TS Total Sight. Ereignissammelwerkzeug, Analyse von Vorfällen und Automatisierung der Reaktion auf Bedrohungen

TS Total Sight. Ereignissammelwerkzeug, Analyse von Vorfällen und Automatisierung der Reaktion auf Bedrohungen

Guten Tag, in den vorherigen Artikeln haben wir uns mit der Arbeit des ELK Stacks beschäftigt. Jetzt besprechen wir die Möglichkeiten, die ein IT-Sicherheitsexperte bei der Nutzung dieser Systeme realisieren kann. Welche Logs sollten in Elasticsearch erfasst werden? Wir werden untersuchen, welche Statistiken erstellt werden können, wenn Dashboards eingerichtet werden, und ob dies tatsächlich von Vorteil ist. Auf welche Weise können Automatisierungsprozesse in der IT-Sicherheit implementiert werden, indem der ELK Stack verwendet wird? Lassen Sie uns die Architektur des Systems entwerfen. Insgesamt ist die Implementierung aller Funktionalitäten eine sehr große und anspruchsvolle Aufgabe, weshalb wir die Lösung unter einem eigenen Namen zusammengefasst haben – TS Total Sight.

Derzeit gewinnen Lösungen, die Sicherheitsvorfälle in einem logischen Raum konsolidieren und analysieren, zunehmend an Beliebtheit. Dadurch erhält der Spezialist Statistiken und Handlungsanweisungen zur Verbesserung der IT-Sicherheitslage in der Organisation. Solch eine Aufgabe haben wir uns bei der Nutzung des ELK Stacks gestellt, wobei wir die Hauptfunktionen in 4 Abschnitte unterteilt haben:

  1. Statistik und Visualisierung;
  2. Erkennung von Sicherheitsvorfällen;
  3. Priorisierung von Vorfällen;
  4. Automatisierung von Prozessen in der IT-Sicherheit.

Im Folgenden werden wir diese Punkte genauer betrachten.

Erkennung von Sicherheitsvorfällen

Die Hauptaufgabe bei der Verwendung von Elasticsearch in unserem Fall besteht darin, nur Sicherheitsvorfälle zu sammeln. Sicherheitsvorfälle können von allen Schutzmaßnahmen gesammelt werden, wenn diese zumindest irgendeine Form des Logversands unterstützen. Standardmäßig sind dies Syslog oder das Speichern in einer Datei über SCP.

Es können einige Standardbeispiele für Schutzmaßnahmen angeführt werden, von denen aus der Logversand konfiguriert werden sollte:

  1. Alle NGFW-Tools (Check Point, Fortinet);
  2. Alle Schwachstellenscanner (PT Scanner, OpenVas);
  3. Web Application Firewall (PT AF);
  4. Netflow-Analyzer (Flowmon, Cisco StealthWatch);
  5. AD-Server.

Sobald das Versenden von Logs und die Konfigurationsdateien in Logstash eingerichtet sind, können die Vorfälle, die von verschiedenen Sicherheitsmaßnahmen erfasst werden, korreliert und verglichen werden. Zu diesem Zweck ist es praktisch, Indizes zu verwenden, in denen alle Vorfälle gespeichert werden, die sich auf ein bestimmtes Gerät beziehen. Mit anderen Worten, ein Index umfasst alle Vorfälle zu einem Gerät. Solch eine Verteilung kann auf 2 Arten realisiert werden.

Erste Variante Dies ist die Konfiguration von Logstash. Dazu muss das Protokoll in separate Einheiten mit einem anderen Typ gemäß bestimmten Feldern dupliziert werden. Und anschließend kann dieser Typ verwendet werden. Im Beispiel werden die Protokolle des IPS-Schutzsystems von Check Point dupliziert.

filter {
    if [product] == "SmartDefense" {
        clone {
	    clones => ["CloneSmartDefense"]
	    add_field => {"system" => "checkpoint"}
	}
    }
}

Um solche Ereignisse abhängig von den Protokollfeldern, wie zum Beispiel der Ziel-IP der Angriffssignatur, in einem separaten Index zu speichern, kann eine ähnliche Struktur verwendet werden:

output {
    if [type] == "CloneSmartDefense"{
    {
         elasticsearch {
    	 hosts => [",:9200"]
    	 index => "smartdefense-%{dst}"
    	 user => "admin"
    	 password => "password"
  	 }
    }
}

So kann der Index aller Vorfälle, zum Beispiel nach IP-Adresse oder nach dem Hostnamen, gespeichert werden. In diesem Fall speichern wir im Index „smartdefense-%{dst}“, nach der IP-Adresse der Signatur.

