5 open-source систСм управлСния событиями бСзопасности

5 open-source систСм управлСния событиями бСзопасности

Π§Π΅ΠΌ Ρ…ΠΎΡ€ΠΎΡˆΠΈΠΉ бСзопасник Π² ИВ-сфСрС отличаСтся ΠΎΡ‚ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠ³ΠΎ? НСт, Π½Π΅ Ρ‚Π΅ΠΌ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ Π² любой ΠΌΠΎΠΌΠ΅Π½Ρ‚ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ ΠΏΠΎ памяти Π½Π°Π·ΠΎΠ²Ρ‘Ρ‚ количСство сообщСний, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠ΅Π½Π΅Π΄ΠΆΠ΅Ρ€ Π˜Π³ΠΎΡ€ΡŒ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΈΠ» Π²Ρ‡Π΅Ρ€Π° ΠΊΠΎΠ»Π»Π΅Π³Π΅ ΠœΠ°Ρ€ΠΈΠΈ. Π₯ΠΎΡ€ΠΎΡˆΠΈΠΉ бСзопасник стараСтся Π²Ρ‹ΡΠ²ΠΈΡ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ Π·Π°Ρ€Π°Π½Π΅Π΅ ΠΈ ΠΎΡ‚Π»Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒ ΠΈΡ… Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ, прилагая всС силы, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π½Π΅ Π±Ρ‹Π»ΠΎ продолТСния ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π°. БистСмы управлСния событиями бСзопасности (SIEM, ΠΎΡ‚ Security information and event management) Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΡƒΠΏΡ€ΠΎΡ‰Π°ΡŽΡ‚ Π·Π°Π΄Π°Ρ‡Ρƒ быстрой фиксации ΠΈ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ Π»ΡŽΠ±Ρ‹Ρ… ΠΏΠΎΠΏΡ‹Ρ‚ΠΎΠΊ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠΉ.

Π’Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΎ SIEM-систСмы ΠΎΠ±ΡŠΠ΅Π΄ΠΈΠ½ΡΡŽΡ‚ Π² сСбС систСму управлСния ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ ΠΈ систСму управлСния событиями бСзопасности. Π’Π°ΠΆΠ½ΠΎΠΉ ΠΎΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΡŒΡŽ систСм являСтся Π°Π½Π°Π»ΠΈΠ· событий бСзопасности Π² Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΌ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ, Ρ‡Ρ‚ΠΎ позволяСт Ρ€Π΅Π°Π³ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π½Π° Π½ΠΈΡ… Π΄ΠΎ наступлСния ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰Π΅Π³ΠΎ ΡƒΡ‰Π΅Ρ€Π±Π°.

ΠžΡΠ½ΠΎΠ²Π½Ρ‹Π΅ Π·Π°Π΄Π°Ρ‡ΠΈ SIEM-систСм:

  • Π‘Π±ΠΎΡ€ ΠΈ нормализация Π΄Π°Π½Π½Ρ‹Ρ…
  • ΠšΠΎΡ€Ρ€Π΅Π»ΡΡ†ΠΈΡ Π΄Π°Π½Π½Ρ‹Ρ…
  • ΠžΠΏΠΎΠ²Π΅Ρ‰Π΅Π½ΠΈΠ΅
  • ПанСли Π²ΠΈΠ·ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ
  • ΠžΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΡ хранСния Π΄Π°Π½Π½Ρ‹Ρ…
  • Поиск ΠΈ Π°Π½Π°Π»ΠΈΠ· Π΄Π°Π½Π½Ρ‹Ρ…
  • ΠžΡ‚Ρ‡Π΅Ρ‚Π½ΠΎΡΡ‚ΡŒ

