3. Elastic stack: təhlükəsizlik loglarının analizi. Dashboardlar

3. Elastic stack: təhlükəsizlik loglarının analizi. Dashboardlar

Ötən məqalələrdə ELK stack ilə tanış olduq və Logstash konfiqurasiya faylının log parserini necə quracağımızı müzakirə etdik, bu məqalədə isə analitika baxımından ən vacib olan, sistemdən nələri görmək istədiyinizi və bunun üçün nələrin yaradıldığını - qrafiklər və cədvəllər birləşdirilmişdir dashboardlar. Bu gün vizuallaşdırma sistemi ilə yaxından tanış olacağıq Kibana, qrafiklər və cədvəllər yaratmağı öyrənəcək və nəticədə Check Point firewall logları əsasında sadə bir dashboard quracağıq.

Kibana ilə işləməkdəki ilk addım index pattern, məntiqi olaraq, müəyyən prinsiplərə görə birləşdirilmiş indekslərin bazasıdır. Təbii ki, bu, Kibananın bütün indekslərdə məlumatları daha rahat axtarması üçün tənzimləmədir. Bu, məsələn, “checkpoint-*” ştampı ilə indeks adını uyğunlaşdıraraq təyin edilir. Məsələn, «checkpoint-2019.12.05» ştampına uyğun gəlir, ancaq sadəcə «checkpoint» uyğun gəlmir. Eyni zamanda, axtarışda müxtəlif indeks ştampı üzrə bir məlumatı eyni anda axtarmaq mümkün deyil, bir az sonra gələcək məqalələrdə API sorğularının ya indeks adları, ya da bir ştamp üzrə aparıldığını görəcəyik, şəkil interaktivdir:

3. Elastic stack: təhlükəsizlik loglarının analizi. Dashboardlar

Daha sonra Discover menyusunda bütün logların indeksləndiyini və düzgün parserin qurulduğunu yoxlayırıq. Hər hansı bir uyğunsuzluq aşkar olunsa, məsələn, məlumat növünün sətirdən tam ədədə dəyişdirilməsi lazım olsa, Logstash konfiqurasiya faylını redaktə etmək lazımdır, nəticədə yeni loglar düzgün yazılacaq. Köhnə logların dəyişikdən öncə lazım olan görünüşü qəbul etməsi yalnız reindexasiya prosesi ilə mümkündür, gələcək məqalələrdə bu əməliyyat daha ətraflı müzakirə olunacaq. Hər şeyin qaydasında olduğuna əmin olaq, şəkil interaktivdir:

3. Elastic stack: təhlükəsizlik loglarının analizi. Dashboardlar

Loglar yerindədir, demək, dashboardların qurulmasına başlaya bilərik. Təhlükəsizlik məhsullarından dashboard analitikası əsasında təşkilatdakı İT təhlükəsizliyinin vəziyyətini başa düşmək, cari siyasətdəki zəif yerları açıqca görmək və onların aradan qaldırılması üçün yollar inkişaf etdirmək mümkündür. Bir neçə vizuallaşdırma vasitəsindən istifadə edərək kiçik bir dashboard quracağıq. Dashboard 5 komponentdən ibarət olacaq:

  1. bleydlər üzrə logların ümumi sayını hesablama cədvəli
  2. kritik IPS siqnaturaları üzrə cədvəl
  3. Threat Prevention hadisələri üzrə dairəvi diaqram
  4. ən populyar ziyarət edilən saytlar üzrə diaqram
  5. ən təhlükəli tətbiqlərin istifadəsi üzrə diaqram

Vizuallaşdırma fiqurlarını yaratmaq üçün Visualize, və qurmaq istədiyimiz lazım olan fiquru seçmək lazımdır! Tədricən irəliləyək.

Bleydlər üzrə logların ümumi sayını hesablamaq üçün cədvəl

Bunun üçün fiquru seçəcəyik Data Table, qrafiklər yaratmaq üçün avadanlıqlara daxil oluruq, solda forma parametrləri verilir, sağda isə cari parametrlər üzrə necə görünəcəyi göstərilir. Əvvəlcə tamamlanmış cədvəlin necə göründüyünü göstərəcəyəm, daha sonra parametrlərlə keçəcəyik, şəkil klik ediləndir:

3. Elastic stack: təhlükəsizlik loglarının analizi. Dashboardlar

Formanın daha ətraflı parametrləri, şəkil klik ediləndir:

3. Elastic stack: təhlükəsizlik loglarının analizi. Dashboardlar

Parametrləri müzakirə edək.