Es wird jedoch zu Chaos und unnötigem Speicherverbrauch führen, da verschiedene Produkte unterschiedliche Felder für die Protokolle haben. Daher muss entweder in den Einstellungen der Logstash-Konfiguration sorgfältig darauf geachtet werden, die Felder durch vorher festgelegte zu ersetzen, die für alle Vorfalltypen gleich sein werden, was ebenfalls eine komplexe Aufgabe darstellt.

Die zweite Implementierungsvariante besteht darin, ein Skript oder einen Prozess zu schreiben, der in Echtzeit auf die Elasticsearch-Datenbank zugreift, die benötigten Vorfälle extrahiert und in einen neuen Index speichert. Dies ist eine anspruchsvolle Aufgabe, ermöglicht aber die Bearbeitung von Protokollen nach Belieben und eine direkte Korrelation mit Vorfällen aus anderen Sicherheitsmitteln. Diese Variante ermöglicht es, die Arbeit mit Protokollen so nützlich wie möglich für Ihren Anwendungsfall und mit maximaler Flexibilität zu gestalten. Hierbei stellt sich jedoch das Problem, einen Spezialisten zu finden, der dies umsetzen kann.

Und natürlich die wichtigste Frage, was überhaupt korreliert und entdeckt werden kann?

Hier kann es mehrere Varianten geben und es hängt davon ab, welche Sicherheitsmittel in Ihrer Infrastruktur verwendet werden. Ein paar Beispiele:

  1. Die offensichtlichste und meiner Meinung nach interessanteste Option für diejenigen, die eine NGFW-Lösung und einen Schwachstellenscanner haben, ist der Vergleich der Protokolle von IPS und den Ergebnissen der Schwachstellenscans. Wenn ein Angriff von der IPS erkannt wurde (nicht blockiert) und diese Schwachstelle auf dem Endgerät basierend auf den Scangergebnissen nicht behoben wurde, ist es wichtig, alarm zu schlagen, da eine hohe Wahrscheinlichkeit besteht, dass die Schwachstelle ausgenutzt wurde.
  2. Viele Login-Versuche von einem Computer an verschiedenen Stellen können auf bösartige Aktivitäten hindeuten.
  3. Der Download von Virusdateien durch den Benutzer aufgrund des Besuchs einer großen Anzahl potenziell gefährlicher Websites.

Statistik und Visualisierung

Das offensichtlichste und verständlichste, wofür der ELK-Stack benötigt wird, ist die Speicherung und Visualisierung von Protokollen, wurde in früheren Artikeln gezeigt, wie man Protokolle von verschiedenen Geräten mit Logstash einführt. Nachdem die Protokolle in Elasticsearch gelangt sind, können Dashboards eingerichtet werden, die ebenfalls erwähnt wurden, wurde in früheren Artikeln gezeigt,, mit den notwendigen Informationen und Statistiken für Sie mittels Visualisierung.

Beispiele:

  1. Dashboard zu Ereignissen der Bedrohungsverhütung mit den kritischsten Ereignissen. Hier können die erkannten IPS-Signaturen reflektiert werden und woher sie geografisch stammen.

    TS Total Sight. Ereignissammelwerkzeug, Analyse von Vorfällen und Automatisierung der Reaktion auf Bedrohungen

  2. Dashboard zur Nutzung der kritischsten Anwendungen, aus denen Informationen abfließen können.

    TS Total Sight. Ereignissammelwerkzeug, Analyse von Vorfällen und Automatisierung der Reaktion auf Bedrohungen

  3. Scannergebnisse von jedem Sicherheitsscanner.

    TS Total Sight. Ereignissammelwerkzeug, Analyse von Vorfällen und Automatisierung der Reaktion auf Bedrohungen

  4. Protokolle aus Active Directory zu Benutzern.

    TS Total Sight. Ereignissammelwerkzeug, Analyse von Vorfällen und Automatisierung der Reaktion auf Bedrohungen

  5. Dashboard zu VPN-Verbindungen.

In diesem Fall, wenn Dashboards so konfiguriert werden, dass sie alle paar Sekunden aktualisiert werden, kann ein recht praktisches System für die Überwachung von Ereignissen in Echtzeit erhalten werden, das später für die schnellste Reaktion auf IT-Sicherheitsvorfälle verwendet werden kann, wenn man die Dashboards auf einem separaten Bildschirm platziert.

