In diesem Beitrag wird die Einrichtung der Visualisierung von Informationsdpanels ELK und SIEM in ELK beschrieben.
Der Artikel ist in die folgenden Abschnitte unterteilt:
1- Übersicht ELK SIEM
2- Standard-Dashboards
3- Erstellung Ihrer ersten Dashboards
Inhaltsverzeichnis aller Beiträge.
- Integration mit WAZUH
- Benachrichtigung (Alerting)
- Berichterstattung
- Fallmanagement
1- Übersicht ELK SIEM
ELK SIEM wurde kürzlich in den ELK-Stack in Version 7.2 vom 25. Juni 2019 hinzugefügt.
Dies ist eine SIEM-Lösung, die von elastic.co entwickelt wurde, um das Leben eines Sicherheitanalytikers erheblich einfacher und weniger mühsam zu gestalten.
In unserer Ausgabe haben wir beschlossen, unser eigenes SIEM zu erstellen und unser eigenes Dashboard auszuwählen.
Wir halten es jedoch für wichtig, zuerst ELK SIEM zu erkunden.
1.1- Abschnitt Hostereignisse
Zuerst betrachten wir den Hostabschnitt. Der Hostbereich ermöglicht es Ihnen, die Ereignisse zu sehen, die am Endpunkt selbst generiert werden.


Nach dem Klicken auf Host anzeigen sollten Sie etwa Folgendes sehen. Wie Sie sehen können, sind drei Hosts mit diesem Computer verbunden:
1 Windows 10.
2 Server Ubuntu 18.04.
Wir haben mehrere angezeigte Visualisierungen, von denen jede verschiedene Arten von Ereignissen anzeigt.
Zum Beispiel zeigt die in der Mitte angegebenen Daten zu Anmeldungen auf allen drei Maschinen.
Dieses Datenvolumen, das Sie hier sehen, wurde über fünf Tage gesammelt. Das erklärt die große Anzahl an fehlgeschlagenen und erfolgreichen Anmeldungen. Sie werden wahrscheinlich eine geringe Anzahl von Protokollen haben, also machen Sie sich keine Sorgen
1.2- Abschnitt Netzereignisse
Im Netzwerkbereich sollten Sie etwa Folgendes sehen. Dieser Abschnitt ermöglicht es Ihnen, genau zu verfolgen, was in Ihrem Netzwerk geschieht, vom HTTP-/TLS-Verkehr bis hin zu DNS-Verkehr und externen Ereigniswarnungen.


2- Standard-Dashboards
Um den Benutzern das Leben zu erleichtern, haben die Entwickler von elastic.co ein Standard-Dashboard erstellt, das offiziell von ELK unterstützt wird. Unsere Bits waren keine Ausnahme von dieser Regel. Hier werde ich das standardmäßige Packetbeat-Dashboard als Beispiel nehmen.
Wenn Sie den zweiten Artikelsschritt korrekt durchgeführt haben. Sie sollten ein Dashboard eingerichtet haben, das auf Sie wartet. Lassen Sie uns anfangen.
Wählen Sie im linken Tab von Kibana das Dashboardsymbol aus. Dies ist das dritte, wenn man von oben zählt.
Geben Sie den Namen des Teils im Suchfeld ein
Wenn in der Bit-Version mehrere Module vorhanden sind. Für jedes von ihnen wird eine Steuerungstafel erstellt. Aber nur das Modul, das aktiv ist, zeigt nicht-leere Daten an.
Wählen Sie das Modul aus, dessen Namen Sie benötigen.
Das ist die Hauptvorlage PacketBeat.

Dies ist das Dashboard für Netzwerkströme. Es informiert uns über eingehende und ausgehende Pakete, Quellen und Ziele von IP-Adressen und bietet viele nützliche Informationen für den Analysten im Sicherheitszentrum.