İlk növbədə tənzimlənir metrika, bu, bütün sahələrin toplanacağı dəyərdir. Metrikalar, sənədlərdən müəyyən bir üsulla alınan dəyərlər əsasında hesablanır. Dəyərlər adətən sahələrdən sənəd, lakin həmçinin skriptlər istifadə edərək də yaradılmış ola bilər. Bu halda Kolleksiyalaşdırma: Say (lokların ümumi sayı).

Bundan sonra cədvəli bölmələrə (sahələrə) ayırırıq, hansılar üzrə metrika hesablanacaq. Bu funksiyanı Buckets konfiqurasiyası yerinə yetirir ki, bu da 2 variantdan ibarətdir:

  1. split rows — sütunların əlavə edilməsi və sonradan cədvəlin sətirlərə bölünməsi
  2. split table — müəyyən bir sahənin dəyərlərinə görə bir neçə cədvələ bölünməsi.

İ buckets bir neçə bölmə əlavə etmək mümkündür ki, bir neçə sütun və ya cədvəl yarada biləsiniz, burada məhdudiyyətlər daha çox məntiqidir. Kolleksiyalaşdırmada segmentlərin bölünməsi üçün hansı üsul seçiləcəyini seçmək olar: ipv4 aralığı, tarix aralığı, Şərtlər və s. Ən maraqlı seçimlərdən biri TermsZarurət Şərtləri, bölünmə müəyyən bir indeksin sahəsinin dəyərləri üzrə baş verir, onların dönəri olan dəyər sayı və baxışı arasında fərq vardır. Biz bleydlərin adlarına görə cədvəli bölmək istədiyimiz üçün sahəni seçirik — product.keyword və 25 dönər dəyəri ölçüsünü təyin edirik.

Elasticsearch-də sətir əvəzinə 2 növ məlumat istifadə edilir — textkeyword. Əgər tam mətn axtarışı yerinə yetirmək istəyirsinizsə, text tipindən istifadə etməlisiniz, bu sizin axtarış xidmətinizi yazarkən çox rahatdır, məsələn, müəyyən sahədə (mətn) sözün xatırlanmasını axtarırsınız. Əgər yalnız dəqiq uyğunluq istəsəniz, keyword tipindən istifadə etməlisiniz. Həmçinin, keyword məlumat tiplərini sıralama və ya kolleksiyalaşdırma tələb edən sahələr üçün istifadə edilməlidir, yəni bizim vəziyyətimizdə.

Nəticədə Elasticsearch, məhsul sahəsindəki dəyərə görə toplanmış lokların sayını müəyyən bir zamanla hesablamağı təmin edir. Custom Label-də cədvəldə görünəcək sütunun adını təyin edirik, lokların toplandığı zamanı təyin edirik, görüntüləmə işini başlayırıq — Kibana sorğu göndərir, cavabı gözləyir və sonra alınan məlumatları vizuallaşdırır. Cədvəl hazırdır!

Təhlükə İdarəsi hadisələri üzrə dairəvi diaqram

Maraqlı məlumatdır ki, reaksiya faiz nisbətləri necədir detectprevent məlumat təhlükəsizliyi ilə bağlı hadisələr üçün mövcud təhlükəsizlik siyasətində. Bu hal üçün dairəvi qrafik yaxşı uyğundur. Visualize-dan seçirik — Dairəvi qrafik. Həmçinin, metrikada logların sayı üzrə agregasiyanı təyin edirik. Buckets-da Terms => action qoyuruq.

Hər şey düzgün görünür, lakin nəticədə bütün blaydlara dair dəyərlər göstərilir, yalnız Threat Prevention çərçivəsində işləyən blaydlara görə filtr etmək lazımdır. Ona görə də mütləq filtr konfiqurasiya edirik ki, yalnız İB hadisələrinə cavabdeh olan blaydlara dair məlumat axtaraq — product: («Anti-Bot» OR «New Anti-Virus» OR «DDoS Protector» OR «SmartDefense» OR «Threat Emulation»). Şəkil kliklənə bilən:

3. Elastic stack: təhlükəsizlik loglarının analizi. Dashboardlar

Və daha ətraflı parametrlər, şəkil kliklənə bilən:

