5 Open-Source-Systeme zur Verwaltung von Sicherheitsereignissen

5 Open-Source-Systeme zur Verwaltung von Sicherheitsereignissen

Wodurch unterscheidet sich ein guter IT-Sicherheitsexperte von einem gewöhnlichen? Nein, nicht dadurch, dass er jederzeit aus dem GedĂ€chtnis die Anzahl der Nachrichten weiß, die Manager Igor gestern an Kollegin Maria gesendet hat. Ein guter Sicherheitsexperte versucht, mögliche VerstĂ¶ĂŸe frĂŒhzeitig zu erkennen und diese in Echtzeit abzufangen, um alle Anstrengungen zu unternehmen, damit der Vorfall nicht weitergeht. Sicherheitsinformations- und Ereignisverwaltungs-Systeme (SIEM) erleichtern erheblich die schnelle Erfassung und Blockierung aller Versuche von VerstĂ¶ĂŸen.

Traditionell vereinen SIEM-Systeme die Verwaltung von Informationssicherheit und die Verwaltung von Sicherheitsereignissen. Eine wichtige Eigenschaft dieser Systeme ist die Analyse von Sicherheitsereignissen in Echtzeit, was es ermöglicht, auf diese zu reagieren, bevor ein bestehender Schaden entsteht.

Die Hauptaufgaben von SIEM-Systemen:

  • Datensammlung und -normalisierung
  • Datenkorrelation
  • Benachrichtigungen
  • Visualisierungspaneele
  • Datenverwaltung
  • Datenrecherche und -analyse
  • Berichterstattung

GrĂŒnde fĂŒr die hohe Nachfrage nach SIEM-Systemen

In letzter Zeit haben die KomplexitĂ€t und Koordination von Angriffen auf Informationssysteme erheblich zugenommen. Gleichzeitig wird auch der eingesetzte Schutzkomplex schwieriger — Netz- und Host-Systeme zur Erkennung von Eindringlingen, DLP-Systeme, Antivirensysteme und Firewalls, Schwachstellenscanner und weiteres. Jedes Schutzmittel erzeugt einen Strom von Ereignissen mit unterschiedlicher Detaillierung und hĂ€ufig kann ein Angriff nur durch das Überlagern von Ereignissen verschiedener Systeme erkannt werden.

Über die verschiedenen kommerziellen SIEM-Systeme gibt es viel zu sagen, steht, aber wir bieten einen kurzen Überblick ĂŒber kostenlose, voll funktionsfĂ€hige Open-Source-SIEM-Systeme, die keine kĂŒnstlichen Begrenzungen bei der Anzahl der Benutzer oder dem Umfang der gespeicherten Daten haben und zudem leicht skalierbar und wartbar sind. Wir hoffen, dass dies hilft, das Potenzial solcher Systeme zu bewerten und zu entscheiden, ob es sinnvoll ist, solche Lösungen in die GeschĂ€ftsprozesse des Unternehmens zu integrieren.

AlienVault OSSIM

5 Open-Source-Systeme zur Verwaltung von Sicherheitsereignissen

AlienVault OSSIM ist die Open-Source-Version von AlienVault USM, einem der fĂŒhrenden kommerziellen SIEM-Systeme. OSSIM ist ein Framework, das aus mehreren Open-Source-Projekten besteht, darunter das Netzwerk-Intrusion-Detection-System Snort, das Netzwerk- und Hostmonitoring-System Nagios, das Host-Intrusion-Detection-System OSSEC und der Schwachstellenscanner OpenVAS.

Zur Überwachung von GerĂ€ten wird der AlienVault-Agent verwendet, der Logs im Syslog-Format vom Host an die GELF-Plattform sendet oder ein Plugin zur Integration mit Drittanbieterdiensten wie dem Reverse-Proxy-Dienst Cloudflare oder dem System fĂŒr multifactorielle Authentifizierung Okta verwenden kann.

Die Version USM unterscheidet sich von OSSIM durch erweiterte Funktionen fĂŒr das Log-Management, das Monitoring von Cloud-Infrastrukturen, die Automatisierung sowie aktualisierte Bedrohungsinformationen und Visualisierung.