ΠŸΡ€ΠΈΡ‡ΠΈΠ½Ρ‹ высокого спроса Π½Π° SIEM-систСмы

Π—Π° послСднСС врСмя сильно ΠΏΠΎΠ²Ρ‹ΡΠΈΠ»ΠΈΡΡŒ ΡΠ»ΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΈ ΠΊΠΎΠΎΡ€Π΄ΠΈΠ½ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΡΡ‚ΡŒ Π°Ρ‚Π°ΠΊ Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ систСмы. ВмСстС с Ρ‚Π΅ΠΌ услоТняСтся ΠΈ примСняСмый комплСкс срСдств Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈβ€” сСтСвыС ΠΈ хостовыС систСмы обнаруТСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ, DLP-систСмы, антивирусныС систСмы ΠΈ мСТсСтСвыС экраны, сканСры уязвимостСй ΠΈ ΠΏΡ€ΠΎΡ‡Π΅Π΅. КаТдоС срСдство Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΏΠΎΡ‚ΠΎΠΊ событий с Ρ€Π°Π·Π½ΠΎΠΉ Π΄Π΅Ρ‚Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠ΅ΠΉ ΠΈ Π·Π°Ρ‡Π°ΡΡ‚ΡƒΡŽ ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ Π°Ρ‚Π°ΠΊΡƒ ΠΌΠΎΠΆΠ½ΠΎ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠΎ налоТСнию событий ΠΈΠ· Ρ€Π°Π·Π½Ρ‹Ρ… систСм.

ΠŸΡ€ΠΎ всСвозмоТныС коммСрчСскиС SIEM-систСмы ΠΌΠ½ΠΎΠ³ΠΎ Ρ‡Π΅Π³ΠΎ написано, Π½ΠΎ ΠΌΡ‹ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌ ΠΊΡ€Π°Ρ‚ΠΊΠΈΠΉ ΠΎΠ±Π·ΠΎΡ€ бСсплатных ΠΏΠΎΠ»Π½ΠΎΡ†Π΅Π½Π½Ρ‹Ρ… опСнсорсных SIEM-систСм, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ ΠΈΠΌΠ΅ΡŽΡ‚ искусствСнных ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠΉ Π½Π° количСство ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΈΠ»ΠΈ ΠΎΠ±ΡŠΡ‘ΠΌΡ‹ ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°Π΅ΠΌΡ‹Ρ…Ρ…Ρ€Π°Π½ΠΈΠΌΡ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π»Π΅Π³ΠΊΠΎ ΠΌΠ°ΡΡˆΡ‚Π°Π±ΠΈΡ€ΡƒΡŽΡ‚ΡΡ ΠΈ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‚ΡΡ. НадССмся, это ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΡ†Π΅Π½ΠΈΡ‚ΡŒ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π» ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Ρ… систСм ΠΈ ΠΏΡ€ΠΈΠ½ΡΡ‚ΡŒ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅, стоит Π»ΠΈ ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Π°ΠΊΠΈΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π² бизнСс-процСссы ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ.

AlienVault OSSIM

5 open-source систСм управлСния событиями бСзопасности

AlienVault OSSIM – это open-source вСрсия AlienVault USM, ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· Π»ΠΈΠ΄ΠΈΡ€ΡƒΡŽΡ‰ΠΈΡ… коммСрчСских SIEM-систСм. OSSIM прСдставляСт собой Ρ„Ρ€Π΅ΠΉΠΌΠ²ΠΎΡ€ΠΊ, состоящий ΠΈΠ· Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ² с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ исходным ΠΊΠΎΠ΄ΠΎΠΌ, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ cΠ΅Ρ‚Π΅Π²ΡƒΡŽ систСму обнаруТСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ Snort, систСму ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° сСтСй ΠΈ ΡƒΠ·Π»ΠΎΠ² Nagios, Ρ…ΠΎΡΡ‚ΠΎΠ²ΡƒΡŽ систСму обнаруТСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ OSSEC ΠΈ сканСр уязвимостСй OpenVAS.

Для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Π·Π° устройствами ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ AlienVault Agent, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ отправляСт ΠΆΡƒΡ€Π½Π°Π»Ρ‹ с хоста Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ syslog Π² ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡƒ GELF ΠΈΠ»ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΏΠ»Π°Π³ΠΈΠ½ для ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΠΈ со сторонними сСрвисами, Ρ‚Π°ΠΊΠΈΠΌΠΈ ΠΊΠ°ΠΊ сСрвис рСвСрсного проксирования сайтов Cloudflare ΠΈΠ»ΠΈ систСмой ΠΌΠ½ΠΎΠ³ΠΎΡ„Π°ΠΊΡ‚ΠΎΡ€Π½ΠΎΠΉ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ Okta.

ВСрсия USM отличаСтся ΠΎΡ‚ OSSIM Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½ΠΎΠΉ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒΡŽ управлСния ΠΆΡƒΡ€Π½Π°Π»Π°ΠΌΠΈ, ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΎΠ±Π»Π°Ρ‡Π½ΠΎΠΉ инфраструктуры, Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΈ обновляСмой ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ ΠΎΠ± ΡƒΠ³Ρ€ΠΎΠ·Π°Ρ… ΠΈ Π²ΠΈΠ·ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠ΅ΠΉ.

