Как Π΄Π° Π½Π°ΠΌΠ°Π»ΠΈΡ‚Π΅ Ρ€Π°Π·Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ Π·Π° ΠΏΡ€ΠΈΡ‚Π΅ΠΆΠ°Π½ΠΈΠ΅ Π½Π° SIEM систСма ΠΈ Π·Π°Ρ‰ΠΎ ΠΈΠΌΠ°Ρ‚Π΅ Π½ΡƒΠΆΠ΄Π° ΠΎΡ‚ Central Log Management (CLM)

НСотдавна Splunk Π΄ΠΎΠ±Π°Π²ΠΈ ΠΎΡ‰Π΅ Π΅Π΄ΠΈΠ½ ΠΌΠΎΠ΄Π΅Π» Π·Π° Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€Π°Π½Π΅ - Π±Π°Π·ΠΈΡ€Π°Π½ΠΎ Π½Π° инфраструктура Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€Π°Π½Π΅ (сСга Ρ‚Π΅ са Ρ‚Ρ€ΠΈ). Π’Π΅ ΠΎΡ‚Ρ‡ΠΈΡ‚Π°Ρ‚ броя Π½Π° процСсорнитС ядра ΠΏΠΎΠ΄ Splunk ΡΡŠΡ€Π²ΡŠΡ€ΠΈΡ‚Π΅. Много ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎ Π½Π° Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Elastic Stack, Ρ‚Π΅ ΠΎΡ‚Ρ‡ΠΈΡ‚Π°Ρ‚ броя Π½Π° Π²ΡŠΠ·Π»ΠΈΡ‚Π΅ Π½Π° Elasticsearch. SIEM систСмитС са Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΎ скъпи ΠΈ ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ ΠΈΠΌΠ° ΠΈΠ·Π±ΠΎΡ€ ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΏΠ»Π°Ρ‰Π°Π½Π΅ Π½Π° ΠΌΠ½ΠΎΠ³ΠΎ ΠΈ ΠΏΠ»Π°Ρ‰Π°Π½Π΅ Π½Π° ΠΌΠ½ΠΎΠ³ΠΎ. Но Π°ΠΊΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ ΠΌΠ°Π»ΠΊΠΎ изобрСтатСлност, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΡΡŠΠ±Π΅Ρ€Π΅Ρ‚Π΅ ΠΏΠΎΠ΄ΠΎΠ±Π½Π° структура.

Как Π΄Π° Π½Π°ΠΌΠ°Π»ΠΈΡ‚Π΅ Ρ€Π°Π·Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ Π·Π° ΠΏΡ€ΠΈΡ‚Π΅ΠΆΠ°Π½ΠΈΠ΅ Π½Π° SIEM систСма ΠΈ Π·Π°Ρ‰ΠΎ ΠΈΠΌΠ°Ρ‚Π΅ Π½ΡƒΠΆΠ΄Π° ΠΎΡ‚ Central Log Management (CLM)

ИзглСТда страховито, Π½ΠΎ понякога Ρ‚Π°Π·ΠΈ Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π° Ρ€Π°Π±ΠΎΡ‚ΠΈ Π² производството. БлоТността ΡƒΠ±ΠΈΠ²Π° сигурността ΠΈ ΠΊΠ°Ρ‚ΠΎ цяло ΡƒΠ±ΠΈΠ²Π° всичко. Π’ΡΡŠΡ‰Π½ΠΎΡΡ‚ Π·Π° Ρ‚Π°ΠΊΠΈΠ²Π° случаи (говоря Π·Π° намаляванС Π½Π° Ρ€Π°Π·Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ Π·Π° ΠΏΡ€ΠΈΡ‚Π΅ΠΆΠ°Π½ΠΈΠ΅) ΠΈΠΌΠ° цял клас систСми - Central Log Management (CLM). Π—Π° Ρ‚ΠΎΠ²Π° пишС Gartner, считайки Π³ΠΈ Π·Π° ΠΏΠΎΠ΄Ρ†Π΅Π½Π΅Π½ΠΈ. Π•Ρ‚ΠΎ Ρ‚Π΅Ρ…Π½ΠΈΡ‚Π΅ ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΠΊΠΈ:

