á¨ááááľ áŽáááŠá˛ááá á áľááľ ááá á áŠáŁááŤáá˝ áááłá¸áá áĽáá˛áŤáłáľá áá¨áłáᢠááá áá á áłá˛áľ ááľá¨áŽá˝á áá ááá á áłá˛áľ áľááśá˝ ááá á áááľ ááᢠá¨á°áá á áááááśá˝á á°á áááľ á¨áá¨áłá°á áááááľ áŁáá áľáá áľ ááľáĽ á¨áŤáľáá áĄáľá áá°áá ááá áľáŤ á áá°ááᢠá áá áŤááľ á¨ááľáľá ááłáŞáŤáá˝ ááľ áĽá áááá°á áá¸á. áá á á°á á¨á°áá áá á¨á° áááľá á°á áááľ áá¨ááἠá¨ááá á á°áá°á á°á¨á áááľá°áłá°á á áľá¸á᪠áá¸áᢠá¨á°áá á°á áááłá¸áá á á¨áá°á á°á¨á ááá á á á¨áááá áŠáŁááŤáá˝ á¨áá á ááľ á¨áá áŠáľ á áá ááááᣠá°áááá áĽá áá¨áą á¨áá˝á ááłáŞáŤáá˝á áááááᢠáááľ ááá á´áááááá˝ áá°á áááľ á˛áŁá á ááľá áááá ἠá¨áá¨áą áĽá áľááááľ áľáŤá¸á áĽá á ááŤáá áአáŁáááŤáá˝ á¨á°áá አá áŁá ááš á¨áá á´áááááá˝ áĽáá áá ááá˘
áᏠá¨ááá°ááá á˝áá á¨á°áá áľáááśá˝á á°á
áááľ ááááŁá á ᨠ7 áááľ ááá ááłáŞáŤáá˝á á á ááá áĽááł áá°áŁáᢠáĽááá
ááłáŞáŤáá˝ áŤáá°áááą áááŽá˝á áĽá á á°áá áĽáá
áľáá´áá˝á á ááá¨áľ á¨á°áá ááŚá˝ áĽá á¨áłáá á áááááá˝ ááá á á
á¨á°áá°á áá¸áá˘
1. áŚáľáŹáŞ
â á¨á°á áááľ áŁáááŤáá˝ ááľáĽáľáĽ á¨ááἠáľáá°á á SQL á áá áá áĽáá˛áŤáŤááą á¨ááŤáľá˝á áá á°á á°á¨á áŤáá á¨ááľáľá áĽá á¨áŚááŹá˛áá á˛áľá°áá˝á áľáá°á á¨ááŤá°áá áľáááľ ááᢠá¨áŚáľáŹáŞ áááá áá°áŤ áá˝áá Linux, macOS, Windows áĽá FreeBSDᢠáŚááŹá˛áá á˛áľá°áá (OS) áĽáá° á¨áá°á á ááťá¸á áŤáá á¨áááááľ áłáłá¤á áŤáááŁáᢠáá á á¨á°á áááľ á°ááŤááŞáá˝ á¨SQL áĽáŤááá˝á á ááá¸á áľááá° ááááá áĽáá˛áá¨áአáŤáľá˝áá¸ááᢠáááłáᣠá ááľ áĽáŤá áľá áá°áśá˝áŁ á¨á°áŤá á¨á¨ááá áááá˝áŁ áááľ á¨á ááłá¨ áá¨áĽ áááááśá˝áŁ á¨á°áŤá á¨á áłá˝ á áĽáŤáá˝áŁ á¨áááľáá ááľá°áśá˝ áĽá á¨ááá áážá˝ áá¨á ááŤáłá áá˝ááá˘
ᨠOsquery áááá á¨á°áá á¨á á ááľáĄá ááᢠá¨áĽáą áŽáľ á 2014 á°á¨ááś áá á, áŠáŁááŤá áŤáą áĽáť áłááá áá á°á á°á¨á á¨áľááá° ááá áá´áá˝á ááá¨áłá°á á¨ááŤáľááá ááłáŞáŤáá˝ áĽáá°áá አá¨á°áááá á áá. á¨ááŤá áá ááᎠáŚáľáŹáŞ áĽáá° Dactiv, Google, Kolide, Trail of Bits, Uptycs áĽá ááá˝ áĽá áŠáŁááŤáá˝ áŁá áŁáááŤáá˝ áĽá á áá ááá. á á áᥠáá áᢠáľáá፠Linux áááá´á˝á áĽá ááľáĄá ááŚáľáŹáŞ á¨áľáá áááľ ááááá á á á°ááá˘
