Как ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ владСния SIEM-систСмой ΠΈ Π·Π°Ρ‡Π΅ΠΌ Π½ΡƒΠΆΠ΅Π½ Central Log Management (CLM)

НС Ρ‚Π°ΠΊ Π΄Π°Π²Π½ΠΎ, Splunk Π΄ΠΎΠ±Π°Π²ΠΈΠ» Π΅Ρ‰Ρ‘ ΠΎΠ΄Π½Ρƒ модСль лицСнзирования β€” Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Π½Π° основС инфраструктуры (Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ ΠΈΡ… Ρ‚Ρ€ΠΈ). Они ΡΡ‡ΠΈΡ‚Π°ΡŽΡ‚ количСство ядСр CPU ΠΏΠΎΠ΄ сСрвСрами со Splunk. ΠžΡ‡Π΅Π½ΡŒ Π½Π°ΠΏΠΎΠΌΠΈΠ½Π°Π΅Ρ‚ Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Elastic Stack, Ρ‚Π°ΠΌ ΡΡ‡ΠΈΡ‚Π°ΡŽΡ‚ количСство Π½ΠΎΠ΄ Elasticsearch. SIEM-систСмы Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΎ Π½Π΅Π΄Π΅ΡˆΡ‘Π²ΠΎΠ΅ ΡƒΠ΄ΠΎΠ²ΠΎΠ»ΡŒΡΡ‚Π²ΠΈΠ΅ ΠΈ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ стоит Π²Ρ‹Π±ΠΎΡ€ ΠΌΠ΅ΠΆΠ΄Ρƒ Π·Π°ΠΏΠ»Π°Ρ‚ΠΈΡ‚ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ ΠΈ ΠΎΡ‡Π΅Π½ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ. Но, Ссли ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚ΡŒ смСкалочку, ΠΌΠΎΠΆΠ½ΠΎ ΡΠΎΠ±Ρ€Π°Ρ‚ΡŒ ΠΏΠΎΠ΄ΠΎΠ±Π½ΡƒΡŽ ΠΊΠΎΠ½ΡΡ‚Ρ€ΡƒΠΊΡ†ΠΈΡŽ.

Как ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ владСния SIEM-систСмой ΠΈ Π·Π°Ρ‡Π΅ΠΌ Π½ΡƒΠΆΠ΅Π½ Central Log Management (CLM)

Выглядит ΠΊΡ€ΠΈΠΏΠΎΠ²ΠΎ, Π½ΠΎ ΠΈΠ½ΠΎΠ³Π΄Π° такая Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π° Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Π² ΠΏΡ€ΠΎΠ΄Π΅. Π‘Π»ΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΡƒΠ±ΠΈΠ²Π°Π΅Ρ‚ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ, Π°, Π² ΠΎΠ±Ρ‰Π΅ΠΌ случаС, ΡƒΠ±ΠΈΠ²Π°Π΅Ρ‚ всё. На самом Π΄Π΅Π»Π΅, для ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Ρ… кСйсов (я ΠΏΡ€ΠΎ сниТСниС стоимости владСния) сущСствуСт Ρ†Π΅Π»Ρ‹ΠΉ класс систСм β€” Central Log Management (CLM). Об этом ΠΏΠΈΡˆΠ΅Ρ‚ Gartner, считая ΠΈΡ… Π½Π΅Π΄ΠΎΠΎΡ†Π΅Π½Ρ‘Π½Π½Ρ‹ΠΌΠΈ. Π’ΠΎΡ‚ ΠΈΡ… Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ:

  • Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ возмоТности ΠΈ ΠΈΠ½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚Π°Π»ΡŒΠ½Ρ‹Π΅ срСдства CLM, Ссли ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ ограничСния ΠΏΠΎ Π±ΡŽΠ΄ΠΆΠ΅Ρ‚Ρƒ ΠΈ пСрсоналу, трСбования ΠΊ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Ρƒ бСзопасности ΠΈ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Π΅ трСбования ΠΊ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π°ΠΌ использования.
  • ВнСдряйтС CLM для Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ сбора ΠΈ Π°Π½Π°Π»ΠΈΠ·Π° ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ², ΠΊΠΎΠ³Π΄Π° SIEM-Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ оказалось слишком Π΄ΠΎΡ€ΠΎΠ³ΠΈΠΌ ΠΈΠ»ΠΈ слоТным.
  • Π˜Π½Π²Π΅ΡΡ‚ΠΈΡ€ΡƒΠΉΡ‚Π΅ Π² инструмСнты CLM с эффСктивным Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ΠΌ, быстрым поиском ΠΈ Π³ΠΈΠ±ΠΊΠΎΠΉ Π²ΠΈΠ·ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠ΅ΠΉ для ΡƒΠ»ΡƒΡ‡ΡˆΠ΅Π½ΠΈΡ расслСдования/Π°Π½Π°Π»ΠΈΠ·Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ² бСзопасности ΠΈ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΎΠΉ поиска ΡƒΠ³Ρ€ΠΎΠ·.
  • Π£Π±Π΅Π΄ΠΈΡ‚Π΅ΡΡŒ, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΠΌΡ‹Π΅ Ρ„Π°ΠΊΡ‚ΠΎΡ€Ρ‹ ΠΈ сообраТСния ΡƒΡ‡Ρ‚Π΅Π½Ρ‹, ΠΏΡ€Π΅ΠΆΠ΄Π΅ Ρ‡Π΅ΠΌ Π²Π½Π΅Π΄Ρ€ΡΡ‚ΡŒ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ CLM.

Π’ этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΎ различиях ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΠΎΠ² ΠΊ Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ, разбСрёмся с CLM ΠΈ расскаТСм ΠΎ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΉ систСмС Ρ‚Π°ΠΊΠΎΠ³ΠΎ класса β€” Quest InTrust. ΠŸΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎΡΡ‚ΠΈ ΠΏΠΎΠ΄ ΠΊΠ°Ρ‚ΠΎΠΌ.

Π’ Π½Π°Ρ‡Π°Π»Π΅ этой ΡΡ‚Π°Ρ‚ΡŒΠΈ я рассказал ΠΎ Π½ΠΎΠ²ΠΎΠΌ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π΅ ΠΊ Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ Splunk. Π’ΠΈΠ΄Ρ‹ лицСнзирования ΠΌΠΎΠΆΠ½ΠΎ ΡΡ€Π°Π²Π½ΠΈΡ‚ΡŒ с Ρ‚Π°Ρ€ΠΈΡ„Π°ΠΌΠΈ Π½Π° ΠΏΡ€ΠΎΠΊΠ°Ρ‚ Π°Π²Ρ‚ΠΎΠΌΠΎΠ±ΠΈΠ»Π΅ΠΉ. Π”Π°Π²Π°ΠΉΡ‚Π΅ прСдставим, Ρ‡Ρ‚ΠΎ модСль ΠΏΠΎ количСству CPU β€” это экономичный Π°Π²Ρ‚ΠΎΠΌΠΎΠ±ΠΈΠ»ΡŒ с Π½Π΅ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π½Ρ‹ΠΌ ΠΏΡ€ΠΎΠ±Π΅Π³ΠΎΠΌ ΠΈ Π±Π΅Π½Π·ΠΈΠ½ΠΎΠΌ. МоТно Π΅Ρ…Π°Ρ‚ΡŒ ΠΊΡƒΠ΄Π° ΡƒΠ³ΠΎΠ΄Π½ΠΎ Π±Π΅Π· ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠΉ ΠΏΠΎ Ρ€Π°ΡΡΡ‚ΠΎΡΠ½ΠΈΡŽ, Π½ΠΎ нСльзя Π΅Ρ…Π°Ρ‚ΡŒ ΠΎΡ‡Π΅Π½ΡŒ быстро ΠΈ, соотвСтствСнно, ΠΏΡ€ΠΎΠ΅Π·ΠΆΠ°Ρ‚ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ ΠΊΠΈΠ»ΠΎΠΌΠ΅Ρ‚Ρ€ΠΎΠ² Π² дСнь. Π›ΠΈΡ†Π΅Π½Π·ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΏΠΎ ΠΎΠ±ΡŠΡ‘ΠΌΡƒ Π΄Π°Π½Π½Ρ‹Ρ… ΠΏΠΎΡ…ΠΎΠΆΠ΅ Π½Π° спортивный Π°Π²Ρ‚ΠΎΠΌΠΎΠ±ΠΈΠ»ΡŒ с модСлью ΠΎΠΏΠ»Π°Ρ‚Ρ‹ ΠΏΠΎ Π΅ΠΆΠ΅Π΄Π½Π΅Π²Π½ΠΎΠΌΡƒ ΠΊΠΈΠ»ΠΎΠΌΠ΅Ρ‚Ρ€Π°ΠΆΡƒ. МоТно Π»ΠΈΡ…ΠΎ Π½Π°Π²Π°Π»ΠΈΠ²Π°Ρ‚ΡŒ ΠΈ Π½Π° большиС расстояния, Π½ΠΎ Π·Π° ΠΏΡ€Π΅Π²Ρ‹ΡˆΠ΅Π½ΠΈΠ΅ Π΄Π½Π΅Π²Π½ΠΎΠ³ΠΎ Π»ΠΈΠΌΠΈΡ‚Π° ΠΊΠΈΠ»ΠΎΠΌΠ΅Ρ‚Ρ€Π°ΠΆΠ° придСтся Π·Π°ΠΏΠ»Π°Ρ‚ΠΈΡ‚ΡŒ большС.