ΠŸΡ€Π΅ΠΈΠΌΡƒΡ‰Π΅ΡΡ‚Π²Π°

  • ΠŸΠΎΡΡ‚Ρ€ΠΎΠ΅Π½Π° Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹Ρ… open-source ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π°Ρ…;
  • Π‘ΠΎΠ»ΡŒΡˆΠΎΠ΅ сообщСство ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΈ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ².

НСдостатки

  • НС ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹Ρ… ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, AWS ΠΈΠ»ΠΈ Azure);
  • ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΡƒΠ΅Ρ‚ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π»ΠΎΠ³Π°ΠΌΠΈ, визуализация, автоматизация ΠΈ интСграция со сторонними сСрвисами.

Source

MozDef (Mozilla Defense Platform)

5 open-source систСм управлСния событиями бСзопасности

Разработанная Mozilla SIEM-систСма MozDef ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ процСссов ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ² бСзопасности. БистСма Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½Π° с нуля для получСния максимального быстродСйствия, ΠΌΠ°ΡΡˆΡ‚Π°Π±ΠΈΡ€ΡƒΠ΅ΠΌΠΎΡΡ‚ΠΈ ΠΈ отказоустойчивости, с микросСрвисной Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€ΠΎΠΉ – ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ сСрвис Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Π² ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€Π΅ Docker.

Как ΠΈ OSSIM, MozDef построСна Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹Ρ… Π²Ρ€Π΅ΠΌΠ΅Π½Π΅ΠΌ опСнсорсных ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π°Ρ…, Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‰ΠΈΡ… ΠΌΠΎΠ΄ΡƒΠ»ΡŒ индСксирования Π»ΠΎΠ³ΠΎΠ² ΠΈ поиска Elasticsearch, ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡƒ Meteor для построСния Π³ΠΈΠ±ΠΊΠΎΠ³ΠΎ web-интСрфСйса, ΠΈ ΠΏΠ»Π°Π³ΠΈΠ½ Kibana для Π²ΠΈΠ·ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ построСния Π³Ρ€Π°Ρ„ΠΈΠΊΠΎΠ².

ΠšΠΎΡ€Ρ€Π΅Π»ΡΡ†ΠΈΡ событий ΠΈ ΠΎΠΏΠΎΠ²Π΅Ρ‰Π΅Π½ΠΈΠ΅ выполняСтся с использованиСм запросом Elasticsearch, Ρ‡Ρ‚ΠΎ позволяСт Π½Π°ΠΏΠΈΡΠ°Ρ‚ΡŒ собствСнныС ΠΏΡ€Π°Π²ΠΈΠ»Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ событий ΠΈ оповСщСния с использованиСм Python. Π‘ΠΎ слов Mozilla, MozDef ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Ρ‚ΡŒ Π±ΠΎΠ»Π΅Π΅ 300 ΠΌΠΈΠ»Π»ΠΈΠΎΠ½ΠΎΠ² событий Π² дСнь. MozDef ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°Π΅Ρ‚ события Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ JSON, Π½ΠΎ Π΅ΡΡ‚ΡŒ интСграция со сторонними сСрвисами.

ΠŸΡ€Π΅ΠΈΠΌΡƒΡ‰Π΅ΡΡ‚Π²Π°

  • НС ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π°Π³Π΅Π½Ρ‚ΠΎΠ² – Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ со стандартными Π»ΠΎΠ³Π°ΠΌΠΈ JSON;
  • Π›Π΅Π³ΠΊΠΎ ΠΌΠ°ΡΡˆΡ‚Π°Π±ΠΈΡ€ΡƒΠ΅Ρ‚ΡΡ благодаря микросСрвисной Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π΅;
  • ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ источники Π΄Π°Π½Π½Ρ‹Ρ… ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹Ρ… сСрвисов, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ AWS CloudTrail ΠΈ GuardDuty.

НСдостатки

  • Новая ΠΈ ΠΌΠ΅Π½Π΅Π΅ ΡƒΡΡ‚ΠΎΡΠ²ΡˆΠ°ΡΡΡ систСма.

