ELK SIEM Open Distro: Visualisierung von Informationspanels in ELK und SIEM

In diesem Beitrag wird die Konfiguration der Visualisierung von Informationsdashboards ELK und SIEM in ELK beschrieben.
Der Artikel ist in die folgenden Abschnitte unterteilt:

1- Übersicht über ELK SIEM
2- Standard-Dashboards
3- Erstellung Ihrer ersten Dashboards

Inhaltsverzeichnis aller Beiträge.

1- Überblick über ELK SIEM

ELK SIEM wurde kürzlich im ELK-Stack in Version 7.2 vom 25. Juni 2019 hinzugefügt.

Dies ist eine SIEM-Lösung, entwickelt von elastic.co, um das Leben von Sicherheitsanalysten erheblich zu erleichtern

In unserer Arbeit haben wir beschlossen, unser eigenes SIEM zu erstellen und unser eigenes Dashboard auszuwählen.

Aber wir halten es für wichtig, zunächst ELK SIEM zu erkunden.

1.1- Abschnitt Host-Ereignisse

Zunächst betrachten wir den Host-Abschnitt. Der Host-Bereich ermöglicht es Ihnen, die Ereignisse zu sehen, die an der Endpunktschnittstelle generiert werden.

ELK SIEM Open Distro: Visualisierung von Informationspanels in ELK und SIEM

ELK SIEM Open Distro: Visualisierung von Informationspanels in ELK und SIEM

Nachdem Sie auf die Ansicht der Hosts geklickt haben, sollten Sie etwas Ähnliches wie dies erhalten. Wie Sie sehen können, sind drei Hosts mit diesem Computer verbunden:

1 Windows 10.

2 Ubuntu Server 18.04.

Wir haben mehrere visuelle Darstellungen, von denen jede verschiedene Arten von Ereignissen anzeigt.

Zum Beispiel zeigt die in der Mitte Daten zu Logins auf allen drei Maschinen an.

Dieses Datenvolumen, das Sie hier sehen, wurde über fünf Tage gesammelt. Das erklärt die große Anzahl an fehlgeschlagenen und erfolgreichen Logins. Sie werden wahrscheinlich nur eine kleine Anzahl von Protokollen haben, also machen Sie sich keine Sorgen.

1.2 - Abschnitt zu Netzwerkereignissen

Wenn Sie zum Abschnitt Netzwerk wechseln, sollte es etwa so aussehen. Dieser Abschnitt ermöglicht es Ihnen, alles, was in Ihrem Netzwerk passiert, genau zu verfolgen, von HTTP/TLS-Verkehr bis hin zu DNS-Verkehr und externen Ereigniswarnungen.

ELK SIEM Open Distro: Visualisierung von Informationspanels in ELK und SIEM

ELK SIEM Open Distro: Visualisierung von Informationspanels in ELK und SIEM

2- Standard-Dashboards

Um den Benutzern das Leben zu erleichtern, haben die Entwickler von elastic.co ein standardmäßiges, offiziell unterstütztes Dashboard für ELK erstellt. Unsere Bits waren keine Ausnahme von dieser Regel. Hier nehme ich das standardmäßige Packetbeat-Dashboard als Beispiel.

Wenn Sie Schritt zwei des Artikels korrekt durchgeführt haben. Sollten Sie ein Dashboard eingerichtet haben, das auf Sie wartet. Lassen Sie uns nun anfangen.

Wählen Sie im linken Tab von Kibana das Dashboard-Symbol aus. Es ist das dritte von oben.

Geben Sie den Anteil im Suchfeld ein.

Wenn das Bit mehrere Module hat, wird für jedes ein Dashboard erstellt. Aber nur das Modul, das aktiviert ist, zeigt nicht leere Daten an.

Wählen Sie das Modul mit dem Namen Ihrer Wahl aus.

Das ist die Hauptvorlage. PacketBeat.

ELK SIEM Open Distro: Visualisierung von Informationspanels in ELK und SIEM

Das ist das Dashboard für Netzwerk-Streams. Es informiert uns über eingehende und ausgehende Pakete, die Quell- und Ziel-IP-Adressen und bietet viele nützliche Informationen für den Sicherheitsanalytiker.

ELK SIEM Open Distro: Visualisierung von Informationspanels in ELK und SIEM

ELK SIEM Open Distro: Visualisierung von Informationspanels in ELK und SIEM

3 — Erstellen Sie Ihre ersten Dashboards.

3–1- Grundlegende Konzepte.

