SECMON - Инструмент наблюдения за информационной безопасностью
Описание
SECMON — это веб-инструмент для автоматизации наблюдения за безопасностью и управления уязвимостями с веб-интерфейсом.
Демо-версия доступна здесь. Канал в Discord — здесь.
Возможности
Оповещение по почте при публикации нового CVE, который касается вашего списка продуктов
Оповещение по почте при публикации новостей в сфере кибербезопасности: новые угрозы, недавние атаки, события и т.д.
Визуализация продуктов с высоким уровнем риска, присутствующих в вашей ИТ-инфраструктуре
Скачивание отчёта по CVE в формате Excel за указанный диапазон дат
Отображение основных тем кибербезопасности (Лёгкий киберландшафт)
Логи легко интегрируются в SIEM (проверено на Splunk и Graylog)
Просмотр последних CVE и последних новостей по кибербезопасности.
Назначение статуса управления для CVE
Поиск всех деталей по CVE
Проверка наличия эксплойта на GitHub или Exploit-DB для данного CVE
Поиск уязвимостей для указанного продукта
Управление списком продуктов: поиск/добавление/удаление продукта, отображение списка отслеживаемых продуктов
Мониторинг источников, используемых сборщиками
Оповещения по электронной почте могут быть на английском или французском языке. Веб-интерфейс SECMON теперь поддерживает многопользовательский режим.
CVE собираются двумя способами подбора/соответствия:
На основе ключевых слов: позволяет быть проактивным в поиске CVE, допуская некоторую неточность (без проверки версий, только сопоставление слов) по затронутым продуктам (например: "VMWare", "Apache").
На основе CPE (Common Platform Enumeration): позволяет собирать CVE, затрагивающие только указанную версию продукта (например, "Windows 10 1909", "Apache 2.4.38").
Требования
SECMON требует регистрации в API GitHub для поиска эксплойтов. Также необходимо:
ОС: система на базе Linux (протестировано на Debian 10)
Среда: Python 3 (протестировано на Python 3.9 и Python 3.8)
Действительный ключ API GitHub
ПРЕДУПРЕЖДЕНИЕ: Учётные данные веб-интерфейса хэшируются (SHA512 с солью), однако учётные данные для подключения к API GitHub и ключ сессии приложения не шифруются и не хэшируются. Все данные хранятся в незашифрованной SQLite-базе данных. Несколько советов:
Разрешайте доступ к этой машине только уполномоченным лицам.
Изолируйте хост-машину от остальной сети.
Используйте выделенный сервер/ВМ или Docker-контейнер.
Спасибо Флорану Шатену (Florent Chatain) за первый аудит веб-безопасности.
Лицензия
SECMON (автор: Aubin Custodio — Guezone) распространяется под лицензией CC BY-NC-SA 4.0.
Эта лицензия позволяет использовать SECMON, улучшать его и развёртывать, указывая автора, но запрещает коммерческое использование. Поскольку процесс наблюдения за безопасностью довольно сложен и трудоёмок, он должен использоваться только для помощи компаниям и/или пользователям в защите их ИТ-инфраструктуры и ознакомлении с текущим миром кибербезопасности.
Журнал изменений
2.0 :
Изменение формата логов
Способ формирования отчётов (генерация по датам)
Веб-интерфейс — новый шаблон Bootstrap
Работа над автоматизацией Docker
2.1 :
Добавлена поддержка нескольких пользователей в веб-интерфейсе
Улучшена автоматическая конфигурация Docker (для упрощения обновлений с помощью git и томов)
Добавлен раздел Cyber Threats, отображающий главные кибертемы из модуля RSS
Обновлены README и DOCS (разделы Docker, обновление и скриншоты)
Приоритет метода сбора CVE на основе CPE над методом по ключевым словам
План развития
Функции
Автоматизация развёртывания с помощью Docker
Первый аудит безопасности (только фронтенд)
Запись логов в стандартном формате с возможностью отправки в сторонние SIEM-системы
Написание пользовательской документации для веб-интерфейса
Создание скрипта для сканирования CPE на системах Windows и Linux
Добавление новых источников киберновостей
Создание REST API для вызова из других приложений
Отправка ежедневного отчёта по обновлениям CVE (новые продукты с высоким риском, изменения CVSS, изменения затронутых продуктов, новые эксплуатируемые CVE)
SECMON-Open-API (бесплатный и открытый API для получения новостей о 0-day, вирусных уязвимостях и утечках данных)
Сбор из других баз уязвимостей
Повышение надёжности
Полное управление лимитами запросов к API NIST (частичная коррекция)
Унификация продуктов (продукт = CPE + Ключевое слово)