Source

Wazuh

5 open-source систСм управлСния событиями бСзопасности

Wazuh Π½Π°Ρ‡Π°Π»Π° Ρ€Π°Π·Π²ΠΈΠ²Π°Π»Π°ΡΡŒ ΠΊΠ°ΠΊ Ρ„ΠΎΡ€ΠΊ OSSEC, ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· самых популярных SIEM с ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ ΠΊΠΎΠ΄ΠΎΠΌ. И Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ это собствСнноС ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½ΠΎΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ с Π½ΠΎΠ²ΠΎΠΉ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒΡŽ, исправлСнными ошибками ΠΈ ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΉ Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€ΠΎΠΉ.

БистСма построСна Π½Π° стСкС ElasticStack (Elasticsearch, Logstash, Kibana) ΠΈ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ ΠΊΠ°ΠΊ сбор Π΄Π°Π½Π½Ρ‹Ρ… Π½Π° основС Π°Π³Π΅Π½Ρ‚ΠΎΠ², Ρ‚Π°ΠΊ ΠΈ ΠΏΡ€ΠΈΠ΅ΠΌ систСмных ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ². Π­Ρ‚ΠΎ Π΄Π΅Π»Π°Π΅Ρ‚ Π΅Ρ‘ эффСктивной для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° устройств, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΡƒΡŽΡ‚ ΠΆΡƒΡ€Π½Π°Π»Ρ‹, Π½ΠΎ Π½Π΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‚ установку Π°Π³Π΅Π½Ρ‚Π° – сСтСвыС устройства, ΠΏΡ€ΠΈΠ½Ρ‚Π΅Ρ€Ρ‹ ΠΈ пСрифирия.

Wazuh ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ Π°Π³Π΅Π½Ρ‚Ρ‹ OSSEC ΠΈ Π΄Π°ΠΆΠ΅ прСдоставляСт руководство ΠΏΠΎ ΠΌΠΈΠ³Ρ€Π°Ρ†ΠΈΠΈ с OSSEC Π½Π° Wazuh. Π₯отя OSSEC всС Π΅Ρ‰Π΅ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ поддСрТиваСтся, Wazuh рассматриваСтся ΠΊΠ°ΠΊ ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ΅Π½ΠΈΠ΅ OSSEC ΠΈΠ·-Π·Π° Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½ΠΎΠ²ΠΎΠ³ΠΎ Π²Π΅Π±-интСрфСйса, REST API, Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Π½ΠΎΠ³ΠΎ Π½Π°Π±ΠΎΡ€Π° ΠΏΡ€Π°Π²ΠΈΠ» ΠΈ ΠΌΠ½ΠΎΠ³ΠΈΡ… Π΄Ρ€ΡƒΠ³ΠΈΡ… ΡƒΠ»ΡƒΡ‡ΡˆΠ΅Π½ΠΈΠΉ.

ΠŸΡ€Π΅ΠΈΠΌΡƒΡ‰Π΅ΡΡ‚Π²Π°

  • Основана ΠΈ совмСстима с популярной SIEM OSSEC;
  • ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹ установки: Docker, Puppet, Chef, Ansible;
  • ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹Ρ… сСрвисов, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ AWS ΠΈ Azure;
  • Π’ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ комплСксный Π½Π°Π±ΠΎΡ€ ΠΏΡ€Π°Π²ΠΈΠ», для обнаруТСния мноТСства Ρ‚ΠΈΠΏΠΎΠ² Π°Ρ‚Π°ΠΊ ΠΈ позволяСт ΡΠΎΠΏΠΎΡΡ‚Π°Π²Π»ΡΡ‚ΡŒ ΠΈΡ… Π² соотвСтствиС с PCI DSS v3.1 ΠΈ CIS.
  • Π˜Π½Ρ‚Π΅Π³Ρ€ΠΈΡ€ΡƒΠ΅Ρ‚ΡΡ с систСмой хранСния ΠΈ Π°Π½Π°Π»ΠΈΠ·Π° Π»ΠΎΠ³ΠΎΠ² Splunk Π²ΠΈΠ·ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ событий ΠΈ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ API.

НСдостатки

  • БлоТная Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π° β€” Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ ΠΏΠΎΠ»Π½ΠΎΠ³ΠΎ развёртывания Elastic Stack Π² Π΄ΠΎΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΊ сСрвСрным ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π°ΠΌ Wazuh.

