Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/iiamit/cyberqrm
Анализ уязвимостейРазведка угрозМашинное ОбучениеОбучение и ОбразованиеПодобранные Ресурсы
GitHubiiamit/cyberqrm

CyberQRM

Реализация фреймворка FAIR CRQ

Репозиторий
34 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CyberQRM – Количественное управление киберрисками

Локальная платформа с открытым исходным кодом для количественной оценки кибербезопасности с использованием фреймворка FAIR v3.1 (Factor Analysis of Information Risk). Моделируйте угрозы, запускайте симуляции Монте-Карло, измеряйте эффективность средств контроля и управляйте портфелями рисков — всё из браузера, без облачной учётной записи.


Возможности

  • Моделирование рисков на основе FAIR — определите частоту событий угроз (TEF), уязвимость, стоимость актива и воздействие потерь для каждого сценария, используя треугольные, логнормальные или точечные распределения
  • Многокомпонентная оценка активов — моделируйте стоимость актива как сумму нескольких измерений (стоимость замены, влияние на доход, регуляторные риски, прерывание бизнеса, репутационная ценность), каждое со своим распределением
  • Первичные и вторичные потери — стандартное для FAIR разделение величины потерь на первичные формы (производительность, реагирование, замена) и вторичные формы (штрафы и судебные издержки, репутационный ущерб, потеря конкурентного преимущества), разделённые частотой вторичных потерь (SLEF). Формула: LM = PLM + SLEF × SLEM
  • Интеграция с MITRE ATT&CK — просматривайте и выбирайте техники ATT&CK на этапах TEF и уязвимости; получайте рекомендации по активным диапазонам на основе уровней распространённости техник и охвата средствами смягчения
  • Движок симуляции Монте-Карло — симуляции на 10 000 итераций с настраиваемыми зернами для воспроизводимых результатов
  • Анализ ожидаемых годовых потерь (ALE) — среднее, медиана, процентили (P10–P99) и доверительные интервалы 90%/95%
  • Диаграммы чувствительности/торнадо — определите, какие компоненты FAIR вносят наибольший вклад в риск
  • Анализ эффективности средств контроля — моделируйте текущие и предлагаемые средства контроля; рассчитывайте снижение ALE, ROI и период окупаемости
  • Управление портфелем — агрегируйте несколько сценариев для оценки рисков на уровне организации
  • Постоянное локальное хранение — база данных SQLite, никакие данные не покидают вашу машину
  • Полностью офлайн — после установки подключение к интернету не требуется (набор данных ATT&CK загружается один раз при установке)

Скриншоты

Dashboard

Simulation Results


Предварительные требования

ТребованиеВерсияПримечания
Node.js22.5 или новееИспользует встроенный модуль node:sqlite, представленный в v22.5
npmпоставляется с Node.jsОтдельная установка не требуется

Установка Node.js

  • Официальный установщик (рекомендуется): nodejs.org/en/download — выберите релиз "Current" или "LTS ≥ 22"
  • macOS через Homebrew: brew install node
  • Любая платформа через nvm: nvm install 22 && nvm use 22
  • Windows через winget: winget install OpenJS.NodeJS

Установка

macOS / Linux

root@kitploit:~
# Клонируйте репозиторий
git clone https://github.com/iiamit/CyberQRM.git
cd CyberQRM

# Запустите установщик (проверяет версию Node, устанавливает все зависимости, загружает данные ATT&CK)
chmod +x install.sh
./install.sh

Windows

root@kitploit:~
REM Клонируйте репозиторий (Git Bash, PowerShell или любой терминал)
git clone https://github.com/iiamit/CyberQRM.git
cd CyberQRM

REM Запустите установщик (дважды щёлкните или выполните из терминала)
install.bat

Установщик выполнит:

  1. Проверку наличия Node.js 22.5+ и вывод понятной ошибки при отсутствии
  2. Установку зависимостей npm для корня, бэкенда и фронтенда
  3. Создание каталога backend/data/ для базы данных SQLite
  4. Загрузку набора данных MITRE ATT&CK Enterprise (~30 МБ) — если загрузка не удалась, приложение всё равно работает; функции ATT&CK будут показывать "данные недоступны", пока файл не появится

Запуск приложения

macOS / Linux

root@kitploit:~
./start.sh

Эта команда открывает два окна терминала (или фоновые процессы в Linux без рабочего стола) — один для бэкенд-API и один для сервера разработки фронтенда — и автоматически открывает браузер.

Windows

root@kitploit:~
start.bat

Откроются два окна консоли (бэкенд и фронтенд). Браузер откроется автоматически через 5 секунд.

После запуска приложение доступно по адресам:

СервисURL
Фронтендhttp://localhost:5173
API бэкендаhttp://localhost:3001

Если порт 5173 уже занят, Vite автоматически переключится на 5174.