Как ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ владСния SIEM-систСмой ΠΈ Π·Π°Ρ‡Π΅ΠΌ Π½ΡƒΠΆΠ΅Π½ Central Log Management (CLM)

Π§Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ Π²Ρ‹Π³ΠΎΠ΄Ρƒ ΠΎΡ‚ использования лицСнзирования ΠΏΠΎ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠ΅, Π½ΡƒΠΆΠ½ΠΎ ΠΈΠΌΠ΅Ρ‚ΡŒ наимСньшСС Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΠ΅ ΡΠΎΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΠ΅ ядСр CPU ΠΊ количСству Π·Π°Π³Ρ€ΡƒΠΆΠ°Π΅ΠΌΡ‹Ρ… Π“Π‘ Π΄Π°Π½Π½Ρ‹Ρ…. На ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ΅ это ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚ Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ Ρ‚ΠΈΠΏΠ°:

  • НаимСньшСС Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΠ΅ количСство запросов ΠΊ Π·Π°Π³Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹ΠΌ Π΄Π°Π½Π½Ρ‹ΠΌ.
  • НаимСньшСС количСство Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ.
  • Как ΠΌΠΎΠΆΠ½ΠΎ Π±ΠΎΠ»Π΅Π΅ простыС ΠΈ Π½ΠΎΡ€ΠΌΠ°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ (Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π½Π΅ Π½ΡƒΠΆΠ½ΠΎ Π±Ρ‹Π»ΠΎ Ρ‚Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ Ρ†ΠΈΠΊΠ»Ρ‹ CPU Π½Π° ΠΏΠΎΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΡƒΡŽ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΡƒ ΠΈ Π°Π½Π°Π»ΠΈΠ· Π΄Π°Π½Π½Ρ‹Ρ…).

Бамая проблСмная Π²Π΅Ρ‰ΡŒ здСсь β€” Π½ΠΎΡ€ΠΌΠ°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅. Если Π²Ρ‹ Ρ…ΠΎΡ‚ΠΈΡ‚Π΅, Ρ‡Ρ‚ΠΎΠ±Ρ‹ SIEM Π±Ρ‹Π»Π° Π°Π³Ρ€Π΅Π³Π°Ρ‚ΠΎΡ€ΠΎΠΌ всСх ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² Π² ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, это Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ ΠΎΠ³Ρ€ΠΎΠΌΠ½Ρ‹Ρ… усилий ΠΏΡ€ΠΈ Ρ€Π°Π·Π±ΠΎΡ€Π΅ ΠΈ постобработкС. НС Π·Π°Π±Ρ‹Π²Π°ΠΉΡ‚Π΅, Ρ‡Ρ‚ΠΎ Π½ΡƒΠΆΠ½ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€ΠΎΠ΄ΡƒΠΌΠ°Ρ‚ΡŒ Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Ρƒ, которая Π½Π΅ развалится ΠΎΡ‚ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ, Ρ‚.Π΅. ΠΏΠΎΡ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ΡΡ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ сСрвСры ΠΈ, ΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ, Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ процСссоры.

