Awesome Incident Response

Курируемый список инструментов и ресурсов для реагирования на инциденты безопасности, предназначенный для помощи аналитикам безопасности и командам DFIR.
Команды цифровой криминалистики и реагирования на инциденты (DFIR) — это группы людей в организации, отвечающие за управление реагированием на инцидент безопасности, включая сбор доказательств инцидента, устранение его последствий и внедрение мер контроля для предотвращения повторения инцидента в будущем.
Содержание
Коллекция инструментов для реагирования на инциденты
Эмуляция действий злоумышленника
- APTSimulator - Windows Batch-скрипт, использующий набор инструментов и выходных файлов, чтобы система выглядела так, как будто она была скомпрометирована.
- Atomic Red Team (ART) - Небольшие и легко переносимые тесты обнаружения, сопоставленные с фреймворком MITRE ATT&CK.
- AutoTTP - Автоматизированные тактики, техники и процедуры. Повторный ручной запуск сложных последовательностей для регрессионных тестов, оценки продуктов, генерации данных для исследователей.
- Caldera - Автоматизированная система эмуляции злоумышленника, выполняющая действия злоумышленника после компрометации в корпоративных сетях Windows. Она генерирует планы во время работы, используя систему планирования и предварительно настроенную модель злоумышленника, основанную на проекте Adversarial Tactics, Techniques & Common Knowledge (ATT&CK™).
- DumpsterFire - Модульный кроссплатформенный инструмент с меню для создания повторяемых, отложенных по времени, распределённых событий безопасности. Позволяет легко создавать пользовательские цепочки событий для учений синих команд и сопоставления датчиков / оповещений. Красная команда может создавать ложные инциденты, отвлекающие манёвры и приманки для поддержки и масштабирования своих операций.
- Metta - Инструмент подготовки к обеспечению информационной безопасности для проведения симуляции действий злоумышленника.
- Network Flight Simulator - Лёгкая утилита для генерации вредоносного сетевого трафика и помощи командам безопасности в оценке средств контроля безопасности и видимости сети.
- Red Team Automation (RTA) - RTA предоставляет фреймворк скриптов, предназначенных для того, чтобы позволить синим командам тестировать свои возможности обнаружения против вредоносных тактик, смоделированных по образцу MITRE ATT&CK.
- RedHunt-OS - Виртуальная машина для эмуляции злоумышленника и охоты за угрозами.
Универсальные инструменты