Osqueryd á°áĽá á¨áá áŤá á¨áŚáľáŹáŞ á áľá°ááá ááľáľá á´áá á¨áľáá áľá áá á¨á° áááľ áá¨á á¨áá°á áľáĄ áĽáŤááá˝á á¨áá á°ááł áĽáá˛áŤáľááᥠááá áľáááłáᢠá´áá á¨áĽáŤá áá¤áśá˝á áá°á áľáŁá áĽá á áá á¨á° áááľ áááł áá áááŚá˝á á¨ááŤáááŁáá ááááŚá˝á áááĽáŤáᢠáá á¨á°á áááľ áŁáááŤáá˝ á áľáááą ááľáĽ áŤááá á¨áááłáá˝ áááł áĽáá˛áŤáá áĽá á á°ááá áŤáá°áááą áááŽá˝á áááá¨áľ á áá ááᢠᨠOsquery's log aggregation áĽááśá˝ á¨ááłáááľá áĽá áŤááłáá ááááŽá˝á áááá ááááťá¸áľ áĽáá˛áá á°áá ááŚá˝ áá° áľáááą á¨ááĄá áľá áŚáł áááá¨áľ áĽá á¨á°áŤááľá ááŽááŤáá˝á áááááľ ááŤáááá áá˝ááᢠOsqueryá á áá áá áľá anomaly ááá፠ááááŽá˝á ááááľ á¨áá˝áá áľ ááłááľá˘
2.GoAudit
áľáááľ áááľ áá áá áááá˝á áŤáŤáľáłá. á¨ááááŞáŤá á¨áľáááľ áĽáŞáá˝á áááĽáá áĽá ááááŁá á á¨á°áá°á á ááłááľ á¨á¨ááá á°á¨á áŽáľ ááᢠááá°áá á áŤá á¨á°á áá-áľááľ á´áá ááŁáá . á¨áŚá˛áľ áá¤áąá áá° á˛áľá á¨ááá áááááľ á áá áľ. , á áľáá áą á¨á°áá ᨠáľáááľ á 2016 á¨á°áááá áŚá˛áľáľá ááá°áŤáľ á¨á°áá°á ááᢠá áŚá˛áľ áľáááą á¨áááአáŁááĽá ááľáá á¨ááľá°áľ áááááśá˝á á ááá¨á á¨áááá á˝ááłáá˝á á áťá˝ááᢠLinuxáá° áá á JSON BLOBsᣠáľááłáá ááá áŤá°áááᢠGoAudit á á ááłá¨ áá¨áĄ áá áá° á¨ááá á°á¨á ááŤááá ááĽá°á ááłá¨áťá ááá áłáᢠá á áľá°ááá áá á ááľá°á á¨ááľá°áľ ááŁáŞáŤá ááááľ (ááá ááŁáŞáŤá áá á áá áá°áá¨á) ááťááᢠGoAudit á¨á°á áááľ ááŽáááľ áĽáť á áá°ááᢠááľáááľ áľáá ááá ááááľ áŁáááŤáá˝ áŁááĽá á°ááŁá ááłáŞáŤ áá á¨á°áá°á ááᢠá áľááá áá á¨á° áááśá˝ ááľáĽ áŤá á˝ááŽá˝á ááááłáľ áá¨áłáá˘
á¨GoAudit áľáááľ á áááá á°á˝ááᢠááááľ-á°á áááą á¨á°á á á áĽá á¨áá°á á ááťá¸á áŤáá ááá ááᢠGoAudit á¨ááŤáá á ááľ á¨áĽááľá á¨áááá áľáŞáľ á¨1.7 á áá áááá áŤá¨áááĄá˘
