
Автоматизированная платформа для сбора и обогащения
Платформа Automated Collection and Enrichment (ACE) представляет собой набор инструментов для охотников за угрозами, позволяющий собирать данные с множества конечных точек в сети и автоматически обогащать их. Данные собираются путем запуска скриптов на каждом компьютере без установки какого-либо программного обеспечения на целевой системе. ACE поддерживает сбор данных с хостов Windows, macOS и Linux.
ACE призван упростить процесс удаленного сбора данных в среде, предлагая управление учетными данными, планирование, централизованное управление скриптами и удаленную загрузку файлов. ACE разработан для дополнения SIEM путем сбора и обогащения данных; окончательный анализ лучше всего выполнять с помощью SIEM-инструментов, таких как Splunk, ELK или инструментов, которые предпочитает аналитик.

ACE возник из необходимости проведения оценок компрометации в условиях с общими ограничениями:
ACE состоит из четырех компонентов: веб-сервиса ACE, веб-прокси ACE Nginx, базы данных ACE SQL и очереди сообщений ACE RabbitMQ. Веб-сервис представляет собой RESTful API, который принимает запросы от клиентов для планирования и управления сканированиями. База данных SQL хранит конфигурацию и данные сканирований. Служба RabbitMQ обрабатывает автоматическое обогащение данных.
Репозиторий ACE включает набор скриптов PowerShell для взаимодействия с веб-сервисом ACE, включая добавление пользователей, управление учетными данными, загрузку скриптов сбора и планирование сканирований.
После развертывания серверов ACE используйте New-AceUser для создания нового пользователя ACE.
Удалите пользователя "Admin" по умолчанию с помощью Remove-AceUser.
Используйте New-AceCredential для ввода набора учетных данных.
Запустите Start-AceDiscovery, чтобы автоматически найти компьютеры в домене Windows.
Запустите Start-AceSweep, чтобы начать сканирование и выполнить выбранные скрипты на обнаруженных конечных точках.
Вклад в ACE всегда приветствуется.