Π›ΠΈΡ†Π΅Π½Π·ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΏΠΎ ΠΎΠ±ΡŠΠ΅ΠΌΡƒ Π΄Π°Π½Π½Ρ‹Ρ… основываСтся Π½Π° количСствС Π΄Π°Π½Π½Ρ‹Ρ…, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΡ‚ΠΏΡ€Π°Π²Π»ΡΡŽΡ‚ΡΡ Π² ΠΏΠ°ΡΡ‚ΡŒ SIEM. Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ источники Π΄Π°Π½Π½Ρ‹Ρ… Π½Π°ΠΊΠ°Π·ΡƒΠ΅ΠΌΡ‹ Ρ€ΡƒΠ±Π»Ρ‘ΠΌ (ΠΈΠ»ΠΈ Π΄Ρ€ΡƒΠ³ΠΎΠΉ Π²Π°Π»ΡŽΡ‚ΠΎΠΉ) ΠΈ это заставляСт Π·Π°Π΄ΡƒΠΌΠ°Ρ‚ΡŒΡΡ ΠΎ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Π½Π΅ ΠΎΡ‡Π΅Π½ΡŒ-Ρ‚ΠΎ ΠΈ Ρ…ΠΎΡ‚Π΅Π»ΠΎΡΡŒ ΡΠΎΠ±ΠΈΡ€Π°Ρ‚ΡŒ. Π§Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ±Ρ…ΠΈΡ‚Ρ€ΠΈΡ‚ΡŒ Ρ‚Π°ΠΊΡƒΡŽ модСль лицСнзирования, ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ±ΠΊΡƒΡΠ°Ρ‚ΡŒ Π΄Π°Π½Π½Ρ‹Π΅ Π΄ΠΎ ΠΈΡ… ΠΈΠ½ΠΆΠ΅ΠΊΡ†ΠΈΠΈ Π² SIEM-систСму. Один ΠΈΠ· ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠ² Ρ‚Π°ΠΊΠΎΠΉ Π½ΠΎΡ€ΠΌΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΏΠ΅Ρ€Π΅Π΄ ΠΈΠ½ΠΆΠ΅ΠΊΡ†ΠΈΠ΅ΠΉ β€” Elastic Stack ΠΈ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ коммСрчСскиС SIEM.

Π’ ΠΈΡ‚ΠΎΠ³Π΅ ΠΈΠΌΠ΅Π΅ΠΌ, Ρ‡Ρ‚ΠΎ Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΏΠΎ ΠΈΠ½Ρ„Ρ€Π΅ эффСктивно, ΠΊΠΎΠ³Π΄Π° Π½ΡƒΠΆΠ½ΠΎ ΡΠΎΠ±ΠΈΡ€Π°Ρ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Ρ‘Π½Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ с минимальной ΠΏΡ€Π΅Π΄ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΎΠΉ, Π° Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΏΠΎ ΠΎΠ±ΡŠΡ‘ΠΌΡƒ Π½Π΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ ΡΠΎΠ±ΠΈΡ€Π°Ρ‚ΡŒ Π²ΠΎΠΎΠ±Ρ‰Π΅ всё. Поиск ΠΏΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΎΡ‡Π½ΠΎΠ³ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π½Π°Ρ‚Π°Π»ΠΊΠΈΠ²Π°Π΅Ρ‚ Π½Π° ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ ΠΊΡ€ΠΈΡ‚Π΅Ρ€ΠΈΠΈ:

  • Π£ΠΏΡ€ΠΎΡ‰Π΅Π½ΠΈΠ΅ Π°Π³Ρ€Π΅Π³Π°Ρ†ΠΈΠΈ ΠΈ Π½ΠΎΡ€ΠΌΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π΄Π°Π½Π½Ρ‹Ρ….
  • Π€ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡ ΡˆΡƒΠΌΠΎΠ²Ρ‹Ρ… ΠΈ Π½Π°ΠΈΠΌΠ΅Π½Π΅Π΅ Π²Π°ΠΆΠ½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ….
  • ΠŸΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»Π΅Π½ΠΈΠ΅ возмоТностСй Π°Π½Π°Π»ΠΈΠ·Π°.
  • ΠžΡ‚ΠΏΡ€Π°Π²ΠΊΠ° ΠΎΡ‚Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΠΈ Π½ΠΎΡ€ΠΌΠ°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… Π² SIEM

Π’ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ Ρ†Π΅Π»Π΅Π²Ρ‹ΠΌ SIEM-систСмам Π½Π΅ Π½ΡƒΠΆΠ½ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ Ρ‚Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΡƒΡŽ ΠΌΠΎΡ‰ΡŒ CPU Π½Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΡƒ ΠΈ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΠ·Π²Π»Π΅Ρ‡ΡŒ Π²Ρ‹Π³ΠΎΠ΄Ρƒ ΠΈΠ· выявлСния Ρ‚ΠΎΠ»ΡŒΠΊΠΎ самых Π²Π°ΠΆΠ½Ρ‹Ρ… событий Π±Π΅Π· сниТСния видимости происходящСго.