  • Π˜Π·ΠΏΠΎΠ»Π·Π²Π°ΠΉΡ‚Π΅ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈΡ‚Π΅ ΠΈ инструмСнтитС Π½Π° CLM, ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΈΠΌΠ° ограничСния Π² Π±ΡŽΠ΄ΠΆΠ΅Ρ‚Π° ΠΈ пСрсонала, изисквания Π·Π° наблюдСниС Π½Π° сигурността ΠΈ изисквания Π·Π° ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΈ случаи Π½Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅.
  • Π’Π½Π΅Π΄Ρ€Π΅Ρ‚Π΅ CLM, Π·Π° Π΄Π° ΠΏΠΎΠ΄ΠΎΠ±Ρ€ΠΈΡ‚Π΅ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈΡ‚Π΅ Π·Π° ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅ ΠΈ Π°Π½Π°Π»ΠΈΠ· Π½Π° рСгистрационни Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅, ΠΊΠΎΠ³Π°Ρ‚ΠΎ SIEM Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ сС ΠΎΠΊΠ°ΠΆΠ΅ Ρ‚Π²ΡŠΡ€Π΄Π΅ скъпо ΠΈΠ»ΠΈ слоТно.
  • Π˜Π½Π²Π΅ΡΡ‚ΠΈΡ€Π°ΠΉΡ‚Π΅ Π² инструмСнти Π½Π° CLM с Π΅Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎ ΡΡŠΡ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅, Π±ΡŠΡ€Π·ΠΎ Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ ΠΈ гъвкава визуализация, Π·Π° Π΄Π° ΠΏΠΎΠ΄ΠΎΠ±Ρ€ΠΈΡ‚Π΅ разслСдванСто/Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ със сигурността ΠΈ Π΄Π° ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Ρ‚Π΅ Π»ΠΎΠ² Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ.
  • Π£Π²Π΅Ρ€Π΅Ρ‚Π΅ сС, Ρ‡Π΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠΈΠΌΠΈΡ‚Π΅ Ρ„Π°ΠΊΡ‚ΠΎΡ€ΠΈ ΠΈ ΡΡŠΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΡ са Π²Π·Π΅Ρ‚ΠΈ ΠΏΠΎΠ΄ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅, ΠΏΡ€Π΅Π΄ΠΈ Π΄Π° Π²Π½Π΅Π΄Ρ€ΠΈΡ‚Π΅ CLM Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅.

Π’ Ρ‚Π°Π·ΠΈ статия Ρ‰Π΅ Π³ΠΎΠ²ΠΎΡ€ΠΈΠΌ Π·Π° Ρ€Π°Π·Π»ΠΈΠΊΠΈΡ‚Π΅ Π² ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ към Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ, Ρ‰Π΅ Ρ€Π°Π·Π±Π΅Ρ€Π΅ΠΌ CLM ΠΈ Ρ‰Π΅ Π³ΠΎΠ²ΠΎΡ€ΠΈΠΌ Π·Π° ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Π° систСма ΠΎΡ‚ Ρ‚ΠΎΠ·ΠΈ клас - Quest InTrust. Π”Π΅Ρ‚Π°ΠΉΠ»ΠΈ ΠΏΠΎΠ΄ ΠΊΡ€ΠΎΠΉΠΊΠ°Ρ‚Π°.

Π’ Π½Π°Ρ‡Π°Π»ΠΎΡ‚ΠΎ Π½Π° Ρ‚Π°Π·ΠΈ статия Π³ΠΎΠ²ΠΎΡ€ΠΈΡ… Π·Π° новия ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ към Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Splunk. Π’ΠΈΠ΄ΠΎΠ²Π΅Ρ‚Π΅ Π»ΠΈΡ†Π΅Π½Π·ΠΈ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ сравнСни с Ρ†Π΅Π½ΠΈΡ‚Π΅ Π·Π° ΠΊΠΎΠ»ΠΈ ΠΏΠΎΠ΄ Π½Π°Π΅ΠΌ. Π”Π° си прСдставим, Ρ‡Π΅ ΠΌΠΎΠ΄Π΅Π»ΡŠΡ‚ ΠΊΠ°Ρ‚ΠΎ Π±Ρ€ΠΎΠΉ процСсори Π΅ ΠΈΠΊΠΎΠ½ΠΎΠΌΠΈΡ‡Π΅Π½ Π°Π²Ρ‚ΠΎΠΌΠΎΠ±ΠΈΠ» с Π½Π΅ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ ΠΏΡ€ΠΎΠ±Π΅Π³ ΠΈ Π±Π΅Π½Π·ΠΈΠ½. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΎΡ‚ΠΈΠ΄Π΅Ρ‚Π΅ навсякъдС Π±Π΅Π· ограничСния Π½Π° разстояниСто, Π½ΠΎ Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΎΡ‚ΠΈΠ΄Π΅Ρ‚Π΅ ΠΌΠ½ΠΎΠ³ΠΎ Π±ΡŠΡ€Π·ΠΎ ΠΈ ΡΡŠΠΎΡ‚Π²Π΅Ρ‚Π½ΠΎ Π΄Π° ΠΏΠΎΠΊΡ€ΠΈΠ²Π°Ρ‚Π΅ ΠΌΠ½ΠΎΠ³ΠΎ ΠΊΠΈΠ»ΠΎΠΌΠ΅Ρ‚Ρ€ΠΈ Π½Π° Π΄Π΅Π½. Π›ΠΈΡ†Π΅Π½Π·ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π΄Π°Π½Π½ΠΈ Π΅ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎ Π½Π° ΠΌΠΎΠ΄Π΅Π» Π½Π° спортна ΠΊΠΎΠ»Π° с Π΅ΠΆΠ΅Π΄Π½Π΅Π²Π΅Π½ ΠΏΡ€ΠΎΠ±Π΅Π³. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΊΠ°Ρ€Π°Ρ‚Π΅ Π±Π΅Π·Ρ€Π°Π·ΡΡŠΠ΄Π½ΠΎ Π½Π° дълги разстояния, Π½ΠΎ Ρ‰Π΅ трябва Π΄Π° ΠΏΠ»Π°Ρ‚ΠΈΡ‚Π΅ ΠΏΠΎΠ²Π΅Ρ‡Π΅ Π·Π° ΠΏΡ€Π΅Π²ΠΈΡˆΠ°Π²Π°Π½Π΅ Π½Π° днСвния Π»ΠΈΠΌΠΈΡ‚ Π½Π° ΠΏΡ€ΠΎΠ±Π΅Π³.