Source

Prelude OSS

5 open-source систСм управлСния событиями бСзопасности

Prelude OSS – это open-source вСрсия коммСрчСской Prelude SIEM, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½ΠΎΠΉ французской ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ CS. РСшСниС прСдставляСт собой Π³ΠΈΠ±ΠΊΡƒΡŽ ΠΌΠΎΠ΄ΡƒΠ»ΡŒΠ½ΡƒΡŽ SIEM-систСму, ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‰ΡƒΡŽ мноТСство Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΎΠ² Π»ΠΎΠ³ΠΎΠ², ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΡŽ со сторонними инструмСнтами Ρ‚Π°ΠΊΠΈΠΌΠΈ ΠΊΠ°ΠΊ OSSEC, Snort ΠΈ ΡΠ΅Ρ‚Π΅Π²ΡƒΡŽ систСму обнаруТСния Suricata.

КаТдоС событиС нормализуСтся Π² сообщСниС ΠΏΠΎ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Ρƒ IDMEF, Ρ‡Ρ‚ΠΎ ΡƒΠΏΡ€ΠΎΡ‰Π°Π΅Ρ‚ ΠΎΠ±ΠΌΠ΅Π½ Π΄Π°Π½Π½Ρ‹ΠΌΠΈ с Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ систСмами. Но Π΅ΡΡ‚ΡŒ ΠΈ Π»ΠΎΠΆΠΊΠ° дёгтя β€” Prelude OSS сильно ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π° ΠΏΠΎ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΏΠΎ ΡΡ€Π°Π²Π½Π΅Π½ΠΈΡŽ с коммСрчСской вСрсиСй Prelude SIEM, ΠΈ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π° скорСС для Π½Π΅Π±ΠΎΠ»ΡŒΡˆΠΈΡ… ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ² ΠΈΠ»ΠΈ для изучСния Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ SIEM ΠΈ ΠΎΡ†Π΅Π½ΠΊΠΈ Prelude SIEM.

ΠŸΡ€Π΅ΠΈΠΌΡƒΡ‰Π΅ΡΡ‚Π²Π°

  • ΠžΠΏΡ€ΠΎΠ±ΠΎΠ²Π°Π½Π½Π°Ρ Π²Ρ€Π΅ΠΌΠ΅Π½Π΅ΠΌ систСма, разрабатываСмая с 1998 Π³.;
  • ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ мноТСство Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΎΠ² Π»ΠΎΠ³ΠΎΠ²;
  • НормализуСт Π΄Π°Π½Π½Ρ‹Π΅ ΠΊ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Ρƒ IMDEF, Ρ‡Ρ‚ΠΎ позволяСт Π»Π΅Π³ΠΊΠΎ ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Ρ‚ΡŒ Π΄Π°Π½Π½Ρ‹Π΅ Π² Π΄Ρ€ΡƒΠ³ΠΈΠ΅ систСмы бСзопасности.

НСдостатки

  • Π—Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π° ΠΏΠΎ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΈ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΏΠΎ ΡΡ€Π°Π²Π½Π΅Π½ΠΈΡŽ с Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ open-source SIEM-систСмами.

Source

Sagan

5 open-source систСм управлСния событиями бСзопасности

Sagan β€” это Π²Ρ‹ΡΠΎΠΊΠΎΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½Π°Ρ SIEM, которая ΠΏΠΎΠ΄Ρ‡Π΅Ρ€ΠΊΠΈΠ²Π°Π΅Ρ‚ ΡΠΎΠ²ΠΌΠ΅ΡΡ‚ΠΈΠΌΠΎΡΡ‚ΡŒ со Snort. Помимо ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ ΠΏΡ€Π°Π²ΠΈΠ», написанных для Snort, Sagan ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ запись Π² Π±Π°Π·Ρƒ Π΄Π°Π½Π½Ρ‹Ρ… Snort ΠΈ Π΄Π°ΠΆΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ с интСрфСйсом Shuil. По сути, это Π»Ρ‘Π³ΠΊΠΎΠ΅ ΠΌΠ½ΠΎΠ³ΠΎΠΏΠΎΡ‚ΠΎΡ‡Π½ΠΎΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ Π½ΠΎΠ²Ρ‹Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ, ΠΎΡΡ‚Π°Π²Π°ΡΡΡŒ друТСствСнным ΠΊ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ Snort.