3 ááŤáá
ááŽáááą (á¨ááŤá áľááłá ááľá¨á) áŁááá á ááľ ááá˘áľ áá áá áá° áááľ ááá ááľáĽ á°ááááᢠá¨á°á áááľ ááłáŽá˝á áááá¨áľáŁ á¨áŽáááŠá°á áá¨áá˛ááľ áááŤááľ áĽá á¨á á°á áááŁáá˝á ááááá¨áľ á á ááťáŤáááľ á á˛áľ ááľá¨á ááᢠá áĽááá˝ áĽááá áá áĽáá° ááŤá áá´á á áá áá á ááľá á¨á°áá°á áľáááľ á áááŁá á áĽá á¨á፠áľáááľ ááᎠááá˝ á¨á ááłá¨ áá¨áĽ áľáááśá˝á á áá°áľ áá°áŤáᢠáľááá á¨áľáááą á°á¨ááŤáŽá˝ á áľááá°-ááł áááááľ ááŤá¨á áŤááá ááŠááľ áááľ ááľáĽ á ááľááŁáľ á ááľááá áľáááśá˝ á¨áááááľ ááŤá áá´á áá á¨á°áá°á¨á° áá´á áá ááá¸á á áŁá á°ááĽáŻá áá. ááŤáááľ á¨áá áá´á ááá á ááŤá áá´á áá á¨á°áá°á¨á° á¨á á°á ááá፠áĽá ááá˝ áĽááááá˝á ááá°áá á ááá¨áŠá áŤáłáŤáá˘
á¨ááŤáá ááłáŞáŤá á¨á°á áááľ áá á¨á°áŤáŤá áááἠááľáłááťáá˝á (Sysmon logs ááá plain JSON logs) ááľáś áá° áááľ ááŤá ááááŤá¸áá (ááĽáŤááłááą ááľááá ááááľ "á¨ááááľ áá¨á" áááááᢠá¨á፠á áá, ááĄáľ áľááášá áá° á á ááá ááŤá (ááľá°á ááŤá) áŤáá áłá, áá á á á°á°áá°á á áŤáŁá˘áá˝ ááľáĽ á¨á°á¨ááá áľáááśá˝á ááááá. á¨á፠ááŤáá áŤáá°áááą áááŽá˝á áĽá á á áŤáŁáŞ ááľáá˝á áááá¨áľ "á¨á áĽá ááááá˝á" á áá áá á á°ááá ááŤá áá á ááááá˝á áŤáľáŹáłáᢠá°ááłá á á áŤáŁáŞ áááľ ááŤá á˛áŤááᣠGrapl áááááá á¨á°áłáľá áááŁáłá áááĽáŤáᢠá°áłáľá á¨áááá ááá ááᣠáááłá á AWS á áŤáŁá˘ ááľáĽ á á°áá¨áá á¨ááá°á ááľáłááť á°áĽá°á ááľáĽ ááŤá áá˝ááᢠááŤáá á ááŤá ááľáááľ á áŠá áááľá°áą ááá፠á¨áá¨á á á°áŁá°áĽá ááłá°á áá˝ááá˘
á Grapl á¨á°áťá áááá á¨ááá, áááá¨áľ áá˝áá á ááľ á áľá°áłá˝ áŞá˛áŽ á¨BSides Las Vegas 2019 á ááťá¸á á¨á°ááł ááá˘
4 OSSEC
