
stoq v3.0.1
Фреймворк с открытым исходным кодом для автоматизированного анализа корпоративного уровня.
Начало работы
Обзор
stoQ — это платформа автоматизации, которая помогает упростить рутинные и повторяющиеся задачи, которые аналитику необходимо выполнять. Она позволяет аналитикам и DevSecOps-командам быстро переключаться между различными источниками данных, базами данных, декодерами/кодировщиками и множеством других задач, используя обогащённые и согласованные структуры данных. stoQ был разработан, чтобы быть готовым к корпоративному использованию и масштабируемым, оставаясь при этом достаточно лёгким для индивидуальных исследователей безопасности.
Зачем использовать stoQ?
- Чрезвычайно лёгкий и разработан с учётом простоты.
- Полностью поддерживает AsyncIO.
- Широкий спектр общедоступных плагинов.
- stoQ не делает предположений о вашем рабочем процессе. Аналитики решают всё: от того, откуда поступают данные, как они сканируются/декодируются/обрабатываются, до того, где они сохраняются.
- Масштабируем не только в собственных/голых средах, но и с использованием таких решений, как Kubernetes, AWS Lambda, Google Cloud Functions, Azure Functions и многих других.
- Написан так, чтобы его можно было легко и быстро расширять. Всё, что вам нужно, — это плагин.
- Может использоваться в корпоративной среде или отдельными лицами без необходимости в клиент-серверной инфраструктуре.
- Более 95% кода покрыто юнит-тестами.
- Все основные функции и плагины используют типизацию и проверяются на типы при коммите.
- Активно разрабатывается с 2011 года, с открытым исходным кодом с 2015 года.
- Обширная актуальная документация.
История
stoQ изначально был набором скриптов, которые помогали нам решать проблемы, с которыми мы сталкивались ежедневно. Эти задачи, такие как разбор SMTP-сессии, извлечение вложений, сканирование их с помощью множества пользовательских инструментов и инструментов с открытым исходным кодом, сохранение результатов, а затем их окончательный анализ, занимали всё больше ресурсов нашей команды. Мы тратили всё больше времени просто на попытки собрать и извлечь данные. Это отнимало ценные ресурсы от нашей способности фактически находить и анализировать противников, нацелившихся на наши сети.
Мы устали быть белкой в колесе и решили что-то с этим сделать. В 2011 году мы начали разработку платформы, которая не только решила бы вышеуказанную проблему, но и позволила бы нам быстро менять поток данных и автоматизированного анализа, быстро переключаться на новые базы данных для хранения результатов и просто иметь возможность реагировать на противников, меняющих свои тактики, техники и процедуры (TTP).
Самое главное, наша цель заключалась в создании инструмента, который позволил бы нам делать то, что мы любим — защищать сети от решительных, целенаправленных и неустанных противников.
В 2015 году, после того как stoQ созрел в нескольких крупномасштабных операционных сетях, мы решили опубликовать нашу работу в виде открытого исходного кода в надежде помочь более широкому сообществу защиты сетей. С тех пор мы постоянно улучшаем stoQ благодаря отзывам и вкладу сообщества пользователей stoQ.