Π’ ΠΈΠ΄Π΅Π°Π»Π΅, Ρ‚Π°ΠΊΠΎΠ΅ ΠΏΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΎΡ‡Π½ΠΎΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π΄ΠΎΠ»ΠΆΠ½ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°Ρ‚ΡŒ возмоТности обнаруТСния ΠΈ рСагирования Π² Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΌ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для сниТСния влияния ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ опасных дСйствий ΠΈ Π°Π³Ρ€Π΅Π³Π°Ρ†ΠΈΠΈ всСго ΠΏΠΎΡ‚ΠΎΠΊΠ° событий Π² ΡƒΠ΄ΠΎΠ±Π½Ρ‹ΠΉ ΠΈ простой ΠΊΠ²Π°Π½Ρ‚ Π΄Π°Π½Π½Ρ‹Ρ… Π² сторону SIEM. Ну, Π° дальшС SIEM ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для создания Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… Π°Π³Ρ€Π΅Π³Π°Ρ†ΠΈΠΉ, коррСляции ΠΈ процСссов оповСщСния.

Π’ΠΎ самоС Π·Π°Π³Π°Π΄ΠΎΡ‡Π½ΠΎΠ΅ ΠΏΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΎΡ‡Π½ΠΎΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π½Π΅ Ρ‡Ρ‚ΠΎ ΠΈΠ½ΠΎΠ΅ ΠΊΠ°ΠΊ CLM, ΠΎ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ я ΡƒΠΏΠΎΠΌΠΈΠ½Π°Π» Π² Π½Π°Ρ‡Π°Π»Π΅ ΡΡ‚Π°Ρ‚ΡŒΠΈ. Π’ΠΎΡ‚ Ρ‚Π°ΠΊΠΈΠΌ Π΅Π³ΠΎ Π²ΠΈΠ΄ΠΈΡ‚ Gartner:

Как ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ владСния SIEM-систСмой ΠΈ Π·Π°Ρ‡Π΅ΠΌ Π½ΡƒΠΆΠ΅Π½ Central Log Management (CLM)

Π’Π΅ΠΏΠ΅Ρ€ΡŒ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠΏΡ€ΠΎΠ±ΠΎΠ²Π°Ρ‚ΡŒ Ρ€Π°Π·ΠΎΠ±Ρ€Π°Ρ‚ΡŒΡΡ насколько InTrust соотвСтствуСт рСкомСндациям Gartner:

  • Π­Ρ„Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎΠ΅ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ для Ρ‚Π΅Ρ… ΠΎΠ±ΡŠΡ‘ΠΌΠΎΠ² ΠΈ Ρ‚ΠΈΠΏΠΎΠ² Π΄Π°Π½Π½Ρ‹Ρ…, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½ΡƒΠΆΠ½ΠΎ Ρ…Ρ€Π°Π½ΠΈΡ‚ΡŒ.
  • Высокая ΡΠΊΠΎΡ€ΠΎΡΡ‚ΡŒ поиска.
  • ВозмоТности Π²ΠΈΠ·ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ β€” Π½Π΅ Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ трСбуСтся для Π±Π°Π·ΠΎΠ²ΠΎΠ³ΠΎ CLM, Π½ΠΎ поиск ΡƒΠ³Ρ€ΠΎΠ· это ΠΊΠ°ΠΊ BI-систСма для обСспСчСния бСзопасности ΠΈ Π°Π½Π°Π»ΠΈΠ·Π° Π΄Π°Π½Π½Ρ‹Ρ….
  • ΠžΠ±ΠΎΠ³Π°Ρ‰Π΅Π½ΠΈΠ΅ Π΄Π°Π½Π½Ρ‹Ρ… для дополнСния Π½Π΅ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… ΠΏΠΎΠ»Π΅Π·Π½Ρ‹ΠΌΠΈ контСкстными Π΄Π°Π½Π½Ρ‹ΠΌΠΈ (Π²Ρ€ΠΎΠ΄Π΅ Π³Π΅ΠΎΠ»ΠΎΠΊΠ°Ρ†ΠΈΠΈ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ…).

Quest InTrust ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΡΠΎΠ±ΡΡ‚Π²Π΅Π½Π½ΡƒΡŽ систСму хранСния со сТатиСм Π΄Π°Π½Π½Ρ‹Ρ… Π΄ΠΎ 40:1 ΠΈ высокой ΡΠΊΠΎΡ€ΠΎΡΡ‚ΡŒΡŽ Π΄Π΅Π΄ΡƒΠΏΠ»ΠΈΠΊΠ°Ρ†ΠΈΠΈ, Ρ‡Ρ‚ΠΎ сниТаСт Π½Π°ΠΊΠ»Π°Π΄Π½Ρ‹Π΅ расходны Π½Π° Ρ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ΠΌ для систСм CLM ΠΈ SIEM.

