Contattami

Cybersecurity

Attivo

AEGIS Nexus — Honeypot e piattaforma di analisi SOC

Piattaforma bilingue IT/EN per honeypot e analisi SOC: raccoglie la telemetria da esche isolate, la correla in sessioni e indagini e la trasforma in report, con la provenienza del dato come principio di base.

  • Honeypot e SOC
  • Python
  • Suricata
  • MITRE ATT&CK
  • Docker
  • Flask

AEGIS Nexus è una piattaforma evidence-first per honeypot e analisi SOC: espone servizi-esca deliberatamente limitati (SSH, web, FTP, Telnet), ne raccoglie la telemetria tramite canali autenticati e la trasforma in un flusso di indagine. I comandi e i payload inviati dagli attaccanti non vengono eseguiti.

Principio: la provenienza del dato

Dato osservato, arricchimento esterno, analisi derivata e ipotesi dell’analista restano separati. GeoIP, ASN, contesto di minaccia, estrazione di IOC, mappatura MITRE ATT&CK e riferimenti CVE non sono presentati come fatti se le evidenze memorizzate non li supportano.

Funzioni principali

  • Esche SSH, web, FTP e Telnet isolate, con segreti per-sensore, telemetria firmata e nonce a uso singolo.
  • Collector in Flask/Gunicorn con ingestione JSON limitata, rate limit, validazione degli input ostili e persistenza su SQLite.
  • Correlazione delle sessioni per ID di connessione dell’esca o identità di flusso Suricata, con ripiego temporale.
  • Dashboard SOC: ricerca globale, live feed, mappa degli attacchi (solo dalla geolocalizzazione memorizzata), viste per IP, Paesi, ASN, porte, credenziali, comandi, payload, alert IDS, IOC, MITRE/CVE e heatmap.
  • Gestione dei casi che preserva le evidenze: note, tag, audit trail e report JSON/CSV/Markdown.
  • Arricchimento offline GeoIP/ASN (MaxMind MMDB) e contesto di minaccia da feed locale: gli indicatori catturati non vengono inviati a terze parti.
  • Ingestione nativa delle EVE JSON di Suricata e cattura PCAP opzionale, solo per l’operatore.

Architettura e hardening

Reti di management separate e internal, container non-root con filesystem in sola lettura, capability ridotte, no-new-privileges, limiti di risorse e una guardia di egress DOCKER-USER che blocca le connessioni avviate dalle esche. La console SOC è esposta su 127.0.0.1 per impostazione predefinita.

Uso autorizzato

Pensata solo per infrastrutture di cui si è proprietari o per cui si è esplicitamente autorizzati al monitoraggio: VM o VLAN dedicata, rotte verso le reti di produzione bloccate, scopo e retention definiti. Non identifica automaticamente persone, attori o campagne. Codice sorgente con licenza GPL-3.0.