Как Π΄Π° Π½Π°ΠΌΠ°Π»ΠΈΡ‚Π΅ Ρ€Π°Π·Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ Π·Π° ΠΏΡ€ΠΈΡ‚Π΅ΠΆΠ°Π½ΠΈΠ΅ Π½Π° SIEM систСма ΠΈ Π·Π°Ρ‰ΠΎ ΠΈΠΌΠ°Ρ‚Π΅ Π½ΡƒΠΆΠ΄Π° ΠΎΡ‚ Central Log Management (CLM)

Π—Π° Π΄Π° сС Π²ΡŠΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ ΠΎΡ‚ Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ, Π±Π°Π·ΠΈΡ€Π°Π½ΠΎ Π½Π° Π½Π°Ρ‚ΠΎΠ²Π°Ρ€Π²Π°Π½Π΅Ρ‚ΠΎ, трябва Π΄Π° ΠΈΠΌΠ°Ρ‚Π΅ възмоТно Π½Π°ΠΉ-ниското ΡΡŠΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΠ΅ Π½Π° CPU ядра към GB Π·Π°Ρ€Π΅Π΄Π΅Π½ΠΈ Π΄Π°Π½Π½ΠΈ. На ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ° Ρ‚ΠΎΠ²Π° ΠΎΠ·Π½Π°Ρ‡Π°Π²Π° Π½Π΅Ρ‰ΠΎ ΠΊΠ°Ρ‚ΠΎ:

  • Най-малкият възмоТСн Π±Ρ€ΠΎΠΉ заявки към Π·Π°Ρ€Π΅Π΄Π΅Π½ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ.
  • Най-малък Π±Ρ€ΠΎΠΉ възмоТни ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ Π½Π° Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ.
  • Π’ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΠΉ-опростСни ΠΈ Π½ΠΎΡ€ΠΌΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ Π΄Π°Π½Π½ΠΈ (Ρ‚Π°ΠΊΠ° Ρ‡Π΅ Π΄Π° няма Π½ΡƒΠΆΠ΄Π° Π΄Π° Π³ΡƒΠ±ΠΈΡ‚Π΅ Ρ†ΠΈΠΊΠ»ΠΈ Π½Π° процСсора Π·Π° послСдваща ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° ΠΈ Π°Π½Π°Π»ΠΈΠ· Π½Π° Π΄Π°Π½Π½ΠΈ).

Най-ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ½ΠΎΡ‚ΠΎ Ρ‚ΡƒΠΊ са Π½ΠΎΡ€ΠΌΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ. Ако искатС SIEM Π΄Π° бъдС Π°Π³Ρ€Π΅Π³Π°Ρ‚ΠΎΡ€ Π½Π° всички рСгистрационни Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π² Π΅Π΄Π½Π° организация, Ρ‚ΠΎΠ²Π° изисква ΠΎΠ³Ρ€ΠΎΠΌΠ½ΠΎ количСство усилия ΠΏΡ€ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ ΠΈ послСдваща ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ°. НС забравяйтС, Ρ‡Π΅ трябва Π΄Π° помислитС ΠΈ Π·Π° Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π°, която Π΄Π° Π½Π΅ сС Ρ€Π°Π·ΠΏΠ°Π΄Π° ΠΏΡ€ΠΈ Π½Π°Ρ‚ΠΎΠ²Π°Ρ€Π²Π°Π½Π΅, Ρ‚.Π΅. Ρ‰Π΅ са Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΈ Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΈ ΡΡŠΡ€Π²ΡŠΡ€ΠΈ ΠΈ слСдоватСлно Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΈ процСсори.

