EM ANDAMENTO
Resumo técnico
Plugin nativo do NEXUS que verifica automaticamente mitigações MITRE ATT&CK no ambiente, calcula um score de conformidade e cria tarefas para falhas. Os checks avaliam código, configuração e plugins no host ou no CI, persistem evidências e as relacionam a controles NIST/ISO no Compliance Hub, sem depender de API externa.
Escopo executado
plugin.json— v1.0.1,is_core: true, categoria NEXUS, ícone lucideshield-alertcomicon_bg #fef2f2,settings_route "plugin=nexus-mitre-attack-compliance".- Registros:
registerTab("nexus-mitre-attack-compliance", "MITRE ATT&CK", "shield-alert", tab.php, "NEXUS")eregisterDoc(...). - 11 actions de API (
plugin.php, viaPluginManager::registerApiAction) —mitre_status(plugin/version/score/stats/settings/ci),mitre_dashboard(persistidos + ci_last; roda checks se vazio),mitre_checks_list(catálogo sem executar),mitre_check_run(executa + persiste 1),mitre_check_all(reexecuta todos),mitre_create_tasks(tarefas para fail + partial opcional),mitre_report(markdown do score + tabela),mitre_settings_save(configmitre_attack_compliance),mitre_lookup(alias de check_run para slash),mitre_import_ci(JSON do CI; require de tasks.php + nexus-compliance-hub/backend.php para auto-criar),mitre_ci_last. - Banco:
mitre_install()no load — CREATE TABLE IF NOT EXISTSmitre_check_results(mitigation_id PK, status, score, summary, details, evidence, task_id, source default 'host', repo, sha, checked_at) + migração leve (ALTER para colunas CI). - Catálogo: 23 mitigações (M1000–M1036) com título/descrição PT-BR/prioridade; M1024
na(Windows Registry);hub_controlspor mitigação (NIST CSF + ISO 27001). - Checks:
mitre_run_check()— match por ID inspecionando código (password_hash, CSP, HSTS, CSRF, nx_secure_exec, login_attempts), config PHP (PHP_VERSION_ID, disable_functions, fileperms), plugins ativos (cors, groups, nexus-security-scanner, virustotal, hybrid-analysis, captcha) e artefatos (lockfiles, docs SECURITY*, CONVENTIONS.md, workflows). - CI: CLI
cli/mitre-ci-scan.php(modo CI sem DB viamitre_set_ctx, JSON pronto para import, soft-fail) + jobmitre-compliancenonexus-security.yml(cache, PHP 8.2, upload via curl com NEXUS_TOKEN). - Integração Compliance Hub:
mitre_push_hub_evidence()— linha de evidência[CI MITRE data] ID — status (repo@sha)por controle mapeado, sem quebrar o import. - Tarefas:
mitre_find_open_task()(título[MITRE M####]%em tasks abertas — evita falso positivo) +task_createcom título/descrição markdown/prioridade. - Intelligence Hub:
mitre_intel_enrich()—\bM\d{4}\b, só IDs do catálogo, severidade fail→high/partial→medium/pass·n_a→info, artefatomitre_mitigation. - Fast Responses:
fastr.json—/mitre <M1027>viamitre_lookup(argmitigation_idrequerido,pass_task_id: false); integra com/ia(fast-responses) como ferramenta. - UI Alpine.js (
tab.php, 381 linhas): anel de score comscoreColor/scoreLabel, cards por status, header com última varredura CI, filtros (status, busca M####/título), cards de check com chipshub_controls(teal → Compliance Hub) e link?task=, relatório com copiar, config com toast.
Stack e ferramentas
- PHP 8 (sem framework,
strict_types) - MySQL 8 (
mitre_check_results— DDL no load + migração leve) - Alpine.js + Tailwind CSS
- GitHub Actions (
nexus-security.yml— jobmitre-compliancecom cache e upload) - Sistema de plugins do NEXUS (
PluginManager::registerTab/registerDoc/registerApiAction) - Intelligence Hub (
nx_intel_register_enricher) + Compliance Hub (compliance_save)
Tags operacionais
- MITRE
- ATT&CK
- Compliance
- Segurança
- Score
- Mitigações
- Plugin NEXUS
- CI
Resultado operacional
- Score de conformidade MITRE ATT&CK calculado automaticamente (média dos scores por mitigação, excluindo N/A) e visível no painel com anel e label de conformidade.
- 23 mitigações verificadas por inspeção estática de código/config/plugins — sem API Key externa e sem agente no host.
- Não-conformidades viram tarefas NEXUS rastreáveis (
[MITRE M####] … — não conformidade) com dedupe por tarefa aberta; import do CI também auto-cria tarefas parafail. - CI no GitHub Actions (job
mitre-compliance) com cache e soft-fail: o resultado é importado no NEXUS (source=ci) e a evidência é cruzada com os controles NIST/ISO do Compliance Hub. - Checks de runtime do host (ex.:
disable_functions) saem comopartialcom motivoci-runtime— evitando falso negativo no runner. - Códigos
M####citados em tarefas/comentários são enriquecidos na Intelligence Hub com status e severidade do check.
Andamento no GitHub (issues)
Painel em tempo real com as issues mais recentes do repositório.
live feed
abrir issues no githubcarregando andamento...
não foi possivel carregar as issues agora. abra no github pelo link acima.
Resultados reais
Motor de avaliação estática e contínua de segurança baseado na matriz MITRE ATT&CK. Executa checagens automatizadas de controles defensivos (M1000–M1036) sobre o código-fonte, configurações do ambiente e pipelines CI/CD, mapeando a maturidade defensiva diretamente para os frameworks NIST CSF e ISO 27001.
Arquitetura e organização
- PHP 8
- MySQL 8
- Alpine.js
- Tailwind CSS
- GitHub Actions
- Plugin NEXUS
Execução e operação
O projeto segue fluxo reprodutível de execução com validação técnica em ambiente de produção/similar.
Screenshots
Falar sobre este projeto
Aplique este modelo no seu ambiente e acelere a entrega com consistência técnica.