Как ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ владСния SIEM-систСмой ΠΈ Π·Π°Ρ‡Π΅ΠΌ Π½ΡƒΠΆΠ΅Π½ Central Log Management (CLM)
Консоль IT Security Search c google-like поиском

Π‘ΠΏΠ΅Ρ†ΠΈΠ°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ с Π²Π΅Π±-интСрфСйсом IT Security Search (ITSS) ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒΡΡ ΠΊ Π΄Π°Π½Π½Ρ‹ΠΌ ΠΎ событиях Π² Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΈ InTrust ΠΈ прСдоставляСт простой интСрфСйс для поиска ΡƒΠ³Ρ€ΠΎΠ·. Π˜Π½Ρ‚Π΅Ρ€Ρ„Π΅ΠΉΡ ΡƒΠΏΡ€ΠΎΡ‰Π΅Π½ Π΄ΠΎ Ρ‚Π°ΠΊΠΎΠΉ стСпСни, Ρ‡Ρ‚ΠΎ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ ΠΊΠ°ΠΊ Google для Π΄Π°Π½Π½Ρ‹Ρ… ΠΆΡƒΡ€Π½Π°Π»Π° событий. ITSS ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ ΡˆΠΊΠ°Π»Ρ‹ для Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ² запроса, ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ±ΡŠΠ΅Π΄ΠΈΠ½ΡΡ‚ΡŒ ΠΈ Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ поля событий ΠΈ эффСктивно ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ ΠΏΡ€ΠΈ поискС ΡƒΠ³Ρ€ΠΎΠ·.

InTrust ΠΎΠ±ΠΎΠ³Π°Ρ‰Π°Π΅Ρ‚ события Windows ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€Π°ΠΌΠΈ бСзопасности, ΠΈΠΌΠ΅Π½Π°ΠΌΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€Π°ΠΌΠΈ Π²Ρ…ΠΎΠ΄Π° Π² систСму бСзопасности. InTrust Ρ‚Π°ΠΊΠΆΠ΅ Π½ΠΎΡ€ΠΌΠ°Π»ΠΈΠ·ΡƒΠ΅Ρ‚ события ΠΊ простой схСмС W6 (Who, What, Where, When, Whom ΠΈ Where From β€” ΠΊΡ‚ΠΎ, Ρ‡Ρ‚ΠΎ, Π³Π΄Π΅, ΠΊΠΎΠ³Π΄Π°, ΠΊΠΎΠ³ΠΎ ΠΈ ΠΎΡ‚ΠΊΡƒΠ΄Π°), Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π΄Π°Π½Π½Ρ‹Π΅ ΠΈΠ· Ρ€Π°Π·Π½Ρ‹Ρ… источников (собствСнныС события Windows, Π»ΠΎΠ³ΠΈ Linux ΠΈΠ»ΠΈ syslog) ΠΌΠΎΠΆΠ½ΠΎ Π±Ρ‹Π»ΠΎ Π²ΠΈΠ΄Π΅Ρ‚ΡŒ Π² Π΅Π΄ΠΈΠ½ΠΎΠΌ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ ΠΈ Π½Π° Π΅Π΄ΠΈΠ½ΠΎΠΉ консоли поиска.

InTrust ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ оповСщСния ΠΈ обнаруТСния Π² Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΌ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΡ‚Π²Π΅Ρ‚Π½Ρ‹Π΅ дСйствия, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π² качСствС EDR-ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎΠΉ систСмы, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΌΠΈΠ½ΠΈΠΌΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΡ‰Π΅Ρ€Π±, Π²Ρ‹Π·Π²Π°Π½Π½Ρ‹ΠΉ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒΡŽ. ВстроСнныС ΠΏΡ€Π°Π²ΠΈΠ»Π° бСзопасности ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°ΡŽΡ‚, Π½ΠΎ Π½Π΅ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΠ²Π°ΡŽΡ‚ΡΡ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ΠΌ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… ΡƒΠ³Ρ€ΠΎΠ·:

  • Password-spraying.
  • Kerberoasting.
  • ΠŸΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Π°Ρ PowerShell-Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, исполнСниС Mimikatz.
  • ΠŸΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ процСссы, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, LokerGoga ransomware.
  • Π¨ΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ с использованиСм Π»ΠΎΠ³ΠΎΠ² CA4FS.
  • Π’Ρ…ΠΎΠ΄Ρ‹ с ΠΏΡ€ΠΈΠ²Π΅Π»ΠΈΠ³Π΅Ρ€ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΌ Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚ΠΎΠΌ Π½Π° Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… станциях.
  • Атаки с ΠΏΠΎΠ΄Π±ΠΎΡ€ΠΎΠΌ пароля.
  • ΠŸΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ΅ использованиС Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… Π³Ρ€ΡƒΠΏΠΏ ΠΌ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ.