á 2004 á¨á°áá°á¨á° ááŽáááľ ááᢠáá ááŽáááľáŁ á á á áááᣠáá áľá°ááá áľáá°á áĽá áŁáá ááĽááľá áááá¨áľ á¨á°áá°á á¨áááľ ááá á¨á°á áááľ ááľáľá ááľá¨á á°áĽá áááá˝ áá˝ááᢠOSSEC á áááľ á¨500000 áá á áá ááááłáᢠáá ááľá¨á á ááááľ áĽáá° á áááá áŁáá ááĽááľ ááá፠ááłáŞáŤ áá áŤáááááᢠá¨áá á á áá áľá áááąá á¨á áŤáŁá˘ áĽá á¨á°áá áľáááśá˝ áĽá¨á°ááááá áá. OSSEC áĽáá˛á áĽááá áá á¨ááľáľá áááἠááľáłááťáá˝á áááááá áĽá áá¨áááá˝á ááá°áá°á áŁá¨áá¨áŤ ááá፠áľáááśá˝á áŁáľá á ááááŽá˝á áĽá á¨áá¨áá፠áááἠááľáłááťáá˝á áááááá áĽáá° ááłáŞáŤ áŤáááááá˘
OSSEC á¨á áľá°ááá áá á¨á°áá°á¨á° á¨áĽááľ ááá፠áľáááľ (HIDS) á˝ááłáá˝á á¨á°á áááľ ááľá°áľ á áľá°áłá°á (SIM) áĽá á¨á°á áááľ áá¨á áĽá á¨ááľá°áľ á áľá°áłá°á (SIEM) áľáááľ áá áŤáŁááŤáᢠOSSEC áĽáá° áááἠááľáľá áŤá á¨áĽááá°á áá á¨ááá áłááááľ ááľáľááá áŤáŤáľáłáᢠWindowsᨠrootkit ááááŤá˘ OSSEC á¨á°áá á˝ááŽá˝á á áĽááá°á áá ááŁááľááť á áŤááľ ááłáá áĽá áá°áá áľááśá˝ á ááĽááľ ááá˝ áááľá áľ áá¨áłáᢠáá ááľá¨á ááááŽáśááľá áá°ááá Windows áĽá á áŁá áááá á¨áá á¨áŠáááľ áá°á áľáááśá˝á á¨ááŽáŁ Linux, FreeBSDᣠOpenBSD áĽá Solarisá˘
ᨠOSSEC ááľá¨á ááá¨áá á¨ááĽáĽá á áŤáᣠá áľá°áłáłáŞáŁ á¨á°ááŤáŽá˝ (á ááľáľá áľáááśáš áá á¨á°áŤá áľááá˝ ááŽááŤáá˝) áá¨áá áááá á áĽá ááá¨áłá°á á¨ááŤáááá ááá¨áá á¨ááĽáĽá á áŤáá áŤáŤáľáłáᢠá áľá°áłáłáŞá á áá á°ááá Linux- á¨ááá áłááááľá ááá¨ááἠá¨ááŤáááá á¨ááἠááł á¨ááŤá¨áá˝ áľáááľá˘ áĽáá˛áá á¨ááľá°áśá˝á ááááŚá˝ áĽá ááááŚá˝á áĽá á¨áľáááľ áŚá˛áľ áá¤áśá˝á áŤá¨ááťáá˘
ᨠOSSEC ááŽáááľ á á áá áá á á áśááŽáá áá°áááᢠáŠáŁááŤá áá á¨áááľ ááá áĽáŞáľá áŤááááᣠáĽá á á°á¨ááŞáŁ áŤáááŁá á¨áááľ á¨áááľ áľáŞáľ. ᨠOSSEC ááŽáááľ á áľá°áłáłáŞ áľá áľáááą á¨á áἠáá áľáŞáľ á¨ááááá áľ ááľáŤáľáľ - OSSEC 3.0. á á°á¨ááŞá áľá ááŽáááą áłáŞá áĽá á áŽáááŠá°á á°á áááľ ááľá áĽá á áá á¨ááááľ áááá á¨áááľ áľáááśá˝ áĽáá´áľ áĽáá°ááá ááááŤá.
5. áááŤáľ
á¨áŽáááŠá°á á°á áááľ áá á˝ááŽá˝á ááááłáľ áŤá°áŽá¨ áááľ ááá ááŽáááľ ááᢠá á°ááá á¨á áá ááá፠áľáááľ, á¨á áá áá¨áá¨áŤ áľáááľ áĽá á¨á ááłá¨ áá¨áĽ á°á áááľ áá¨áłá°áŤ ááłáŞáŤáá˝á áŤáŤáľáłá.