3 — Erstellen Sie Ihre ersten Dashboards
3–1- Grundbegriffe
A- Dashboard-Typen:
Dies sind verschiedene Arten von Visualisierungen, die Sie zur Darstellung Ihrer Daten verwenden können.
zum Beispiel haben wir:
- Balkendiagramm
- Karte
- Markdown-Widget
- Kreisdiagramm

B- KQL (Kibana Query Language):
Dies ist die Sprache, die in Kibana verwendet wird, um die Daten bequem zu durchsuchen. Sie ermöglicht es Ihnen, zu überprüfen, ob bestimmte Daten vorhanden sind, und viele weitere nützliche Funktionen. Um mehr zu erfahren, können Sie die Informationen unter diesem Link studieren.
Das ist ein Beispiel für eine Abfrage zur Suche nach einem Host mit Windows 10 Pro.
![]()
C- Filter:
Diese Funktion ermöglicht es Ihnen, bestimmte Parameter zu filtern, wie z.B. den Hostnamen, den Code oder die Ereignis-ID usw. Filter verbessern erheblich die Ermittlungsphase hinsichtlich der Zeit und der Mühe, die für das Finden von Beweisen benötigt werden.
D- Erste Visualisierung:
Lassen Sie uns eine Visualisierung für MITRE ATT & CK erstellen.
Zuerst müssen wir zu Dashboard → Neuen Dashboard erstellen → Neu erstellen → Kreisdiagramm-Dashboard
Legen Sie den Typ für das Indexmuster fest, und dann berühren Sie den Namen Ihres Bits.
Drücken Sie die Eingabetaste. Zu diesem Zeitpunkt sollten Sie den grünen Donut sehen.
Im Tab Buckets auf der linken Seite finden Sie:

— Split Slices teilt den Donut in verschiedene Teile entsprechend der Verteilung der Daten.
— Split Chart erstellt einen weiteren Donut neben diesem.
Wir werden die geteilten Slices verwenden.
Wir werden unsere Daten in Abhängigkeit von dem Begriff visualisieren, den wir ausgewählt haben. In diesem Fall wird sich der Begriff auf MITRE ATT & CK beziehen.
Im Winlogbeat ist das Feld, das uns diese Informationen zur Verfügung stellt, genannt:
winlog.event_data.RuleNameWir werden die Zählmetrik einstellen, um die Ereignisse nach der Anzahl ihrer Vorkommen zu ordnen.
Aktivieren Sie die Funktion "Andere Werte in einem separaten Segment gruppieren".
Es wird praktisch sein, wenn die gewählten Begriffe viele verschiedene Bedeutungen haben, die vom Rhythmus ausgehen. Dies hilft, die anderen Daten als Ganzes zu visualisieren. Es gibt Ihnen einen Eindruck vom Prozentsatz der anderen Ereignisse.
Jetzt, wo wir die Datenregisterkarte eingerichtet haben, gehen wir zur Registerkarte der Parameter.
Sie sollten Folgendes tun:
** Entfernen Sie die Donut-Form, damit ein voller Kreis in der Visualisierung erscheint.
** Wählen Sie die Position der Legende, die Ihnen gefällt. In diesem Fall werden wir sie rechts anzeigen.
** Stellen Sie die Anzeigewerte so ein, dass sie neben ihrem Fragment angezeigt werden, um die Lesbarkeit zu erleichtern, und lassen Sie die anderen auf den Standardwerten.

Das Kürzen definiert, wie viel Sie aus dem Ereignisnamen anzeigen möchten.
Legen Sie die Zeit fest, ab der die Visualisierung beginnen soll, und klicken Sie dann auf das blaue Quadrat.
Es sollte in etwa so aussehen:

Sie können auch einen Filter für Ihre Visualisierung hinzufügen, um einen bestimmten Host zu filtern, den Sie überprüfen möchten, oder alle Parameter, die Ihrer Meinung nach für Ihr Ziel hilfreich sind. Die Visualisierung wird nur die Daten anzeigen, die den im Filter platzierten Regeln entsprechen. In diesem Fall werden wir die Daten von MITER ATT & CK anzeigen, die nur von dem Host mit dem Namen win10 stammen.

3–2- Erstellung Ihres ersten Dashboards:
Ein Dashboard ist eine Sammlung vieler Visualisierungen. Ihre Dashboards sollten klar, verständlich und mit nützlichen und deterministischen Daten gefüllt sein. Hier ist ein Beispiel für Dashboards, die wir von Grund auf für winlogbeat erstellt haben.

Danke für Ihre Zeit. Ich hoffe, dieser Artikel war hilfreich für Sie. Wenn Sie weitere Informationen zu diesem Thema wünschen, empfehlen wir Ihnen, zu besuchen .
Telegram-Gruppe zu Elasticsearch:
Quelle: habr.com