Π›ΠΈΡ†Π΅Π½Π·ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π·Π° ΠΎΠ±Π΅ΠΌ Π½Π° Π΄Π°Π½Π½ΠΈ сС основава Π½Π° количСството Π΄Π°Π½Π½ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ сС ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Ρ‚ Π² пастта Π½Π° SIEM. Π”ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΈΡ‚Π΅ ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈ Π½Π° Π΄Π°Π½Π½ΠΈ сС Π½Π°ΠΊΠ°Π·Π²Π°Ρ‚ с Ρ€ΡƒΠ±Π»Π° (ΠΈΠ»ΠΈ Π΄Ρ€ΡƒΠ³Π° Π²Π°Π»ΡƒΡ‚Π°) ΠΈ Ρ‚ΠΎΠ²Π° Π²ΠΈ ΠΊΠ°Ρ€Π° Π΄Π° сС замислитС ΠΊΠ°ΠΊΠ²ΠΎ Π²ΡΡŠΡ‰Π½ΠΎΡΡ‚ Π½Π΅ стС искали Π΄Π° ΡΡŠΠ±ΠΈΡ€Π°Ρ‚Π΅. Π—Π° Π΄Π° Π½Π°Π΄Ρ…ΠΈΡ‚Ρ€ΠΈΡ‚Π΅ Ρ‚ΠΎΠ·ΠΈ ΠΌΠΎΠ΄Π΅Π» Π½Π° Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€Π°Π½Π΅, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π·Π°Ρ…Π°ΠΏΠ΅Ρ‚Π΅ Π΄Π°Π½Π½ΠΈΡ‚Π΅, ΠΏΡ€Π΅Π΄ΠΈ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΈΠ½ΠΆΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ΠΈ Π² систСмата SIEM. Π•Π΄ΠΈΠ½ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° Ρ‚Π°ΠΊΠΎΠ²Π° Π½ΠΎΡ€ΠΌΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ ΠΏΡ€Π΅Π΄ΠΈ ΠΈΠ½ΠΆΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½Π΅ Π΅ Elastic Stack ΠΈ някои Π΄Ρ€ΡƒΠ³ΠΈ Ρ‚ΡŠΡ€Π³ΠΎΠ²ΡΠΊΠΈ SIEMs.

Π’ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° Ρ‚ΠΎΠ²Π° ΠΈΠΌΠ°ΠΌΠ΅, Ρ‡Π΅ Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ ΠΏΠΎ инфраструктура Π΅ Π΅Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎ, ΠΊΠΎΠ³Π°Ρ‚ΠΎ трябва Π΄Π° ΡΡŠΠ±Π΅Ρ€Π΅Ρ‚Π΅ само ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ Π΄Π°Π½Π½ΠΈ с ΠΌΠΈΠ½ΠΈΠΌΠ°Π»Π½Π° ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ°, Π° Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ ΠΏΠΎ ΠΎΠ±Π΅ΠΌ ΠΈΠ·ΠΎΠ±Ρ‰ΠΎ няма Π΄Π° Π²ΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ Π΄Π° ΡΡŠΠ±Π΅Ρ€Π΅Ρ‚Π΅ всичко. Π’ΡŠΡ€ΡΠ΅Π½Π΅Ρ‚ΠΎ Π½Π° ΠΌΠ΅ΠΆΠ΄ΠΈΠ½Π½ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π²ΠΎΠ΄ΠΈ Π΄ΠΎ слСднитС ΠΊΡ€ΠΈΡ‚Π΅Ρ€ΠΈΠΈ:

  • ΠžΠΏΡ€ΠΎΡΡ‚Π΅Ρ‚Π΅ Π°Π³Ρ€Π΅Π³ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ ΠΈ Π½ΠΎΡ€ΠΌΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π΄Π°Π½Π½ΠΈ.
  • Π€ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° ΡˆΡƒΠΌΠ½ΠΈ ΠΈ Π½Π°ΠΉ-ΠΌΠ°Π»ΠΊΠΎ Π²Π°ΠΆΠ½ΠΈ Π΄Π°Π½Π½ΠΈ.
  • ΠŸΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²ΡΠ½Π΅ Π½Π° Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈ Π·Π° Π°Π½Π°Π»ΠΈΠ·.
  • Π˜Π·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°Π½ΠΈ ΠΈ Π½ΠΎΡ€ΠΌΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ Π΄Π°Π½Π½ΠΈ към SIEM

Π’ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° Ρ‚ΠΎΠ²Π° Ρ†Π΅Π»Π΅Π²ΠΈΡ‚Π΅ SIEM систСми няма Π΄Π° ΠΈΠΌΠ°Ρ‚ Π½ΡƒΠΆΠ΄Π° Π΄Π° губят Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½Π° мощност Π½Π° процСсора Π·Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° ΠΈ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС Π²ΡŠΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΎΡ‚ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ само Π½Π° Π½Π°ΠΉ-Π²Π°ΠΆΠ½ΠΈΡ‚Π΅ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ, Π±Π΅Π· Π΄Π° намаляват видимостта Π½Π° случващото сС.