A- Arten von Dashboards:

Dies sind verschiedene Visualisierungstypen, die Sie zur Darstellung Ihrer Daten verwenden können.

zum Beispiel haben wir:

  • Histogramm
  • Karte
  • Markdown-Widget
  • Kreisdiagramm

ELK SIEM Open Distro: Visualisierung von Informationspanels in ELK und SIEM

B- KQL (Kibana Query Language):

Dies ist die Sprache, die in Kibana verwendet wird, um eine benutzerfreundliche Datensuche zu ermöglichen. Damit können Sie überprüfen, ob bestimmte Daten existieren, und viele weitere nützliche Funktionen nutzen. Um mehr zu erfahren, können Sie die Informationen unter diesem Link studieren.

https://www.elastic.co/guide/en/kibana/current/kuery-query.html

Dies ist ein Beispiel für eine Anfrage zur Suche nach einem Host mit Windows 10 Pro.

ELK SIEM Open Distro: Visualisierung von Informationspanels in ELK und SIEM

C- Filter:

Diese Funktion ermöglicht es Ihnen, bestimmte Parameter wie den Hostnamen, Code oder Ereignis-ID usw. zu filtern. Die Filter verbessern die Ermittlungsphase erheblich hinsichtlich der Zeit und des Aufwands, die für die Suche nach Beweisen benötigt werden.

D- Erste Visualisierung:

Lassen Sie uns eine Visualisierung für MITRE ATT&CK erstellen.

Zuerst müssen wir zu Dashboard → Neues Dashboard erstellen → Neu erstellen → Kreis-Dashboard

Legen Sie den Typ für das Indexmuster fest, und geben Sie dann den Namen Ihres Bits ein.

Drücken Sie Eingabe. Zu diesem Zeitpunkt sollten Sie einen grünen Donut sehen.

Im Tab Buckets finden Sie links:

ELK SIEM Open Distro: Visualisierung von Informationspanels in ELK und SIEM

— Split Slices teilt den Donut in verschiedene Teile basierend auf der Datenstreuung.

— Split Chart erstellt einen weiteren Donut neben diesem.

Wir werden die geteilten Slices verwenden.

Wir werden unsere Daten basierend auf dem von uns gewählten Begriff visualisieren. In diesem Fall bezieht sich der Begriff auf MITRE ATT&CK.

Im Winlogbeat-Feld, das uns diese Informationen liefert, lautet:

winlog.event_data.RuleName

Wir werden die Zählmetrik festlegen, um die Ereignisse nach der Anzahl ihrer Vorkommen zu ordnen.

Aktivieren Sie die Funktion „Andere Werte in einem separaten Segment gruppieren“.

Das ist nützlich, wenn die von Ihnen ausgewählten Begriffe viele unterschiedliche Bedeutungen aufweisen. Es hilft, die restlichen Daten als Einheit zu visualisieren. Dadurch erhalten Sie einen Überblick über den Prozentsatz der restlichen Ereignisse.

Jetzt, da wir die Datenregisterkarte eingerichtet haben, wechseln wir zur Registerkarte „Einstellungen“.

Sie sollten Folgendes tun:

** Entfernen Sie die donut-Form, damit der gesamte Kreis in der Visualisierung sichtbar ist.

** Wählen Sie eine Legendeposition, die Ihnen gefällt. In diesem Fall zeigen wir sie rechts an.

** Stellen Sie die Anzeigewerte ein, damit sie neben ihrem Segment angezeigt werden, um das Lesen zu erleichtern; die anderen lassen Sie unverändert.

ELK SIEM Open Distro: Visualisierung von Informationspanels in ELK und SIEM

Die Beschneidung legt fest, wie viel Sie aus dem Ereignisnamen anzeigen möchten.

Legen Sie die Zeit fest, ab wann die Visualisierung beginnen soll, und klicken Sie dann auf das blaue Quadrat.

Sie sollten etwas Ähnliches erhalten:

ELK SIEM Open Distro: Visualisierung von Informationspanels in ELK und SIEM

Sie können Ihrer Visualisierung auch einen Filter hinzufügen, um einen bestimmten Host, den Sie überprüfen möchten, oder beliebige Parameter zu filtern, die für Ihr Ziel nützlich sein könnten. Die Visualisierung zeigt nur die Daten an, die den im Filter festgelegten Regeln entsprechen. In diesem Fall zeigen wir die Daten von MITER ATT & CK, die nur von einem Host mit dem Namen win10 stammen.

ELK SIEM Open Distro: Visualisierung von Informationspanels in ELK und SIEM

3–2- Erstellung Ihres ersten Dashboards:

Ein Dashboard ist eine Sammlung mehrerer Visualisierungen. Ihre Dashboards sollten klar, verständlich und mit nützlichen, deterministischen Daten ausgestattet sein. Hier ist ein Beispiel für Dashboards, die wir von Grund auf für winlogbeat erstellt haben.

ELK SIEM Open Distro: Visualisierung von Informationspanels in ELK und SIEM

Danke für Ihre Zeit. Ich hoffe, dieser Artikel war hilfreich für Sie. Wenn Sie detailliertere Informationen zu dem Thema wünschen, empfehlen wir Ihnen, die eine offizielle Website.

Telegramm-Gruppe zu Elasticsearch zu besuchen: https://t.me/elasticsearch_ru

Quelle: habr.com

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster