AI驱动的自动化网络安全威胁检测平台
Watcher 是一个基于 Django 和 React JS 的平台,旨在通过 AI 驱动的威胁情报分析 发现并监控新兴网络安全威胁。它可以部署在 Web 服务器上,或通过 Docker 快速运行。
Watcher 通过全面的威胁检测和监控能力,增强您的安全运营:
AI 驱动的威胁情报 - 将原始威胁数据转化为可操作的情报:自动生成每周摘要(涵盖前五大热门网络安全话题)、实时突发新闻警报(当威胁出现时即时推送)、支持对任意安全关键词进行按需摘要(包括相关 CVE 和威胁行为者详细信息)。
CVE 与勒索软件情报 - 持续获取、关联并呈现外部威胁数据:来自 cve.circl.lu 的 CVE,来自 ransomware.live 和 ransomlook.io 的勒索软件受害者和组织。定义基于关键词的监控规则,当特定威胁符合您组织的上下文时触发告警。
新兴威胁检测 - 通过 RSS 源监控网络安全趋势,来源包括:CERT-FR(www.cert.ssi.gouv.fr)、CERT-EU(www.cert.europa.eu)、US-CERT(www.us-cert.gov)、澳大利亚网络安全中心(www.cyber.gov.au)等。追踪新漏洞、恶意软件活动和威胁通告的出现。
合法域名管理 - 集中管理已批准的域名,包括有效期、续费状态、注册商信息和联系人。可轻松将监控的恶意域名转换为合法域名。自动跟踪 UDRP 案件。
信息泄露监控 - 检测跨网络暴露的敏感数据,包括 Pastebin、StackOverflow、GitHub、GitLab、Bitbucket、APKMirror、npm 注册表等平台。尽早捕捉泄露的凭据、API 密钥和机密信息。
恶意域名监控 - 监控恶意域名的 IP 地址、邮件/MX 记录和 Web 内容的变化。使用 TLSH 模糊哈希检测修改。自动执行 RDAP/WHOIS 查询,并发送注册商和有效期告警。
可疑域名检测 - 检测针对您组织的潜在恶意域名,通过以下方式:
通过强大的集成和管理工具扩展 Watcher 的能力:
.env 按实例配置。/connectors 页面,可在此统一查看、编辑和测试所有外部集成(SMTP、Slack、Citadel、TheHive、MISP、CyberWatch 源等),支持凭据加密存储和连接器健康检查。/api/docs/)和 OpenAPI 3 模式(位于 /api/schema/),由 drf-spectacular 驱动。Watcher 利用以下开源工具和库:
Watcher 提供多种视觉主题,以匹配您的偏好和工作环境。
Django 提供了一个即用型的管理界面。我们都知道管理界面对于 Web 项目的重要性:用户管理、用户组管理、Watcher 配置、使用日志等。
# 1. 克隆仓库
git clone https://github.com/thalesgroup-cert/watcher.git
cd watcher/deployment
# 2. 初始化环境、配置及目录结构
make init
# 3. 启动堆栈
make up
# 4. 首次运行:执行数据库迁移 + 创建超级用户
make migrate
make superuser
make populate-db
# 5. 打开 Web 界面
# http://localhost:9002 (或您配置的域名/端口)
使用 Docker 在 10 分钟 内即可让 Watcher 运行起来。详细说明请参阅我们的安装指南
Watcher 的模块化架构确保了可扩展性、可靠性以及与现有安全堆栈的轻松集成。
我们欢迎安全社区的贡献!
如需报告错误、请求功能或提交代码,请阅读我们的完整贡献指南。
要使用 Watcher 的 Pastebin API 功能,您需要订阅 Pastebin Pro 账户,并将 Watcher 的公网 IP 加入白名单(参见 https://pastebin.com/doc_scraping_api)。