áá áááľ á 2009 á°ááá¨. áĽáŤá á á°ááŚá˝ áá á¨á°áá°á¨á° áá. áŤá áááľ, áĽáąá á¨áá áá á°á á ááłááľ á¨á ááłá¨ áá¨áĽ áľáŤáá áŁá áŞáŤáľá ááááá˝ áĽáľá á áá. á°áᥠá¨á°áá°áá°, áąáŞáŤáł ááłáááŤá áŤáááŤá, á á áŤáŁáŞáá áááááľ áááľáŁá ááá áá°áĽáŤá, áá á áĽáá°áá, á á°áááĄáľ á°ááŚá˝ áá á¨á°áá°á¨á° áá. ááŽáááą áŁááĽá ááŽá˝ ááŁáĽáá áá°áááᢠáá á á¨áá°á áá á áŤáá áľáŤáá á áá¸á¨á ááľáááŽá˝ ááľáĽ áĽá ááĽá áŤáá¸áá á°ááŚá˝ á ááĽááľ ááŤááľ áŤáľá˝ááᢠááŁááĽá-áá áľáá ááľáá áááŁáá á ááľ á°áŤ á áááá á 10 Gb / s ááĽááľ áľáŤááá á á°áłáŤ áááł áá°áá°á áá˝ááᢠá á°ááłáłá áá á áľá°áłáłáŞá ááľáŤáá áľáá°á á¨ááŤáááááľá á°ááŚá˝ áľáĽáľáĽ ááá°áĽ á¨áá áľá. áąáŞáŤáł áááá˝á áá˝áá áĽá áááŁáľá áá°áááá˘
áąáŞáŤáł á áá°á á á ááááŽá˝ áá ááá áĽáá° AWS áŁá áááŁá áá˝áá˝ áá á á áᥠáá° áááą á¨á°á¨áᨠáŁá áŞá á áá áá áĽáá˛á°áŤ áááá áá˝ááᢠ.
ááŽáááą ááľáĽáľáĽ áĽá áááá áľááľ á¨ááá áľáá°á á áááᎠáááá á á¨ááŤáááá á¨áá áľááŞááśá˝á áá°áááá˘
á¨áąáŞáŤáł ááŽáááľ á¨áá°áłá°á¨á á áááľ áá¨á á°á áááľ áááá´á˝á (OISF) ááá˘
6. áá (áĽáŽ)
áĽáá° áąáŞáŤáł ᣠ(áá ááŽáááľ áá°á á˛á áĽáŽ á°áĽá á¨áá ፠á˛áá á BroCon 2018 ááá áľ áá áá á°áĽá á°á°ááá) áĽáá˛áá áĽáá° á á áŤáŁáŞ ááá á á°áá áĽáá áľáá´áá˝ áŤá áŤáá°áááą áááŽá˝á áááá¨áľ á¨ááŤáľá˝á á¨áá¨áŤ ááá፠áľáááľ áĽá á¨á ááłá¨ áá¨áĽ á°á áááľ áá¨áłá°áŤ ááłáŞáŤ ááᢠáá á¨áŁá áá ááłáááŤáá˝ á¨ááá¨á á áá ᣠáአáááłáá˝á á¨ááŤáá á°áἠáá á¨á°áá°á¨áą áľáááśá˝ á á°áá¨áŁ áá á á ááłá¨ áá¨áĄ áá áŤáá ááá áá á¨á°áŤáŤá ááłáłáłáá ááááᢠáá á¨áá°á¨áá áŤáá°ááá° á¨á ááłá¨ áá¨áĽ áŁá áŞá á ááľ á¨á áá ááá¨áłáľ ááᢠáá áááłá á¨á¤á˝á˛á˛á áĽáŞá ááá á¨á°á áááľ á¨ááľáá áá¨ááśá˝á á¨ááááἠáá°áľá á˛áá¨áá ááŽáśáŽááᣠá¨ááŹáľ áŤáľááá˝áᣠá¨á፠áľáá˝á áááá¨áľ áŤáľá˝ááá˘
ááá áĽáá° á¨á ááłá¨ áá¨áĽ á°á áááľ ááłáŞáŤ á¨áá°áľá ᣠá¨á፠á ááľ ááá á á á°áá ââáá áľ áľáá°áá á¨á ááá á ááá á ááľ áľááťááľáľ á ááľá ááľá°áľ áááááá áĽáľá áá°áŁá áááľ áĽáá˝áááᢠáá á¨ááľááá áľáŤáá áá¨áá áá° á¨áá°á á°á¨á ááľá°áśá˝ ááááŁá áĽá á¨áľááŞááľ á áľá°ááá áá á áĽáŽ áááľáŤáľ áŤáľá˝ááᢠá