Vorteile

  • Auf bewĂ€hrten Open-Source-Projekten basierend;
  • Eine große Gemeinschaft von Nutzern und Entwicklern.

Nachteile

  • UnterstĂŒtzt kein Monitoring von Cloud-Plattformen (z. B. AWS oder Azure);
  • Fehlendes Management von Logs, Visualisierung, Automatisierung und Integration mit Drittanbieterdiensten.

Quelle

MozDef (Mozilla Defense Platform)

5 Open-Source-Systeme zur Verwaltung von Sicherheitsereignissen

Das von Mozilla entwickelte SIEM-System MozDef wird zur Automatisierung von Sicherheitsvorfallbearbeitungsprozessen eingesetzt. Das System wurde von Grund auf fĂŒr maximale Geschwindigkeit, Skalierbarkeit und Fehlertoleranz mit einer Microservices-Architektur entwickelt – jeder Dienst lĂ€uft in einem Docker-Container.

Wie OSSIM ist MozDef auf bewĂ€hrten Open-Source-Projekten aufgebaut, einschließlich eines Log-Indexierungs- und Suchmoduls Elasticsearch, der Meteor-Plattform fĂŒr einen flexiblen Web-Interface und dem Kibana-Plugin zur Visualisierung und Diagrammerstellung.

Die Ereigniskorrelation und Benachrichtigung erfolgt ĂŒber Elasticsearch-Abfragen, was die Erstellung eigener Regeln zur Ereignisverarbeitung und Benachrichtigung mit Python ermöglicht. Laut Mozilla kann MozDef mehr als 300 Millionen Ereignisse pro Tag verarbeiten. MozDef akzeptiert Ereignisse nur im JSON-Format, bietet jedoch Integrationen mit Drittanbieterdiensten.

Vorteile

  • Verwendet keine Agenten – arbeitet mit Standard-JSON-Logs;
  • LĂ€sst sich dank der Microservices-Architektur leicht skalieren;
  • UnterstĂŒtzt Datenquellen von Cloud-Diensten, einschließlich AWS CloudTrail und GuardDuty.

Nachteile

  • Ein neues und weniger etabliertes System.

Quelle

Wazuh

5 Open-Source-Systeme zur Verwaltung von Sicherheitsereignissen

Wazuh begann sich als Fork von OSSEC zu entwickeln, einer der beliebtesten Open-Source-SIEMs. Es ist jetzt eine eigene, einzigartige Lösung mit neuen Funktionen, behobenen Fehlern und einer optimierten Architektur.

Das System basiert auf dem ElasticStack (Elasticsearch, Logstash, Kibana) und unterstĂŒtzt sowohl agentenbasierte Datenerfassung als auch den Empfang von Systemprotokollen. Das macht es effektiv fĂŒr die Überwachung von GerĂ€ten, die Protokolle generieren, aber keinen Agenten unterstĂŒtzen – Netzwerkanlagen, Drucker und PeripheriegerĂ€te.

Wazuh unterstĂŒtzt bestehende OSSEC-Agenten und bietet sogar eine Anleitung zur Migration von OSSEC zu Wazuh. Obwohl OSSEC weiterhin aktiv unterstĂŒtzt wird, wird Wazuh als Fortsetzung von OSSEC betrachtet, da es eine neue WeboberflĂ€che, REST API, ein umfassenderes Regelset und viele weitere Verbesserungen hinzufĂŒgt.

Vorteile

  • GegrĂŒndet und kompatibel mit dem beliebten SIEM OSSEC;
  • UnterstĂŒtzt verschiedene Installationsoptionen: Docker, Puppet, Chef, Ansible;
  • UnterstĂŒtzt die Überwachung von Cloud-Diensten, einschließlich AWS und Azure;
  • EnthĂ€lt ein umfassendes Regelwerk zur Erkennung vieler Arten von Angriffen und ermöglicht die Einhaltung von PCI DSS v3.1 und CIS.
  • Integriert sich mit dem Splunk-Protokollspeicher- und Analyse-System zur Visualisierung von Ereignissen und der UnterstĂŒtzung von APIs.