Π’ идСалния случай Ρ‚Π°ΠΊΠΎΠ²Π° ΠΌΠ΅ΠΆΠ΄ΠΈΠ½Π½ΠΎ софтуСрно Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ трябва ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° Π΄Π° прСдоставя Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈ Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ ΠΈ Ρ€Π΅Π°Π³ΠΈΡ€Π°Π½Π΅ Π² Ρ€Π΅Π°Π»Π½ΠΎ Π²Ρ€Π΅ΠΌΠ΅, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π·Π° намаляванС Π½Π° Π²ΡŠΠ·Π΄Π΅ΠΉΡΡ‚Π²ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ опасни дСйности ΠΈ Π°Π³Ρ€Π΅Π³ΠΈΡ€Π°Π½Π΅ Π½Π° цСлия ΠΏΠΎΡ‚ΠΎΠΊ ΠΎΡ‚ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π² ΠΏΠΎΠ»Π΅Π·Π΅Π½ ΠΈ прост ΠΎΠ±Π΅ΠΌ ΠΎΡ‚ Π΄Π°Π½Π½ΠΈ към SIEM. Π•, Ρ‚ΠΎΠ³Π°Π²Π° SIEM ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° създаванС Π½Π° Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΈ Π°Π³Ρ€Π΅Π³Π°Ρ†ΠΈΠΈ, ΠΊΠΎΡ€Π΅Π»Π°Ρ†ΠΈΠΈ ΠΈ процСси Π·Π° ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅.

Π‘ΡŠΡ‰ΠΎΡ‚ΠΎ мистСриозно ΠΌΠ΅ΠΆΠ΄ΠΈΠ½Π½ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π½Π΅ Π΅ Π½ΠΈΡ‰ΠΎ Π΄Ρ€ΡƒΠ³ΠΎ освСн CLM, ΠΊΠΎΠ΅Ρ‚ΠΎ спомСнах Π² Π½Π°Ρ‡Π°Π»ΠΎΡ‚ΠΎ Π½Π° статията. Π•Ρ‚ΠΎ ΠΊΠ°ΠΊ Gartner Π³ΠΎ Π²ΠΈΠΆΠ΄Π°:

Как Π΄Π° Π½Π°ΠΌΠ°Π»ΠΈΡ‚Π΅ Ρ€Π°Π·Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ Π·Π° ΠΏΡ€ΠΈΡ‚Π΅ΠΆΠ°Π½ΠΈΠ΅ Π½Π° SIEM систСма ΠΈ Π·Π°Ρ‰ΠΎ ΠΈΠΌΠ°Ρ‚Π΅ Π½ΡƒΠΆΠ΄Π° ΠΎΡ‚ Central Log Management (CLM)

Π‘Π΅Π³Π° ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΎΠΏΠΈΡ‚Π°Ρ‚Π΅ Π΄Π° Ρ€Π°Π·Π±Π΅Ρ€Π΅Ρ‚Π΅ ΠΊΠ°ΠΊ InTrust отговаря Π½Π° ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΠΊΠΈΡ‚Π΅ Π½Π° Gartner:

  • Π•Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎ ΡΡŠΡ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ Π·Π° ΠΎΠ±Π΅ΠΌΠΈΡ‚Π΅ ΠΈ Ρ‚ΠΈΠΏΠΎΠ²Π΅Ρ‚Π΅ Π΄Π°Π½Π½ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ трябва Π΄Π° сС ΡΡŠΡ…Ρ€Π°Π½ΡΠ²Π°Ρ‚.
  • Висока скорост Π½Π° Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅.
  • Π’ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈΡ‚Π΅ Π·Π° визуализация Π½Π΅ са Ρ‚ΠΎΠ²Π°, ΠΊΠΎΠ΅Ρ‚ΠΎ изисква основният CLM, Π½ΠΎ Π»ΠΎΠ²ΡŠΡ‚ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ Π΅ ΠΊΠ°Ρ‚ΠΎ BI систСма Π·Π° сигурност ΠΈ Π°Π½Π°Π»ΠΈΠ· Π½Π° Π΄Π°Π½Π½ΠΈ.
  • ΠžΠ±ΠΎΠ³Π°Ρ‚ΡΠ²Π°Π½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ Π·Π° обогатяванС Π½Π° Π½Π΅ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π΅Π½ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ с ΠΏΠΎΠ»Π΅Π·Π½ΠΈ контСкстуални Π΄Π°Π½Π½ΠΈ (ΠΊΠ°Ρ‚ΠΎ гСолокация ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ).

Quest InTrust ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° своя собствСна систСма Π·Π° ΡΡŠΡ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ с компрСсиранС Π½Π° Π΄Π°Π½Π½ΠΈ Π΄ΠΎ 40:1 ΠΈ високоскоростна дСдупликация, ΠΊΠΎΠ΅Ρ‚ΠΎ намалява Ρ€Π°Π·Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ Π·Π° ΡΡŠΡ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ Π·Π° CLM ΠΈ SIEM систСми.

Как Π΄Π° Π½Π°ΠΌΠ°Π»ΠΈΡ‚Π΅ Ρ€Π°Π·Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ Π·Π° ΠΏΡ€ΠΈΡ‚Π΅ΠΆΠ°Π½ΠΈΠ΅ Π½Π° SIEM систСма ΠΈ Π·Π°Ρ‰ΠΎ ΠΈΠΌΠ°Ρ‚Π΅ Π½ΡƒΠΆΠ΄Π° ΠΎΡ‚ Central Log Management (CLM)
Конзола Π·Π° Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ Π½Π° IT сигурност с ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎ Π½Π° Google Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅

Π‘ΠΏΠ΅Ρ†ΠΈΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½ ΡƒΠ΅Π± Π±Π°Π·ΠΈΡ€Π°Π½ ΠΌΠΎΠ΄ΡƒΠ» Π·Π° Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ Π½Π° ИВ сигурност (ITSS) ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΡΠ²ΡŠΡ€ΠΆΠ΅ с Π΄Π°Π½Π½ΠΈ Π·Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π² Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅Ρ‚ΠΎ Π½Π° InTrust ΠΈ прСдоставя прост интСрфСйс Π·Π° Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ. Π˜Π½Ρ‚Π΅Ρ€Ρ„Π΅ΠΉΡΡŠΡ‚ Π΅ опростСн Π΄ΠΎ Ρ‚Π°ΠΊΠ°Π²Π° стСпСн, Ρ‡Π΅ дСйства ΠΊΠ°Ρ‚ΠΎ Google Π·Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ Ρ€Π΅Π³ΠΈΡΡ‚ΡŠΡ€Π° Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡΡ‚Π°. ITSS ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π²Ρ€Π΅ΠΌΠ΅Π²ΠΈ Π»ΠΈΠ½ΠΈΠΈ Π·Π° Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ ΠΎΡ‚ заявки, ΠΌΠΎΠΆΠ΅ Π΄Π° обСдинява ΠΈ Π³Ρ€ΡƒΠΏΠΈΡ€Π° ΠΏΠΎΠ»Π΅Ρ‚Π° Π·Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ ΠΈ Π΅Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎ ΠΏΠΎΠ΄ΠΏΠΎΠΌΠ°Π³Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ.

InTrust обогатява ΡΡŠΠ±ΠΈΡ‚ΠΈΡΡ‚Π° Π½Π° Windows с ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΈ Π·Π° сигурност, ΠΈΠΌΠ΅Π½Π° Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΈ Π·Π° Π²Π»ΠΈΠ·Π°Π½Π΅ Π² сигурността. InTrust ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° Π½ΠΎΡ€ΠΌΠ°Π»ΠΈΠ·ΠΈΡ€Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡΡ‚Π° към проста схСма W6 (Кой, Какво, КъдС, Кога, ΠžΡ‚ ΠΊΠΎΠ³ΠΎ ΠΈ ΠžΡ‚ΠΊΡŠΠ΄Π΅), Ρ‚Π°ΠΊΠ° Ρ‡Π΅ Π΄Π°Π½Π½ΠΈΡ‚Π΅ ΠΎΡ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈ (собствСни ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π½Π° Windows, рСгистрационни Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π½Π° Linux ΠΈΠ»ΠΈ syslog) Π΄Π° ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС видят Π² Π΅Π΄ΠΈΠ½ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ ΠΈ Π½Π° Π΅Π΄ΠΈΠ½ ΠΊΠΎΠ½Π·ΠΎΠ»Π° Π·Π° Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅.

InTrust ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈ Π·Π° ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅, ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ ΠΈ Ρ€Π΅Π°Π³ΠΈΡ€Π°Π½Π΅ Π² Ρ€Π΅Π°Π»Π½ΠΎ Π²Ρ€Π΅ΠΌΠ΅, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΊΠ°Ρ‚ΠΎ систСма, ΠΏΠΎΠ΄ΠΎΠ±Π½Π° Π½Π° EDR, Π·Π° ΠΌΠΈΠ½ΠΈΠΌΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ‰Π΅Ρ‚ΠΈΡ‚Π΅, ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ΠΈ ΠΎΡ‚ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½Π° дСйност. Π’Π³Ρ€Π°Π΄Π΅Π½ΠΈΡ‚Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π° Π·Π° сигурност ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚, Π½ΠΎ Π½Π΅ сС ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π°Π²Π°Ρ‚ Π΄ΠΎ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° слСднитС Π·Π°ΠΏΠ»Π°Ρ…ΠΈ:

  • ΠŸΡ€ΡŠΡΠΊΠ°Π½Π΅ Π½Π° ΠΏΠ°Ρ€ΠΎΠ»ΠΈ.
  • Kerberoasting.
  • ΠŸΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½Π° активност Π½Π° PowerShell, ΠΊΠ°Ρ‚ΠΎ Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ изпълнСниС Π½Π° Mimikatz.
  • ΠŸΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ процСси, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Ρ€Π°Π½ΡΡŠΠΌΡƒΠ΅Ρ€ LokerGoga.
  • ΠšΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½Π΅ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° рСгистрационни Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ CA4FS.
  • Π’Π»ΠΈΠ·Π°Π½Π΅ с ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½ Π°ΠΊΠ°ΡƒΠ½Ρ‚ Π½Π° Ρ€Π°Π±ΠΎΡ‚Π½ΠΈ станции.
  • Атаки с ΠΎΡ‚Π³Π°Ρ‚Π²Π°Π½Π΅ Π½Π° ΠΏΠ°Ρ€ΠΎΠ»Π°.
  • ΠŸΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° Π»ΠΎΠΊΠ°Π»Π½ΠΈ потрСбитСлски Π³Ρ€ΡƒΠΏΠΈ.