ΠŸΡ€Π΅ΠΈΠΌΡƒΡ‰Π΅ΡΡ‚Π²Π°

  • ΠŸΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ совмСстима с Π±Π°Π·ΠΎΠΉ Π΄Π°Π½Π½Ρ‹Ρ… Snort, ΠΏΡ€Π°Π²ΠΈΠ»Π°ΠΌΠΈ, ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠΌ интСрфСйсом;
  • ΠœΠ½ΠΎΠ³ΠΎΠΏΠΎΡ‚ΠΎΡ‡Π½Π°Ρ Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π° обСспСчиваСт Π²Ρ‹ΡΠΎΠΊΡƒΡŽ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ.

НСдостатки

  • Π‘Ρ€Π°Π²Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΌΠΎΠ»ΠΎΠ΄ΠΎΠΉ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ с нСбольшим сообщСством;
  • Π‘Π»ΠΎΠΆΠ½Ρ‹ΠΉ процСсс установки, Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‰ΠΈΠΉ сборку всСй SIEM ΠΈΠ· исходников.

Source

Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

Π£ ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΈΠ· описанных SIEM-систСм Π΅ΡΡ‚ΡŒ свои особСнности ΠΈ ограничСния, поэтому ΠΈΡ… нСльзя Π½Π°Π·Π²Π°Ρ‚ΡŒ ΡƒΠ½ΠΈΠ²Π΅Ρ€ΡΠ°Π»ΡŒΠ½Ρ‹ΠΌ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ΠΌ для любой ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ. Однако Ρƒ этих Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ ΠΊΠΎΠ΄, Ρ‡Ρ‚ΠΎ позволяСт Ρ€Π°Π·Π²Π΅Ρ€Ρ‚Ρ‹Π²Π°Ρ‚ΡŒ, Ρ‚Π΅ΡΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΈ ΠΎΡ†Π΅Π½ΠΈΠ²Π°Ρ‚ΡŒ ΠΈΡ… Π±Π΅Π· Ρ‡Ρ€Π΅Π·ΠΌΠ΅Ρ€Π½Ρ‹Ρ… расходов.

Π§Ρ‚ΠΎ Π΅Ρ‰Ρ‘ интСрСсного ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ Π² Π±Π»ΠΎΠ³Π΅ Cloud4Y

β†’ Π’ΠΠ˜Π˜Π’Π­ ΠΏΠ»Π°Π½Π΅Ρ‚Ρ‹ всСй: ΠΊΠ°ΠΊ Π² Π‘Π‘Π‘Π  систСму Β«ΡƒΠΌΠ½ΠΎΠ³ΠΎ Π΄ΠΎΠΌΠ°Β» ΠΏΡ€ΠΈΠ΄ΡƒΠΌΠ°Π»ΠΈ
β†’ Как нСйроинтСрфСйсы ΠΏΠΎΠΌΠΎΠ³Π°ΡŽΡ‚ чСловСчСству
β†’ ΠšΠΈΠ±Π΅Ρ€ΡΡ‚Ρ€Π°Ρ…ΠΎΠ²Π°Π½ΠΈΠ΅ Π½Π° российском Ρ€Ρ‹Π½ΠΊΠ΅
β†’ Π‘Π²Π΅Ρ‚, камСра… ΠΎΠ±Π»Π°ΠΊΠΎ: ΠΊΠ°ΠΊ ΠΎΠ±Π»Π°ΠΊΠ° ΠΌΠ΅Π½ΡΡŽΡ‚ ΠΈΠ½Π΄ΡƒΡΡ‚Ρ€ΠΈΡŽ ΠΊΠΈΠ½ΠΎ
β†’ Π€ΡƒΡ‚Π±ΠΎΠ» Π² ΠΎΠ±Π»Π°ΠΊΠ°Ρ… β€” ΠΌΠΎΠ΄Π° ΠΈΠ»ΠΈ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎΡΡ‚ΡŒ?

ΠŸΠΎΠ΄ΠΏΠΈΡΡ‹Π²Π°ΠΉΡ‚Π΅ΡΡŒ Π½Π° наш Telegram-ΠΊΠ°Π½Π°Π», Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π½Π΅ ΠΏΡ€ΠΎΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ ΠΎΡ‡Π΅Ρ€Π΅Π΄Π½ΡƒΡŽ ΡΡ‚Π°Ρ‚ΡŒΡŽ! ПишСм Π½Π΅ Ρ‡Π°Ρ‰Π΅ Π΄Π²ΡƒΡ… Ρ€Π°Π· Π² нСдСлю ΠΈ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠΎ Π΄Π΅Π»Ρƒ.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com