Π’Π΅ΠΏΠ΅Ρ€ΡŒ ΠΏΠΎΠΊΠ°ΠΆΡƒ нСсколько ΡΠΊΡ€ΠΈΠ½ΡˆΠΎΡ‚ΠΎΠ² самого InTrust, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΌΠΎΠ³Π»ΠΎ ΡΠ»ΠΎΠΆΠΈΡ‚ΡŒΡΡ Π²ΠΏΠ΅Ρ‡Π°Ρ‚Π»Π΅Π½ΠΈΠ΅ ΠΎ Π΅Π³ΠΎ возмоТностях.

Как ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ владСния SIEM-систСмой ΠΈ Π·Π°Ρ‡Π΅ΠΌ Π½ΡƒΠΆΠ΅Π½ Central Log Management (CLM)
ΠŸΡ€Π΅ΠΎΠ΄ΠΏΡ€Π΅Π΄Π΅Π»Ρ‘Π½Π½Ρ‹Π΅ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Ρ‹ для поиска ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… уязвимостСй

Как ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ владСния SIEM-систСмой ΠΈ Π·Π°Ρ‡Π΅ΠΌ Π½ΡƒΠΆΠ΅Π½ Central Log Management (CLM)
ΠŸΡ€ΠΈΠΌΠ΅Ρ€ Π½Π°Π±ΠΎΡ€Π° Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ² для сбора сырых Π΄Π°Π½Π½Ρ‹Ρ…

Как ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ владСния SIEM-систСмой ΠΈ Π·Π°Ρ‡Π΅ΠΌ Π½ΡƒΠΆΠ΅Π½ Central Log Management (CLM)
ΠŸΡ€ΠΈΠΌΠ΅Ρ€ использования рСгулярных Π²Ρ‹Ρ€Π°ΠΆΠ΅Π½ΠΈΠΉ для создания Ρ€Π΅Π°ΠΊΡ†ΠΈΠΈ Π½Π° событиС

Как ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ владСния SIEM-систСмой ΠΈ Π·Π°Ρ‡Π΅ΠΌ Π½ΡƒΠΆΠ΅Π½ Central Log Management (CLM)
ΠŸΡ€ΠΈΠΌΠ΅Ρ€ с ΠΏΡ€Π°Π²ΠΈΠ»ΠΎΠΌ поиска уязвимостСй PowerShell

Как ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ владСния SIEM-систСмой ΠΈ Π·Π°Ρ‡Π΅ΠΌ Π½ΡƒΠΆΠ΅Π½ Central Log Management (CLM)
ВстроСнная Π±Π°Π·Π° Π·Π½Π°Π½ΠΈΠΉ с описаниСм уязвимостСй

InTrust β€” это ΠΌΠΎΡ‰Π½Ρ‹ΠΉ инструмСнт, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Ρ‚Π°ΠΊ ΠΈ Π² составС SIEM-систСмы, ΠΊΠ°ΠΊ я описал Π²Ρ‹ΡˆΠ΅. НавСрноС, основноС прСимущСство этого Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ, Ρ‡Ρ‚ΠΎ Π΅Π³ΠΎ ΠΌΠΎΠΆΠ½ΠΎ Π½Π°Ρ‡ΠΈΠ½Π°Ρ‚ΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ сразу послС установки, Ρ‚.ΠΊ. InTrust ΠΈΠΌΠ΅Π΅Ρ‚ Π±ΠΎΠ»ΡŒΡˆΡƒΡŽ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΡƒ ΠΏΡ€Π°Π²ΠΈΠ» обнаруТСния ΡƒΠ³Ρ€ΠΎΠ· ΠΈ Ρ€Π΅Π°ΠΊΡ†ΠΈΠΉ Π½Π° Π½ΠΈΡ… (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ).