Π‘Π΅Π³Π° Ρ‰Π΅ Π²ΠΈ ΠΏΠΎΠΊΠ°ΠΆΠ° няколко Π΅ΠΊΡ€Π°Π½Π½ΠΈ снимки Π½Π° самия InTrust, Π·Π° Π΄Π° ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π΄ΠΎΠ±ΠΈΠ΅Ρ‚Π΅ прСдстава Π·Π° Π½Π΅Π³ΠΎΠ²ΠΈΡ‚Π΅ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈ.

Как Π΄Π° Π½Π°ΠΌΠ°Π»ΠΈΡ‚Π΅ Ρ€Π°Π·Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ Π·Π° ΠΏΡ€ΠΈΡ‚Π΅ΠΆΠ°Π½ΠΈΠ΅ Π½Π° SIEM систСма ΠΈ Π·Π°Ρ‰ΠΎ ΠΈΠΌΠ°Ρ‚Π΅ Π½ΡƒΠΆΠ΄Π° ΠΎΡ‚ Central Log Management (CLM)
ΠŸΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ Π·Π°Π΄Π°Π΄Π΅Π½ΠΈ Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈ Π·Π° Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ Π½Π° ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΈ уязвимости

Как Π΄Π° Π½Π°ΠΌΠ°Π»ΠΈΡ‚Π΅ Ρ€Π°Π·Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ Π·Π° ΠΏΡ€ΠΈΡ‚Π΅ΠΆΠ°Π½ΠΈΠ΅ Π½Π° SIEM систСма ΠΈ Π·Π°Ρ‰ΠΎ ΠΈΠΌΠ°Ρ‚Π΅ Π½ΡƒΠΆΠ΄Π° ΠΎΡ‚ Central Log Management (CLM)
ΠŸΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈ Π·Π° ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅ Π½Π° Π½Π΅ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π΅Π½ΠΈ Π΄Π°Π½Π½ΠΈ

Как Π΄Π° Π½Π°ΠΌΠ°Π»ΠΈΡ‚Π΅ Ρ€Π°Π·Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ Π·Π° ΠΏΡ€ΠΈΡ‚Π΅ΠΆΠ°Π½ΠΈΠ΅ Π½Π° SIEM систСма ΠΈ Π·Π°Ρ‰ΠΎ ΠΈΠΌΠ°Ρ‚Π΅ Π½ΡƒΠΆΠ΄Π° ΠΎΡ‚ Central Log Management (CLM)
ΠŸΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° рСгулярни ΠΈΠ·Ρ€Π°Π·ΠΈ Π·Π° създаванС Π½Π° рСакция към ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅

Как Π΄Π° Π½Π°ΠΌΠ°Π»ΠΈΡ‚Π΅ Ρ€Π°Π·Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ Π·Π° ΠΏΡ€ΠΈΡ‚Π΅ΠΆΠ°Π½ΠΈΠ΅ Π½Π° SIEM систСма ΠΈ Π·Π°Ρ‰ΠΎ ΠΈΠΌΠ°Ρ‚Π΅ Π½ΡƒΠΆΠ΄Π° ΠΎΡ‚ Central Log Management (CLM)
ΠŸΡ€ΠΈΠΌΠ΅Ρ€ с ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ Π·Π° Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ Π½Π° уязвимости Π½Π° PowerShell

Как Π΄Π° Π½Π°ΠΌΠ°Π»ΠΈΡ‚Π΅ Ρ€Π°Π·Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ Π·Π° ΠΏΡ€ΠΈΡ‚Π΅ΠΆΠ°Π½ΠΈΠ΅ Π½Π° SIEM систСма ΠΈ Π·Π°Ρ‰ΠΎ ΠΈΠΌΠ°Ρ‚Π΅ Π½ΡƒΠΆΠ΄Π° ΠΎΡ‚ Central Log Management (CLM)
Π’Π³Ρ€Π°Π΄Π΅Π½Π° Π±Π°Π·Π° ΠΎΡ‚ знания с описания Π½Π° уязвимоститС

InTrust Π΅ ΠΌΠΎΡ‰Π΅Π½ инструмСнт, ΠΊΠΎΠΉΡ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΊΠ°Ρ‚ΠΎ самостоятСлно Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ ΠΈΠ»ΠΈ ΠΊΠ°Ρ‚ΠΎ част ΠΎΡ‚ SIEM систСма, ΠΊΠ°ΠΊΡ‚ΠΎ описах ΠΏΠΎ-Π³ΠΎΡ€Π΅. ВСроятно основното прСдимство Π½Π° Ρ‚ΠΎΠ²Π° Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π΅, Ρ‡Π΅ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π·Π°ΠΏΠΎΡ‡Π½Π΅Ρ‚Π΅ Π΄Π° Π³ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ Π²Π΅Π΄Π½Π°Π³Π° слСд инсталиранСто, Ρ‚.ΠΊ InTrust ΠΈΠΌΠ° голяма Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° ΠΎΡ‚ ΠΏΡ€Π°Π²ΠΈΠ»Π° Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ ΠΈ Ρ€Π΅Π°Π³ΠΈΡ€Π°Π½Π΅ Π½Π° тях (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»).