áľá°áááá á¨ááľá°áśá˝ áá ááááŁáŁáľ áĽá áĽááá ááľá°áśá˝ á¨á ááłá¨ áá¨áĽ á°á áááľ á ááá áá áááľ áĽáá°áá á áľááá áááá á¨ááŽááŤá á ááŁáĽ áááá áá°áááᢠá¨áá ááŽááŤááá ááá á á°áá°á áľáá áľ áĽáá° á áľáááááą á¨ááłáłáł áľáááá ááá ááľ ááŤáááá áá˝ááᢠᨠANDᣠOR áĽá NOT áŚááŹá°áŽá˝á á áá áá ááľáĽáľáĽ áááŤá áááłáá˝á áĽááľáľááᥠááá áľáááᢠáá á°á áááá˝ á áŤáŁá˘áŤá¸á áĽáá´áľ áĽáá°áá°áá°á á¨áá ááľ á˝ááł áá°áŁáᢠáĽáááľ ááᣠá¨áąáŞáŤáł áá á˛ááłá°á áá á á°á áááľ áľááśá˝ áá áá¨á á˛áŤá°áá á áŁá á¨á°ááłá°á ááłáŞáŤ áááľá áĽáá°áá˝á áἠááŁá áááŁáá˘
áľá ááá áĽá ááááŽá˝á á¨ááá áĽáŁááá áŤáááአáŞá˛áŽá˘
7. ááá°á
áááŁá á¨á°á áááľ ááľáľá ááááᣠá°áá-á¤á°á ááľá¨á ááᢠá á áᥠáá° áááľ ááá ááľáĽ á°ááááᢠá ááŽáááą áááť áá ááá á ááá´ááľ áá á¨áá˝ááśá˝ á ááśáá˛á áľáá°á áááľá ááᣠáŽáą á á¤áá˘áᢠá¨á°áá ááᢠPanther áá°á ááá á ááá á á¨áŁá˘áá˝ ááľáĽ áŤááľá áľááśá˝ á ááá á áááś ááá˝ áĽáá˛á°áĽ á ááľ áá á áľáááľ áá°áŁáᢠáá áľáááľ á á áááááľ ááľáŤá áá á áá°á áá˝ááᢠá¨áá¸áľ á áááłá áá¤áśá˝á áááááľ áĽá áá°á áááľ áŁáááŤáá˝ á ááľááá á¨áľáŤ áŤáá áááááľ ááá˝ á¨áá á¨ááá°á á áá˝á á áá áá áľááľá ááá፠áá°áŤááá˘
á¨ááá°á áá áá áŁá áŞáŤáľ ááŤá¨á á¨áá¨á°ááľ áááá áłá:
- áááἠááľáłááťáá˝á á áá°áá°á áŤáá°ááá° á¨ááĽáśá˝ ááłá¨áťá ááá á˘
- á¨á°á áááľ ááłáŽá˝á á¨ááŤááááą á áááŤážá˝á á áááá á¨ááť á ááľ á°á°ááĽáŻáᢠáááá á¨ááŤáá°á á°á¨ááá á¨á á á á¨ááá°á áá¨á ááľáŽá˝á á áá áá ááá˘
- ᨠSOC/PCI/HIPAA ááá áá á áá áá á¨áľáááľ áá¨áá፠á¨ááá°á áá´áá˝.
- á¨á°á áá á á¨áŁáľ á˝áá ááŤáľá¨áľá á¨áá˝á á¨áááá áľá á°áśá˝á á áŤáľ á°á á ááľá°áŤá¨á á¨á°áá ááĽáśá˝áá áá áĽáá˘
Panther AWS CloudFormationá á áá áá á áľáá áą AWS á°áá ááľáĽ á°ááááˇáᢠáá á°á ááá áááá á¨áĽáąá ááἠáĽáá˛ááŁá á áŤáľá˝áááá˘
áá¤áśá˝
á¨áľáááśá˝á á°á áááľ áá¨áłá°á á á áá áá á áŁá á áľáááá á°ááŁá ááᢠáááľ ááá ááłáŞáŤáá˝ áááá á áááľ áá á áŤáá¸á áŠáŁááŤáá˝ áá áá á˝áá áĽáá˛ááą áŤááá, áĽá áĽáľáá˝á áĽá ááá á᪠ááá ááť á áá°áá.
ááľ á ááŁá˘áá˝! áá ááááľ á¨á°á áááľ áá¨áłá°áŤ ááłáŞáŤáá˝á áľá áááá ?
ááá: hab.com
