Imagem de capa do projeto: Nexus MITRE ATT&CK Compliance EM ANDAMENTO

Resumo técnico

Plugin nativo do NEXUS que verifica automaticamente mitigações MITRE ATT&CK no ambiente, calcula um score de conformidade e cria tarefas para falhas. Os checks avaliam código, configuração e plugins no host ou no CI, persistem evidências e as relacionam a controles NIST/ISO no Compliance Hub, sem depender de API externa.

Escopo executado

  • plugin.json — v1.0.1, is_core: true, categoria NEXUS, ícone lucide shield-alert com icon_bg #fef2f2, settings_route "plugin=nexus-mitre-attack-compliance".
  • Registros: registerTab("nexus-mitre-attack-compliance", "MITRE ATT&CK", "shield-alert", tab.php, "NEXUS") e registerDoc(...).
  • 11 actions de API (plugin.php, via PluginManager::registerApiAction) — mitre_status (plugin/version/score/stats/settings/ci), mitre_dashboard (persistidos + ci_last; roda checks se vazio), mitre_checks_list (catálogo sem executar), mitre_check_run (executa + persiste 1), mitre_check_all (reexecuta todos), mitre_create_tasks (tarefas para fail + partial opcional), mitre_report (markdown do score + tabela), mitre_settings_save (config mitre_attack_compliance), mitre_lookup (alias de check_run para slash), mitre_import_ci (JSON do CI; require de tasks.php + nexus-compliance-hub/backend.php para auto-criar), mitre_ci_last.
  • Banco: mitre_install() no load — CREATE TABLE IF NOT EXISTS mitre_check_results (mitigation_id PK, status, score, summary, details, evidence, task_id, source default 'host', repo, sha, checked_at) + migração leve (ALTER para colunas CI).
  • Catálogo: 23 mitigações (M1000–M1036) com título/descrição PT-BR/prioridade; M1024 na (Windows Registry); hub_controls por mitigação (NIST CSF + ISO 27001).
  • Checks: mitre_run_check() — match por ID inspecionando código (password_hash, CSP, HSTS, CSRF, nx_secure_exec, login_attempts), config PHP (PHP_VERSION_ID, disable_functions, fileperms), plugins ativos (cors, groups, nexus-security-scanner, virustotal, hybrid-analysis, captcha) e artefatos (lockfiles, docs SECURITY*, CONVENTIONS.md, workflows).
  • CI: CLI cli/mitre-ci-scan.php (modo CI sem DB via mitre_set_ctx, JSON pronto para import, soft-fail) + job mitre-compliance no nexus-security.yml (cache, PHP 8.2, upload via curl com NEXUS_TOKEN).
  • Integração Compliance Hub: mitre_push_hub_evidence() — linha de evidência [CI MITRE data] ID — status (repo@sha) por controle mapeado, sem quebrar o import.
  • Tarefas: mitre_find_open_task() (título [MITRE M####]% em tasks abertas — evita falso positivo) + task_create com título/descrição markdown/prioridade.
  • Intelligence Hub: mitre_intel_enrich() — \bM\d{4}\b, só IDs do catálogo, severidade fail→high/partial→medium/pass·n_a→info, artefato mitre_mitigation.
  • Fast Responses: fastr.json — /mitre <M1027> via mitre_lookup (arg mitigation_id requerido, pass_task_id: false); integra com /ia (fast-responses) como ferramenta.
  • UI Alpine.js (tab.php, 381 linhas): anel de score com scoreColor/scoreLabel, cards por status, header com última varredura CI, filtros (status, busca M####/título), cards de check com chips hub_controls (teal → Compliance Hub) e link ?task=, relatório com copiar, config com toast.

Stack e ferramentas

  • PHP 8 (sem framework, strict_types)
  • MySQL 8 (mitre_check_results — DDL no load + migração leve)
  • Alpine.js + Tailwind CSS
  • GitHub Actions (nexus-security.yml — job mitre-compliance com cache e upload)
  • Sistema de plugins do NEXUS (PluginManager::registerTab/registerDoc/registerApiAction)
  • Intelligence Hub (nx_intel_register_enricher) + Compliance Hub (compliance_save)

Tags operacionais

  • MITRE
  • ATT&CK
  • Compliance
  • Segurança
  • Score
  • Mitigações
  • Plugin NEXUS
  • CI

Resultado operacional

  • Score de conformidade MITRE ATT&CK calculado automaticamente (média dos scores por mitigação, excluindo N/A) e visível no painel com anel e label de conformidade.
  • 23 mitigações verificadas por inspeção estática de código/config/plugins — sem API Key externa e sem agente no host.
  • Não-conformidades viram tarefas NEXUS rastreáveis ([MITRE M####] … — não conformidade) com dedupe por tarefa aberta; import do CI também auto-cria tarefas para fail.
  • CI no GitHub Actions (job mitre-compliance) com cache e soft-fail: o resultado é importado no NEXUS (source=ci) e a evidência é cruzada com os controles NIST/ISO do Compliance Hub.
  • Checks de runtime do host (ex.: disable_functions) saem como partial com motivo ci-runtime — evitando falso negativo no runner.
  • Códigos M#### citados em tarefas/comentários são enriquecidos na Intelligence Hub com status e severidade do check.

Andamento no GitHub (issues)

Painel em tempo real com as issues mais recentes do repositório.

abertas (amostra): -- fechadas (amostra): -- base: -- ultimas issues

carregando andamento...

Resultados reais

Motor de avaliação estática e contínua de segurança baseado na matriz MITRE ATT&CK. Executa checagens automatizadas de controles defensivos (M1000–M1036) sobre o código-fonte, configurações do ambiente e pipelines CI/CD, mapeando a maturidade defensiva diretamente para os frameworks NIST CSF e ISO 27001.

Arquitetura e organização

Execução e operação

O projeto segue fluxo reprodutível de execução com validação técnica em ambiente de produção/similar.

Screenshots

Falar sobre este projeto

Aplique este modelo no seu ambiente e acelere a entrega com consistência técnica.