Π’ ΡΡ‚Π°Ρ‚ΡŒΠ΅ я Π½Π΅ рассказал ΠΎ ΠΊΠΎΡ€ΠΎΠ±ΠΎΡ‡Π½Ρ‹Ρ… интСграциях. Но сразу послС установки ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΡƒ событий Π² Splunk, IBM QRadar, Microfocus Arcsight ΠΈΠ»ΠΈ Ρ‡Π΅Ρ€Π΅Π· Π²Π΅Π±Ρ…ΡƒΠΊ Π² Π»ΡŽΠ±ΡƒΡŽ Π΄Ρ€ΡƒΠ³ΡƒΡŽ систСму. НиТС ΠΏΡ€ΠΈΠΌΠ΅Ρ€ интСрфСйса Kibana с событиями ΠΈΠ· InTrust. Π‘ Elastic Stack интСграция ΡƒΠΆΠ΅ Ρ‚ΠΎΠΆΠ΅ Π΅ΡΡ‚ΡŒ ΠΈ, Ссли Π²Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚Π΅ Π±Π΅ΡΠΏΠ»Π°Ρ‚Π½ΡƒΡŽ Π²Π΅Ρ€ΡΠΈΡŽ Elastic, InTrust ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΊΠ°ΠΊ инструмСнт для выявлСния ΡƒΠ³Ρ€ΠΎΠ·, выполнСния ΡƒΠΏΡ€Π΅ΠΆΠ΄Π°ΡŽΡ‰ΠΈΡ… ΠΎΠΏΠΎΠ²Π΅Ρ‰Π΅Π½ΠΈΠΉ ΠΈ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠ΅ ΡƒΠ²Π΅Π΄ΠΎΠΌΠ»Π΅Π½ΠΈΠΉ.

Как ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ владСния SIEM-систСмой ΠΈ Π·Π°Ρ‡Π΅ΠΌ Π½ΡƒΠΆΠ΅Π½ Central Log Management (CLM)

НадСюсь, ΡΡ‚Π°Ρ‚ΡŒΡ Π΄Π°Π»Π° минимальноС прСдставлСниС ΠΎΠ± этом ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π΅. Π“ΠΎΡ‚ΠΎΠ²Ρ‹ ΠΎΡ‚Π΄Π°Ρ‚ΡŒ InTrust Π²Π°ΠΌ Π½Π° тСст ΠΈΠ»ΠΈ провСсти ΠΏΠΈΠ»ΠΎΡ‚Π½Ρ‹ΠΉ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚. Заявку ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Π² Ρ„ΠΎΡ€ΠΌΠ΅ ΠΎΠ±Ρ€Π°Ρ‚Π½ΠΎΠΉ связи Π½Π° нашСм сайтС.

ΠŸΠΎΡ‡ΠΈΡ‚Π°ΠΉΡ‚Π΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ наши ΡΡ‚Π°Ρ‚ΡŒΠΈ ΠΏΠΎ Ρ‚Π΅ΠΌΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности:

ВыявляСм Π°Ρ‚Π°ΠΊΡƒ вируса-ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊΠ°, ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅ΠΌ доступ ΠΊ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Ρƒ Π΄ΠΎΠΌΠ΅Π½Π° ΠΈ ΠΏΡ€ΠΎΠ±ΡƒΠ΅ΠΌ ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΡΡ‚ΠΎΡΡ‚ΡŒ этим Π°Ρ‚Π°ΠΊΠ°ΠΌ

Π§Ρ‚ΠΎ ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠ³ΠΎ ΠΌΠΎΠΆΠ½ΠΎ Π²Ρ‹Ρ‚Π°Ρ‰ΠΈΡ‚ΡŒ ΠΈΠ· Π»ΠΎΠ³ΠΎΠ² Ρ€Π°Π±ΠΎΡ‡Π΅ΠΉ станции Π½Π° Π±Π°Π·Π΅ ОБ Windows (популярная ΡΡ‚Π°Ρ‚ΡŒΡ)

ΠžΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Π½ΠΈΠ΅ ΠΆΠΈΠ·Π½Π΅Π½Π½ΠΎΠ³ΠΎ Ρ†ΠΈΠΊΠ»Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ Π±Π΅Π· плоскогубцСв ΠΈ ΠΈΠ·ΠΎΠ»Π΅Π½Ρ‚Ρ‹

А ΠΊΡ‚ΠΎ это сдСлал? АвтоматизируСм Π°ΡƒΠ΄ΠΈΡ‚ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com