MCMMCM DocsEngineering (Internal)
HLDModulesSecOps

SecOps Overview

Security operations — vulnerability detection, scanning, threat detection, and compliance auditing.

SecOps

The SecOps module provides multi-layer security operations — covering vulnerability scanning, runtime threat detection, network security monitoring, and compliance auditing across cloud resources, containers, hosts, and code repositories.

Canonical SecOps tool usage by provider and resource type is tracked in the Provider and Resource Reference.


Provider Support

Supported

  • AWS AWS
  • GitHub GitHub
  • Docker Hub Docker Hub
  • Ubuntu Ubuntu

Not Supported

  • Azure Azure
  • GCP GCP
  • Docker Docker

Scanning Layers


Use-Cases

  • CIS benchmark checks on cloud accounts.
  • IAM misconfiguration detection.
  • Vulnerability scanning of VM and container images.
  • Detecting suspicious activity via CloudTrail and Azure Activity Logs.
  • Security posture dashboard.

Tool Architecture


Tool Reference

ToolCategoryTargetsScannersStorage
WazuhSIEM / XDRHosts, servers, endpoints, cloud accounts (AWS/Azure/GCP), containersFile integrity, malware, CVEs, misconfigurations, compliance violations, anomaliesElasticsearch
FalcoRuntime SecurityContainers, Kubernetes pods, Linux hostsAbnormal syscalls, privilege escalation, crypto-miners, unexpected processes, unauthorised network accessElasticsearch (via Falco Sidekick)
ZeekNetwork SecurityNetwork traffic, packets, connections, protocols (DNS, HTTP/S, SSH, SSL/TLS)Network anomalies, protocol violations, suspicious connections, IOC matchesElasticsearch (via Filebeat)
TrivyVulnerability ScannerContainer images, filesystems, Git repos, IaC files, SBOMsCVEs (OS & language packages), misconfigurations, secrets, compliance issuesJSON/HTML output
CortexAnalyzer / SOARIP addresses, domains, URLs, file hashesThreat intel lookups, file/IP/domain reputation, automated responsesElasticsearch

Wazuh

Targets: Hosts (Linux, Windows, macOS), cloud accounts (AWS/Azure/GCP), containers.

Scanners:

  • File Integrity Monitoring (FIM): Detects unauthorised changes to files and directories.
  • Malware detection: Signature-based scanning for known malicious files.
  • Vulnerabilities (CVEs): OS and application packages with known CVEs.
  • Compliance checks: CIS benchmarks, PCI-DSS, GDPR, HIPAA.
  • Anomaly detection: Unusual processes, unexpected log patterns, behavioural baselines.

Falco

Targets: Containers, Kubernetes pods, Linux hosts.

Scanners:

  • Abnormal system calls: Suspicious exec, file writes.
  • Privilege escalation: setuid, sudo misuse, container root escapes.
  • Crypto-miners / malicious processes: Hidden mining or unauthorised processes.
  • Unauthorised network access: Unexpected connections, ports, or protocols.
  • Suspicious container behaviour: E.g. shell spawned inside a production container.

Zeek

Targets: Network traffic, TCP/UDP flows, protocols (DNS, HTTP/S, SMTP, SSL/TLS, SSH, FTP).

Scanners:

  • Network anomalies: Suspicious or abnormal traffic patterns.
  • Protocol violations: Unexpected behaviour for standard protocols.
  • Suspicious connections: Traffic to malicious IPs, scanning attempts.
  • IOC matching: Indicators of Compromise from threat intelligence feeds.

Trivy

Targets: Container images, filesystems, Git repositories, IaC files (Kubernetes, Terraform, Helm), SBOMs.

Scanners:

  • CVEs: Vulnerabilities in OS packages and language dependencies (Python, Node.js, Java, Go, Ruby).
  • Misconfigurations: Kubernetes / Terraform / Helm best-practice violations.
  • Secrets: Hardcoded passwords, API keys, tokens.
  • Compliance: CIS hardening violations.

Cortex

Targets: Observables — IP addresses, domain names, URLs, file hashes (MD5/SHA1/SHA256).

Scanners:

  • Threat intelligence: VirusTotal, AbuseIPDB, Shodan, PassiveTotal lookups.
  • File reputation: Malicious hash detection.
  • IP / Domain reputation: Known malicious infrastructure.
  • Automated responses: Block IPs, isolate hosts, trigger scripts.

On this page