Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CyberQRM — Реализация фреймворка FAIR CRQ | Kitploit
Инструменты/GitHubGitHub/iiamit/cyberqrm
Анализ уязвимостейРазведка угрозМашинное ОбучениеОбучение и ОбразованиеПодобранные Ресурсы
GitHubiiamit/cyberqrm

CyberQRM

Реализация фреймворка FAIR CRQ

Репозиторий
334 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CyberQRM – Количественное управление киберрисками

Локальная платформа с открытым исходным кодом для количественной оценки кибербезопасности с использованием фреймворка FAIR v3.1 (Factor Analysis of Information Risk). Моделируйте угрозы, запускайте симуляции Монте-Карло, измеряйте эффективность средств контроля и управляйте портфелями рисков — всё из браузера, без облачной учётной записи.


Возможности

  • Моделирование рисков на основе FAIR — определите частоту событий угроз (TEF), уязвимость, стоимость актива и воздействие потерь для каждого сценария, используя треугольные, логнормальные или точечные распределения
  • Многокомпонентная оценка активов — моделируйте стоимость актива как сумму нескольких измерений (стоимость замены, влияние на доход, регуляторные риски, прерывание бизнеса, репутационная ценность), каждое со своим распределением
  • Первичные и вторичные потери — стандартное для FAIR разделение величины потерь на первичные формы (производительность, реагирование, замена) и вторичные формы (штрафы и судебные издержки, репутационный ущерб, потеря конкурентного преимущества), разделённые частотой вторичных потерь (SLEF). Формула: LM = PLM + SLEF × SLEM
  • Интеграция с MITRE ATT&CK — просматривайте и выбирайте техники ATT&CK на этапах TEF и уязвимости; получайте рекомендации по активным диапазонам на основе уровней распространённости техник и охвата средствами смягчения
  • Движок симуляции Монте-Карло — симуляции на 10 000 итераций с настраиваемыми зернами для воспроизводимых результатов
  • Анализ ожидаемых годовых потерь (ALE) — среднее, медиана, процентили (P10–P99) и доверительные интервалы 90%/95%
  • Диаграммы чувствительности/торнадо — определите, какие компоненты FAIR вносят наибольший вклад в риск
  • Анализ эффективности средств контроля — моделируйте текущие и предлагаемые средства контроля; рассчитывайте снижение ALE, ROI и период окупаемости
  • Управление портфелем — агрегируйте несколько сценариев для оценки рисков на уровне организации
  • Постоянное локальное хранение — база данных SQLite, никакие данные не покидают вашу машину
  • Полностью офлайн — после установки подключение к интернету не требуется (набор данных ATT&CK загружается один раз при установке)

  • Скриншоты

    Dashboard

    Simulation Results


    Предварительные требования

    ТребованиеВерсияПримечания
    Node.js22.5 или новееИспользует встроенный модуль node:sqlite, представленный в v22.5
    npmпоставляется с Node.jsОтдельная установка не требуется

    Установка Node.js

    • Официальный установщик (рекомендуется): nodejs.org/en/download — выберите релиз "Current" или "LTS ≥ 22"
    • macOS через Homebrew: brew install node
    • Любая платформа через nvm: nvm install 22 && nvm use 22
    • Windows через winget: winget install OpenJS.NodeJS

    Установка

    macOS / Linux

    root@kitploit:~
    # Клонируйте репозиторий
    git clone https://github.com/iiamit/CyberQRM.git
    cd CyberQRM
    
    # Запустите установщик (проверяет версию Node, устанавливает все зависимости, загружает данные ATT&CK)
    chmod +x install.sh
    ./install.sh
    

    Windows

    root@kitploit:~
    REM Клонируйте репозиторий (Git Bash, PowerShell или любой терминал)
    git clone https://github.com/iiamit/CyberQRM.git
    cd CyberQRM
    
    REM Запустите установщик (дважды щёлкните или выполните из терминала)
    install.bat
    

    Установщик выполнит:

    1. Проверку наличия Node.js 22.5+ и вывод понятной ошибки при отсутствии
    2. Установку зависимостей npm для корня, бэкенда и фронтенда
    3. Создание каталога backend/data/ для базы данных SQLite
    4. Загрузку набора данных MITRE ATT&CK Enterprise (~30 МБ) — если загрузка не удалась, приложение всё равно работает; функции ATT&CK будут показывать "данные недоступны", пока файл не появится

    Запуск приложения

    macOS / Linux

    root@kitploit:~
    ./start.sh
    

    Эта команда открывает два окна терминала (или фоновые процессы в Linux без рабочего стола) — один для бэкенд-API и один для сервера разработки фронтенда — и автоматически открывает браузер.

    Windows

    root@kitploit:~
    start.bat
    

    Откроются два окна консоли (бэкенд и фронтенд). Браузер откроется автоматически через 5 секунд.

    После запуска приложение доступно по адресам:

    СервисURL
    Фронтендhttp://localhost:5173
    API бэкендаhttp://localhost:3001
    Проверка здоровьяhttp://localhost:3001/api/health

    Если порт 5173 уже занят, Vite автоматически переключится на 5174.