Nachteile

  • Komplexe Architektur — erfordert den vollstĂ€ndigen Einsatz des Elastic Stack zusĂ€tzlich zu den Serverkomponenten von Wazuh.

Quelle

Prelude OSS

5 Open-Source-Systeme zur Verwaltung von Sicherheitsereignissen

Prelude OSS ist die Open-Source-Version des kommerziellen Prelude SIEM, entwickelt von dem französischen Unternehmen CS. Die Lösung stellt ein flexibles, modulares SIEM-System dar, das viele Protokollformate unterstĂŒtzt und die Integration mit Tools von Drittanbietern wie OSSEC, Snort und dem Netzwerk-Erkennungssystem Suricata ermöglicht.

Jedes Ereignis wird in eine Nachricht im IDMEF-Format normalisiert, was den Datenaustausch mit anderen Systemen erleichtert. Doch es gibt auch einen Wermutstropfen: Prelude OSS ist in Bezug auf Leistung und FunktionalitĂ€t im Vergleich zur kommerziellen Version von Prelude SIEM stark eingeschrĂ€nkt und eher fĂŒr kleine Projekte oder zur Erkundung von SIEM-Lösungen und zur Bewertung von Prelude SIEM gedacht.

Vorteile

  • Ein bewĂ€hrtes System, das seit 1998 entwickelt wird;
  • UnterstĂŒtzt viele verschiedene Protokollformate;
  • Normalisiert Daten in das IMDEF-Format, was die einfache Übertragung von Daten in andere Sicherheitssysteme ermöglicht.

Nachteile

  • Deutlich eingeschrĂ€nkt in FunktionalitĂ€t und Leistung im Vergleich zu anderen Open-Source-SIEM-Systemen.

Quelle

Sagan

5 Open-Source-Systeme zur Verwaltung von Sicherheitsereignissen

Sagan ist ein leistungsstarkes SIEM, das die KompatibilitĂ€t mit Snort betont. Neben der UnterstĂŒtzung von Regeln, die fĂŒr Snort geschrieben wurden, kann Sagan auch in die Snort-Datenbank schreiben und kann sogar mit der Shuil-Schnittstelle verwendet werden. Im Wesentlichen handelt es sich um eine leichte, mehrfĂ€dige Lösung, die neue Funktionen bietet und dabei benutzerfreundlich fĂŒr Snort-Nutzer bleibt.

Vorteile

  • VollstĂ€ndig kompatibel mit der Snort-Datenbank, -regeln und der BenutzeroberflĂ€che;
  • Die mehrfĂ€dige Architektur sorgt fĂŒr hohe Leistung.

Nachteile

  • Relativ junges Projekt mit einer kleinen Community;
  • Aufwendiger Installationsprozess, der den Aufbau des gesamten SIEM aus den Quellcodes umfasst.

Quelle

Fazit

Jedes der beschriebenen SIEM-Systeme hat seine eigenen Eigenschaften und EinschrĂ€nkungen, weshalb sie nicht als universelle Lösung fĂŒr jede Organisation angesehen werden können. Diese Lösungen haben jedoch einen offenen Code, der es ermöglicht, sie ohne ĂŒbermĂ€ĂŸige Kosten bereitzustellen, zu testen und zu bewerten.

Was gibt es sonst noch Interessantes im Blog zu lesen? Cloud4Y

→ VNIIETE der ganzen Welt: wie im СССР das System "Smart Home" entwickelt wurde
→ Wie Neuro-Interfaces der Menschheit helfen
→ Cyber-Versicherung auf dem russischen Markt
→ Licht, Kamera
 Cloud: Wie Clouds die Filmindustrie verĂ€ndern
→ Fußball in den Wolken – Mode oder Notwendigkeit?

Abonnieren Sie unseren Telegram-Kanal, um keinen Artikel zu verpassen! Wir schreiben nicht öfter als zweimal pro Woche und nur relevante Inhalte.

Quelle: habr.com

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster