SECMON - Инструмент наблюдения за информационной безопасностью 


Описание
SECMON — это веб-инструмент для автоматизации наблюдения за безопасностью и управления уязвимостями с веб-интерфейсом.
Демо-версия доступна здесь. Канал в Discord — здесь.
Возможности
- Оповещение по почте при публикации нового CVE, который касается вашего списка продуктов
- Оповещение по почте при публикации новостей в сфере кибербезопасности: новые угрозы, недавние атаки, события и т.д.
- Визуализация продуктов с высоким уровнем риска, присутствующих в вашей ИТ-инфраструктуре
- Скачивание отчёта по CVE в формате Excel за указанный диапазон дат
- Отображение основных тем кибербезопасности (Лёгкий киберландшафт)
- Логи легко интегрируются в SIEM (проверено на Splunk и Graylog)
- Просмотр последних CVE и последних новостей по кибербезопасности.
- Назначение статуса управления для CVE
- Поиск всех деталей по CVE
- Проверка наличия эксплойта на GitHub или Exploit-DB для данного CVE
- Поиск уязвимостей для указанного продукта
- Управление списком продуктов: поиск/добавление/удаление продукта, отображение списка отслеживаемых продуктов
- Мониторинг источников, используемых сборщиками
Оповещения по электронной почте могут быть на английском или французском языке. Веб-интерфейс SECMON теперь поддерживает многопользовательский режим.
CVE собираются двумя способами подбора/соответствия:
- На основе ключевых слов: позволяет быть проактивным в поиске CVE, допуская некоторую неточность (без проверки версий, только сопоставление слов) по затронутым продуктам (например: "VMWare", "Apache").
- На основе CPE (Common Platform Enumeration): позволяет собирать CVE, затрагивающие только указанную версию продукта (например, "Windows 10 1909", "Apache 2.4.38").
Требования
SECMON требует регистрации в API GitHub для поиска эксплойтов. Также необходимо:
- ОС: система на базе Linux (протестировано на Debian 10)
- Среда: Python 3 (протестировано на Python 3.9 и Python 3.8)
- Действительный ключ API GitHub
ПРЕДУПРЕЖДЕНИЕ: Учётные данные веб-интерфейса хэшируются (SHA512 с солью), однако учётные данные для подключения к API GitHub и ключ сессии приложения не шифруются и не хэшируются. Все данные хранятся в незашифрованной SQLite-базе данных. Несколько советов:
- Разрешайте доступ к этой машине только уполномоченным лицам.
- Изолируйте хост-машину от остальной сети.
- Используйте выделенный сервер/ВМ или Docker-контейнер.
Примеры скриншотов

Пример оповещений по почте (CVE и RSS)

Страница управления уязвимостями

Детали CVE

Поиск эксплойтов

Основные темы киберугроз

Поиск продукта

Список продуктов
Установка
Читать документацию
Благодарности
Спасибо @andreafioraldi за Python-модуль cve_searchsploit.
Спасибо @konsav за HTML/CSS шаблон письма.
Спасибо @rodolfo-mendes за шаблон sbadmin2 (Bootstrap), адаптированный для Flask.
Спасибо Флорану Шатену (Florent Chatain) за первый аудит веб-безопасности.
Лицензия
SECMON (автор: Aubin Custodio — Guezone) распространяется под лицензией CC BY-NC-SA 4.0.
Эта лицензия позволяет использовать SECMON, улучшать его и развёртывать, указывая автора, но запрещает коммерческое использование. Поскольку процесс наблюдения за безопасностью довольно сложен и трудоёмок, он должен использоваться только для помощи компаниям и/или пользователям в защите их ИТ-инфраструктуры и ознакомлении с текущим миром кибербезопасности.
Журнал изменений
2.0 :
- Изменение формата логов
- Способ формирования отчётов (генерация по датам)
- Веб-интерфейс — новый шаблон Bootstrap
- Работа над автоматизацией Docker
2.1 :
- Добавлена поддержка нескольких пользователей в веб-интерфейсе
- Улучшена автоматическая конфигурация Docker (для упрощения обновлений с помощью git и томов)
- Добавлен раздел Cyber Threats, отображающий главные кибертемы из модуля RSS
- Обновлены README и DOCS (разделы Docker, обновление и скриншоты)
- Приоритет метода сбора CVE на основе CPE над методом по ключевым словам
План развития
Функции
Повышение надёжности