    Как это работает

    CyberQRM реализует методологию FAIR v3.1 за четыре шага:

    1. Определите сценарий — укажите актив, угрозу и бизнес-контекст
    2. Задайте параметры FAIR — введите распределения для TEF, уязвимости, стоимости актива и воздействия потерь
    3. Запустите симуляцию — движок выбирает выборки из каждого распределения 10 000 раз и вычисляет ALE
    4. Проанализируйте результаты — просмотрите процентили ALE, факторы чувствительности и ROI средств контроля

    Продвинутое моделирование сценариев

    Многокомпонентная оценка активов — включите "Расширенный: использовать несколько баз оценки" на этапе стоимости актива, чтобы задать отдельные распределения для каждого измерения стоимости. Симуляция суммирует все базы на каждой итерации.

    Первичные и вторичные потери — включите "Расширенный: разделить на первичные и вторичные потери" на этапе воздействия потерь, чтобы смоделировать первичные прямые затраты и вторичные затраты, налагаемые заинтересованными сторонами (штрафы, репутационный ущерб, потеря конкурентоспособности) с условной вероятностью SLEF. Все суммы указаны в абсолютных долларах США.

    MITRE ATT&CK — на этапах TEF и уязвимости откройте браузер техник, чтобы отфильтровать по тактике, найти по имени или ID и выбрать соответствующие техники. Платформа предлагает диапазоны TEF на основе уровней распространённости в реальном мире (данные из наблюдений Red Canary / CTID) и диапазоны уязвимости на основе того, сколько мер смягчения ATT&CK вы внедрили.

    База данных создаётся автоматически при первом запуске (backend/data/cyberqrm.db). Все данные остаются на вашем локальном компьютере.


    Структура проекта

    root@kitploit:~
    CyberQRM/
    ├── backend/               # Express.js + TypeScript API
    │   ├── src/
    │   │   ├── index.ts       # Точка входа сервера (порт 3001)
    │   │   ├── db/            # Адаптер SQLite, схема и миграции
    │   │   ├── routes/        # REST-эндпоинты (сценарии, средства контроля, портфели, ATT&CK)
    │   │   ├── services/      # Бизнес-логика, движок Монте-Карло и сервис ATT&CK
    │   │   ├── data/          # attack-prevalence.json (встроенные данные об уровнях TEF)
    │   │   └── middleware/    # Обработка ошибок
    │   └── data/              # База данных SQLite + файл ATT&CK STIX (создаётся автоматически)
    ├── frontend/              # React 18 + Vite + TypeScript
    │   └── src/
    │       ├── pages/         # Панель управления, сценарии, средства контроля, портфели
    │       ├── components/    # Диаграммы, формы, UI-примитивы
    │       │   └── forms/     # ScenarioForm, AttackTechniqueSelector,
    │       │                  #   ValuationBasisList, PrimarySecondaryLossForm
    │       ├── store/         # Управление состоянием Zustand
    │       └── utils/         # API-клиент, форматирование, генератор отчётов
    ├── shared/                # Общие TypeScript-типы (модель данных FAIR)
    ├── install.sh             # Установщик для macOS/Linux
    ├── install.bat            # Установщик для Windows
    ├── start.sh               # Запускатор для macOS/Linux
    └── start.bat              # Запускатор для Windows
    

    Технологический стек

    УровеньТехнология
    Фронтенд-фреймворкReact 18, TypeScript, Vite
    СтилизацияTailwind CSS
    Управление состояниемZustand, TanStack React Query
    ДиаграммыRecharts
    Бэкенд-фреймворкExpress.js, TypeScript
    База данныхSQLite через встроенный node:sqlite
    ВалидацияZod
    Threat intelligenceMITRE ATT&CK Enterprise (STIX 2.1)

    Разработка

    Для работы с кодом с горячей перезагрузкой:

    root@kitploit:~
    # Установка зависимостей (если ещё не сделано)
    ./install.sh        # macOS/Linux
    install.bat         # Windows
    
    # Запуск обеих служб с live reload
    npm run dev         # из корня проекта (требуется npm-run-all)
    
    # Или запускайте их по отдельности
    npm run dev:backend
    npm run dev:frontend
    

    Для сборки production-пакета:

    root@kitploit:~
    npm run build
    # Затем запустите скомпилированный бэкенд:
    cd backend && npm start
    # Разместите frontend/dist с помощью любого статического файлового сервера
    

    Участие в разработке

    Вклад приветствуется. Пожалуйста, сначала откройте issue для обсуждения значительных изменений.

    1. Сделайте форк репозитория
    2. Создайте ветку для функции (git checkout -b feature/your-feature)
    3. Зафиксируйте свои изменения
    4. Откройте pull request

    Лицензия

    MIT — подробности см. в LICENSE.


    Благодарности

    Этот проект реализует онтологию FAIR™ (Factor Analysis of Information Risk). FAIR является товарным знаком FAIR Institute.

    ATT&CK® является зарегистрированным товарным знаком MITRE Corporation. Содержимое ATT&CK используется в соответствии с Условиями использования ATT&CK.

    Скачать инструмент