Priorisierung von Vorfällen

In großen Infrastrukturen kann die Anzahl der Vorfälle überwältigend sein, und Fachleute werden möglicherweise nicht in der Lage sein, alle Vorfälle rechtzeitig zu bearbeiten. In diesem Fall ist es wichtig, zunächst nur die Vorfälle zu priorisieren, die eine erhebliche Bedrohung darstellen. Daher sollte das System Vorfälle nach ihrer Gefährlichkeit für Ihre Infrastruktur priorisieren. Es ist ratsam, Benachrichtigungen über diese Ereignisse per E-Mail oder Telegram einzurichten. Die Priorisierung kann mit den Standardmitteln von Kibana durch Visualisierungseinstellungen umgesetzt werden. Bei den Benachrichtigungen ist es schwieriger, da diese Funktionalität in der Standardversion von Elasticsearch nicht aktiviert ist, sondern nur in der kostenpflichtigen Version. Daher bleibt entweder der Kauf der kostenpflichtigen Version oder die Möglichkeit, selbst einen Prozess zu schreiben, der die Spezialisten in Echtzeit per E-Mail oder Telegram benachrichtigt.

Automatisierung von Informationssicherheitsprozessen

Eine der interessantesten Aspekte ist die Automatisierung der Reaktionen auf Informationssicherheitsvorfälle. Zuvor haben wir diese Funktionalität für Splunk implementiert; etwas detaillierter können Sie in diesem Artikel lesen. ArtikelDie grundlegende Idee ist, dass die IPS-Richtlinie niemals überprüft oder optimiert wird, obwohl sie in einigen Fällen ein wesentlicher Bestandteil der Informationssicherheitsprozesse ist. Wenn beispielsweise ein Jahr nach der Implementierung von NGFW und ohne Maßnahmen zur Optimierung von IPS eine große Anzahl von Signaturen mit der Aktion 'Detect' angesammelt wird, die nicht blockiert werden, verringert dies erheblich den Zustand der Informationssicherheit in der Organisation. Im Folgenden einige Beispiele dafür, was automatisiert werden kann:

  1. Ändern der IPS-Signatur von 'Detect' auf 'Prevent'. Wenn bei kritischen Signaturen 'Prevent' nicht funktioniert, ist das ein ernsthaftes Sicherheitsproblem. Wir ändern die Aktion in der Richtlinie für solche Signaturen. Diese Funktionalität kann umgesetzt werden, wenn das NGFW-Gerät über eine REST-API verfügt. Dies ist nur mit Programmierkenntnissen möglich, da benötigte Informationen aus Elasticsearch extrahiert und API-Anfragen an den NGFW-Managementserver gesendet werden müssen.
  2. Wenn von einer IP-Adresse im Netzwerkverkehr viele Signaturen erkannt oder blockiert wurden, ist es sinnvoll, diese IP-Adresse vorübergehend in der Firewall-Richtlinie zu blockieren. Die Umsetzung erfolgt ebenfalls durch die Verwendung von REST-API.
  3. Starten Sie eine Überprüfung des Hosts mit einem Schwachstellenscanner, wenn auf diesen Host eine große Anzahl von Signaturen durch IPS oder andere Sicherheitsmittel entfällt. Falls es sich um OpenVas handelt, kann ein Skript geschrieben werden, das sich über SSH mit dem Sicherheitsscanner verbindet und den Scan startet.

TS Total Sight. Ereignissammelwerkzeug, Analyse von Vorfällen und Automatisierung der Reaktion auf Bedrohungen

TS Total Sight

Insgesamt ist die Umsetzung aller Funktionen eine sehr große und anspruchsvolle Aufgabe. Ohne Programmierkenntnisse kann minimaler Funktionsumfang eingerichtet werden, der möglicherweise ausreichend für die Nutzung in der Produktion ist. Wenn Sie jedoch am vollen Funktionsumfang interessiert sind, sollten Sie auf TS Total Sight achten. Detaillierte Informationen finden Sie auf unserer Website. In der Folge wird das gesamte Arbeits- und Architekturmodell ungefähr so aussehen:

TS Total Sight. Ereignissammelwerkzeug, Analyse von Vorfällen und Automatisierung der Reaktion auf Bedrohungen

Fazit

Wir haben betrachtet, was man mit dem ELK Stack umsetzen kann. In den folgenden Artikeln werden wir die Funktionen von TS Total Sight im Detail näher beleuchten!

Also haltet euch über die Updates auf dem Laufenden (Telegram, Facebook, VK, TS Solution Blog), Yandex.Zen.

Quelle: habr.com

60GB SSD 8Gb DDR4