Os analisadores fornecidos são escritos em Python. Analisadores adicionais podem ser escritos usando a mesma linguagem ou qualquer outra linguagem suportada pelo Linux.

Graças ao Cortex, você pode analisar diferentes tipos de observáveis usando dezenas de analisadores. Em 14 de abril de 2018, havia 39 analisadores disponíveis publicamente. A maioria dos analisadores vem em diferentes variantes. Por exemplo, usando o analisador VirusTotal, você pode enviar um arquivo para o VT ou simplesmente verificar o relatório mais recente disponível associado a um arquivo ou hash. A lista completa de analisadores, incluindo variantes e requisitos, é mantida no Guia de Requisitos dos Analisadores do Cortex.
Disponibilizamos vários guias no repositório de Documentação.
O Cortex é um software livre e de código aberto distribuído sob a AGPL (Affero General Public License). Nós, do TheHive Project, estamos comprometidos em garantir que o Cortex permaneça um projeto livre e de código aberto a longo prazo.
Informações, notícias e atualizações são publicadas regularmente na conta do TheHive Project no Twitter e no blog.
Aceitamos suas contribuições, principalmente novos analisadores que podem aliviar a carga de colegas analistas sobrecarregados. Sinta-se à vontade para fazer fork do código, testá-lo, criar alguns patches e enviar pull requests usando issues.
Temos um Código de conduta. Certifique-se de verificá-lo antes de contribuir.
Por favor, abra uma issue no GitHub se quiser relatar um bug ou solicitar um recurso.
Nota Importante: se você encontrar um problema com um analisador ou quiser solicitar um novo ou uma melhoria em um analisador existente, abra uma issue no repositório GitHub dedicado aos analisadores. Se você tiver problemas com o TheHive ou quiser solicitar um recurso relacionado ao TheHive, abra uma issue no repositório GitHub dedicado a ele.
Alternativamente, se você precisar entrar em contato com a equipe do projeto, envie um e-mail para [email protected].