Π’ статията Π½Π΅ Π³ΠΎΠ²ΠΎΡ€ΠΈΡ… Π·Π° ΠΊΡƒΡ‚ΠΈΠΉΠ½ΠΈ ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΠΈ. Но Π²Π΅Π΄Π½Π°Π³Π° слСд инсталацията ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Ρ‚Π΅ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ към Splunk, IBM QRadar, Microfocus Arcsight ΠΈΠ»ΠΈ Ρ‡Ρ€Π΅Π· webhook към всяка Π΄Ρ€ΡƒΠ³Π° систСма. По-Π΄ΠΎΠ»Ρƒ Π΅ Π΄Π°Π΄Π΅Π½ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° интСрфСйс Π½Π° Kibana със ΡΡŠΠ±ΠΈΡ‚ΠΈΡ ΠΎΡ‚ InTrust. Π’Π΅Ρ‡Π΅ ΠΈΠΌΠ° интСграция с Elastic Stack ΠΈ, Π°ΠΊΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ Π±Π΅Π·ΠΏΠ»Π°Ρ‚Π½Π°Ρ‚Π° вСрсия Π½Π° Elastic, InTrust ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΊΠ°Ρ‚ΠΎ инструмСнт Π·Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ, ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠ°ΠΊΡ‚ΠΈΠ²Π½ΠΈ прСдупрСТдСния ΠΈ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° извСстия.

Как Π΄Π° Π½Π°ΠΌΠ°Π»ΠΈΡ‚Π΅ Ρ€Π°Π·Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ Π·Π° ΠΏΡ€ΠΈΡ‚Π΅ΠΆΠ°Π½ΠΈΠ΅ Π½Π° SIEM систСма ΠΈ Π·Π°Ρ‰ΠΎ ΠΈΠΌΠ°Ρ‚Π΅ Π½ΡƒΠΆΠ΄Π° ΠΎΡ‚ Central Log Management (CLM)

Надявам сС, Ρ‡Π΅ статията Π΄Π°Π΄Π΅ ΠΌΠΈΠ½ΠΈΠΌΠ°Π»Π½Π° прСдстава Π·Π° Ρ‚ΠΎΠ·ΠΈ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚. НиС смС Π³ΠΎΡ‚ΠΎΠ²ΠΈ Π΄Π° Π²ΠΈ прСдоставим InTrust Π·Π° тСстванС ΠΈΠ»ΠΈ ΠΏΡ€ΠΎΠ²Π΅ΠΆΠ΄Π°Π½Π΅ Π½Π° ΠΏΠΈΠ»ΠΎΡ‚Π΅Π½ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚. ΠŸΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС оставСно Π½Π° Ρ„ΠΎΡ€ΠΌΠ° Π·Π° ΠΎΠ±Ρ€Π°Ρ‚Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ° Π½Π° нашия уСбсайт.

ΠŸΡ€ΠΎΡ‡Π΅Ρ‚Π΅Ρ‚Π΅ Π΄Ρ€ΡƒΠ³ΠΈΡ‚Π΅ Π½ΠΈ статии Π·Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π° сигурност:

ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°ΠΌΠ΅ ransomware Π°Ρ‚Π°ΠΊΠ°, ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°ΠΌΠ΅ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ Π΄ΠΎΠΌΠ΅ΠΉΠ½ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π΅Ρ€Π° ΠΈ сС ΠΎΠΏΠΈΡ‚Π²Π°ΠΌΠ΅ Π΄Π° устоим Π½Π° Ρ‚Π΅Π·ΠΈ Π°Ρ‚Π°ΠΊΠΈ

Какво ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΏΠΎΠ»Π΅Π·Π½ΠΎ ΠΎΡ‚ рСгистрационнитС Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π½Π° Ρ€Π°Π±ΠΎΡ‚Π½Π° станция, Π±Π°Π·ΠΈΡ€Π°Π½Π° Π½Π° Windows OS (популярна статия)

ΠŸΡ€ΠΎΡΠ»Π΅Π΄ΡΠ²Π°Π½Π΅ Π½Π° ТизнСния Ρ†ΠΈΠΊΡŠΠ» Π½Π° потрСбитСля Π±Π΅Π· ΠΊΠ»Π΅Ρ‰ΠΈ ΠΈ тиксо

И ΠΊΠΎΠΉ Π³ΠΎ Π½Π°ΠΏΡ€Π°Π²ΠΈ? НиС Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€Π°ΠΌΠ΅ ΠΎΠ΄ΠΈΡ‚Π° Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° сигурност

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: www.habr.com

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€