Как это работает

CyberQRM реализует методологию FAIR v3.1 за четыре шага:

  1. Определите сценарий — укажите актив, угрозу и бизнес-контекст
  2. Задайте параметры FAIR — введите распределения для TEF, уязвимости, стоимости актива и воздействия потерь
  3. Запустите симуляцию — движок выбирает выборки из каждого распределения 10 000 раз и вычисляет ALE
  4. Проанализируйте результаты — просмотрите процентили ALE, факторы чувствительности и ROI средств контроля

Продвинутое моделирование сценариев

Многокомпонентная оценка активов — включите "Расширенный: использовать несколько баз оценки" на этапе стоимости актива, чтобы задать отдельные распределения для каждого измерения стоимости. Симуляция суммирует все базы на каждой итерации.

Первичные и вторичные потери — включите "Расширенный: разделить на первичные и вторичные потери" на этапе воздействия потерь, чтобы смоделировать первичные прямые затраты и вторичные затраты, налагаемые заинтересованными сторонами (штрафы, репутационный ущерб, потеря конкурентоспособности) с условной вероятностью SLEF. Все суммы указаны в абсолютных долларах США.

MITRE ATT&CK — на этапах TEF и уязвимости откройте браузер техник, чтобы отфильтровать по тактике, найти по имени или ID и выбрать соответствующие техники. Платформа предлагает диапазоны TEF на основе уровней распространённости в реальном мире (данные из наблюдений Red Canary / CTID) и диапазоны уязвимости на основе того, сколько мер смягчения ATT&CK вы внедрили.

База данных создаётся автоматически при первом запуске (backend/data/cyberqrm.db). Все данные остаются на вашем локальном компьютере.


Структура проекта

root@kitploit:~
CyberQRM/
├── backend/               # Express.js + TypeScript API
│   ├── src/
│   │   ├── index.ts       # Точка входа сервера (порт 3001)
│   │   ├── db/            # Адаптер SQLite, схема и миграции
│   │   ├── routes/        # REST-эндпоинты (сценарии, средства контроля, портфели, ATT&CK)
│   │   ├── services/      # Бизнес-логика, движок Монте-Карло и сервис ATT&CK
│   │   ├── data/          # attack-prevalence.json (встроенные данные об уровнях TEF)
│   │   └── middleware/    # Обработка ошибок
│   └── data/              # База данных SQLite + файл ATT&CK STIX (создаётся автоматически)
├── frontend/              # React 18 + Vite + TypeScript
│   └── src/
│       ├── pages/         # Панель управления, сценарии, средства контроля, портфели
│       ├── components/    # Диаграммы, формы, UI-примитивы
│       │   └── forms/     # ScenarioForm, AttackTechniqueSelector,
│       │                  #   ValuationBasisList, PrimarySecondaryLossForm
│       ├── store/         # Управление состоянием Zustand
│       └── utils/         # API-клиент, форматирование, генератор отчётов
├── shared/                # Общие TypeScript-типы (модель данных FAIR)
├── install.sh             # Установщик для macOS/Linux
├── install.bat            # Установщик для Windows
├── start.sh               # Запускатор для macOS/Linux
└── start.bat              # Запускатор для Windows

Технологический стек


Разработка

Для работы с кодом с горячей перезагрузкой:

root@kitploit:~
# Установка зависимостей (если ещё не сделано)
./install.sh        # macOS/Linux
install.bat         # Windows

# Запуск обеих служб с live reload
npm run dev         # из корня проекта (требуется npm-run-all)

# Или запускайте их по отдельности
npm run dev:backend
npm run dev:frontend

Для сборки production-пакета:

root@kitploit:~
npm run build
# Затем запустите скомпилированный бэкенд:
cd backend && npm start
# Разместите frontend/dist с помощью любого статического файлового сервера

Участие в разработке

Вклад приветствуется. Пожалуйста, сначала откройте issue для обсуждения значительных изменений.

  1. Сделайте форк репозитория
  2. Создайте ветку для функции (git checkout -b feature/your-feature)
  3. Зафиксируйте свои изменения
  4. Откройте pull request

Лицензия

MIT — подробности см. в LICENSE.


Благодарности

Этот проект реализует онтологию FAIR™ (Factor Analysis of Information Risk). FAIR является товарным знаком FAIR Institute.

ATT&CK® является зарегистрированным товарным знаком MITRE Corporation. Содержимое ATT&CK используется в соответствии с Условиями использования ATT&CK.

Скачать инструмент
Проверка здоровьяhttp://localhost:3001/api/health
УровеньТехнология
Фронтенд-фреймворкReact 18, TypeScript, Vite
СтилизацияTailwind CSS
Управление состояниемZustand, TanStack React Query
ДиаграммыRecharts
Бэкенд-фреймворкExpress.js, TypeScript
База данныхSQLite через встроенный node:sqlite
ВалидацияZod
Threat intelligenceMITRE ATT&CK Enterprise (STIX 2.1)