🌑 ShadowTwin
Digitaler Zwilling der eigenen Attack Surface — kombiniert mit Monte-Carlo-Angriffssimulation und LLM-gestützten Angreifer-Personas. 90.000 Simulationsläufe quantifizieren Kompromittierungswahrscheinlichkeiten pro Asset, Pfad und Persona.
// Was ist ein Digital Twin?
ShadowTwin konstruiert aus dem YADS-Scan-Export einen gerichteten Angriffsgraphen. Jede Domain, IP, jeder Port und jedes CVE wird als Knoten modelliert; Kanten repräsentieren Erreichbarkeit, Exploit-Pfade und Pivot-Möglichkeiten. Auf diesem Graphen simulieren drei Angreifer-Personas mit unterschiedlichen Capabilities und Zielen 90.000 Angriffspfade — Monte-Carlo über alle Zufallsvariablen der Umgebung.
Twin-Engine-Eingaben
- YADS Simulation-Export (
/api/v1/simulation-export) - CVE-Liste mit EPSS-Scores (täglich aktualisiert)
- CISA KEV — Known Exploited Vulnerabilities
- Blast-Radius-Graph aus YADS-Network-Analyse
- Canary-Token-Trigger-History (Erreichbarkeit)
Ausgabe-Artefakte
- Kompromittierungswahrscheinlichkeit P(c) pro Asset
- Top-5-Angriffspfade pro Persona
- Expected Cost of Compromise (ECC)
- Technischer PDF-Report (Angriffsgraph, Pfade)
- Management-PDF (Risk-Score, Top-Maßnahmen)
- LLM-Narrativ pro kritischem Pfad (Gemini)
// Kompromittierungswahrscheinlichkeit P(c)
Für jeden Knoten im Angriffsgraphen berechnet ShadowTwin die Kompromittierungswahrscheinlichkeit als kombinierte Funktion aus EPSS-Score, Erreichbarkeit aus dem Internet und dem Blast-Radius-Hub-Score.
// Monte-Carlo-Simulation: Personas & Win-Conditions
Drei Angreifer-Personas simulieren je 30.000 Angriffspfade (10.000 pro Win-Condition). Jede Simulation wählt zufällig Einstiegspunkte, Exploit-Erfolg (Bernoulli-Experiment mit EPSS als p) und Pivot-Entscheidungen gemäß Persona-Capability-Matrix.
| Persona | Capability | Ziel | Typische Einstiegspunkte |
|---|---|---|---|
opportunist | Niedrig — nur bekannte Exploits, automatisiert | Schneller Gain, Crypto-Mining, Credential Dump | Exponierte Admin-Panels, Default-Credentials, CVE-Scoring > 0.5 |
targeted_attacker | Mittel — manuelle Recon, mehrstufige Exploits | Datenexfiltration, Persistenz, Lateral Movement | VPN-Gateway, Mail-Server, API-Endpunkte mit schwachen Auth-Mechanismen |
nation_state | Hoch — Zero-Days verfügbar, Supply-Chain-Zugriff | Langfristige Persistenz, Sabotage, Spionage | Alle Angriffspfade + Supply-Chain-Vektoren, Insider-Pivot möglich |
| Win-Condition | Definition |
|---|---|
data_exfiltration | Angreifer erreicht Mind. einen Knoten mit Daten-Klassifikation ≥ "confidential" |
service_disruption | Angreifer kompromittiert Mind. einen kritischen Service-Knoten (SPOF) |
persistence | Angreifer hält Mind. 3 Simulationsschritte lang Zugriff auf intern-erreichbaren Knoten |
// War Room & API-Integration
ShadowTwin läuft als eigenständiger FastAPI-Dienst (Port 8088) und bezieht seine Daten über den YADS-Simulation-Export-Endpoint. Die War-Room-UI zeigt Echtzeit-Simulationsfortschritt, Kosten-Widget und PDF-Download-Buttons.
| Eigenschaft | Wert |
|---|---|
| Dienst-Port | 8088 (FastAPI) |
| YADS-Export-Endpoint | GET /api/v1/simulation-export?tenant_id=... |
| Monte-Carlo-Läufe | 90.000 (3 Personas × 3 Win-Conditions × 10.000) |
| EPSS-Update | Täglich via epss_updater.py — FIRST.org EPSS CSV + CISA KEV JSON |
| LLM-Narrativ | Gemini 1.5 Flash — post-hoc nach Simulation, nur für Top-3-Pfade |
| Report-Format | Dual PDF: Technisch (Angriffsgraph, Pfad-Details) + Management (Risk-Score, Maßnahmen) |
| Sprachen | DE + EN (beide Reports gleichzeitig generierbar) |
| Entry-Point-Toggle | POST /analytics/simulation/entry-point/toggle — markiert Domains als Simulationseinstiegspunkte |