3. Elastic stack: təhlükəsizlik loglarının analizi. Dashboardlar

IPS hadisələri üzrə cədvəl

Sonra İB ilə bağlı hadisələrin blayd üzrə görüntülənməsi və yoxlanılması çox önəmlidir IPSThreat Emulation, hansı ki mövcud siyasətlə bloklanmır, sonradan ya imzanı prevent rejiminə keçirmək, ya da trafik etibarlıdırsa — imzanı yoxlamamaq üçün. Cədvəli də ilk nümunədəki kimi yaradırıq, yalnız fərqlilik ondan ibarətdir ki, bir neçə sütun yaradırıq: protections.keyword, severity.keyword, product.keyword, originsicname.keyword. Mütləq filtr konfiqurasiya edirik ki, yalnız İB hadisələrinə cavabdeh olan blaydlara dair məlumat axtaraq — product: ( «SmartDefense» OR «Threat Emulation»). Şəkil kliklənə bilən: Daha ətraflı parametrlər, şəkil kliklənə bilən:

3. Elastic stack: təhlükəsizlik loglarının analizi. Dashboardlar

Ən çox ziyarət olunan saytlarla bağlı qrafiklər

3. Elastic stack: təhlükəsizlik loglarının analizi. Dashboardlar

Bunun üçün forma yaradırıq —

. Metrikada da count (Y oxu) istifadə edirik, X oxunda ziyarət olunan saytların adını istifadə edəcəyik — “appi_name”. Burada kiçik bir hiylə var, əgər məqsədləri hazırkı variantda başladarsanız, bütün saytlar qrafikdə eyni rəngdə qeyd olunacaq, onları müxtəlif rəngli etmək üçün əlavə tənzimləmə istifadə edirik — “split series”, bu isə artıq hazır kolonu seçilən sahəyə görə bir neçə dəyərə bölməyə imkan verir! Bu bölməni ya bir rəngli kolon olaraq stacked rejimində, ya da normal rejimdə X oxunun müəyyən dəyərinə görə bir neçə kolon yaratmaq üçün istifadə edə bilərik. Bu halda buradakı dəyəri X oxu üzrə istifadə edirik, bu bütün kolonların rəngarəng olmasına imkan verir, sağ üst tərəfdən bunlar rənglərlə göstəriləcək. Filtrdə — product: «URL Filtering» olaraq təyin edirik ki, yalnız ziyarət edilən saytlar üzrə məlumatı görə bilək, şəkil kliklənə bilən: Vertical BarParametrlər:

3. Elastic stack: təhlükəsizlik loglarının analizi. Dashboardlar

Ən təhlükəli tətbiqlərin istifadəsi üzrə qrafik

3. Elastic stack: təhlükəsizlik loglarının analizi. Dashboardlar

Təhlükəli tətbiqlərin istifadəsi üzrə qrafik

Bunun için Vertical Bar figürünü oluşturuyoruz. Y ekseninde count metriğini kullanıyoruz, X ekseninde ise kullanılan uygulamaların adlarını - “appi_name” değerleri olarak alacağız. Filtrenin ayarlanması en önemlisi - product: "Application Control" AND app_risk: (4 OR 5 OR 3) AND action: "accept". Uygulama kontrolü blayı için logları filtreliyoruz, yalnızca kritik, yüksek ve orta riskli olarak kategorize edilen web sitelerini alıyoruz ve bu sitelere erişim izin verilmişse sadece o durumda filtreleme yapıyoruz. Görsel tıklanabilir:

3. Elastic stack: təhlükəsizlik loglarının analizi. Dashboardlar

Ayarlar, tıklanabilir:

3. Elastic stack: təhlükəsizlik loglarının analizi. Dashboardlar

Gösterge Paneli

Gösterge panellerini görüntüleme ve oluşturma ayrı bir menü maddesinde - Dashboard. Burada her şey basit, yeni bir gösterge paneli oluşturuluyor, görselleştirme ekleniyor, yerleştiriliyor ve hepsi bu kadar!

Bir gösterge paneli oluşturuyoruz ki bu, kuruluşun IB durumunun temelini anlamamıza yardımcı olacak, fakat yalnızca Check Point seviyesinde, görsel tıklanabilir:

3. Elastic stack: təhlükəsizlik loglarının analizi. Dashboardlar

Bu grafiklere dayanarak, hangi kritik imzaların güvenlik duvarında engellenmediğini, kullanıcıların nerelere gittiğini ve en tehlikeli uygulamaların hangileri olduğunu anlayabiliyoruz.

Nəticə

Kibana'daki temel görselleştirme olanaklarını inceledik ve bir gösterge paneli oluşturduk, fakat bu yalnızca küçük bir kısım. Kursun ilerleyen bölümlerinde harita ayarlarını, elasticsearch sistemi ile çalışmayı, API isteklerini, otomasyonu ve daha birçok şeyi ayrı olarak inceleyeceğiz!

Ona görə də yenilikləri izləyin (Telegram, Facebook, VK, TS Solution Blog), Yandex.Dzen.

Mənbə: habr.com

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster