
Guten Tag, in früheren Artikeln haben wir die Funktionsweise des ELK Stacks kennengelernt. Nun wollen wir die Möglichkeiten diskutieren, die für einen IT-Sicherheitsprofi bei der Nutzung dieser Systeme realisierbar sind. Welche Protokolle sollten in Elasticsearch gespeichert werden? Wir werden betrachten, welche Statistiken durch die Einrichtung von Dashboards gewonnen werden können und ob dies profitabel ist. Wie kann die Automatisierung von IT-Sicherheitsprozessen unter Verwendung des ELK Stacks implementiert werden? Wir werden die Architektur des Systems entwerfen. Zusammenfassend ist die Implementierung aller Funktionen eine große und anspruchsvolle Aufgabe, weshalb wir die Lösung unter einem eigenen Namen — TS Total Sight — zusammengefasst haben.
Derzeit gewinnen Lösungen an Popularität, die Vorfälle in der IT-Sicherheit an einem logischen Ort konsolidieren und analysieren. Als Ergebnis erhält der Fachmann Statistiken und Handlungsanweisungen zur Verbesserung des IT-Sicherheitsniveaus in der Organisation. Diese Aufgabe haben wir uns bei der Nutzung des ELK Stacks gesetzt und den Hauptfunktionsumfang in 4 Bereiche unterteilt:
- Statistiken und Visualisierung;
- Erkennung von IT-Sicherheitsvorfällen;
- Priorisierung von Vorfällen;
- Automatisierung von Informationssicherheitsprozessen.
Im Folgenden betrachten wir die einzelnen Aspekte näher.
Erkennung von Sicherheitsvorfällen
Die Hauptaufgabe bei der Verwendung von Elasticsearch in unserem Fall besteht darin, ausschließlich Sicherheitsvorfälle zu erfassen. Sicherheitsvorfälle können von allen Schutzmaßnahmen gesammelt werden, sofern sie irgendeine Art von Protokollübertragungsmodus unterstützen, üblicherweise erfolgt dies über Syslog oder die Speicherung in einer Datei per SCP.
Hier sind einige gängige Beispiele von Schutzmaßnahmen, von denen die Protokollübertragung eingerichtet werden kann:
- Alle Arten von NGFW (Check Point, Fortinet);
- Alle Schwachstellenscanner (PT Scanner, OpenVas);
- Web Application Firewall (PT AF);
- Netflow-Analyzer (Flowmon, Cisco StealthWatch);
- AD-Server.
Nachdem das Senden von Protokollen und Konfigurationsdateien an Logstash eingerichtet ist, können die Vorfälle korreliert und mit den Vorfällen verglichen werden, die von verschiedenen Sicherheitsmaßnahmen eintreffen. Hierfür ist es praktisch, Indizes zu verwenden, in denen alle Vorfälle gespeichert werden, die sich auf ein bestimmtes Gerät beziehen. Anders ausgedrückt, ein Index umfasst alle Vorfälle eines bestimmten Geräts. Eine solche Verteilung kann auf zwei Arten implementiert werden.
Die erste Möglichkeit So konfigurieren Sie Logstash. Dazu müssen Sie das Protokoll nach bestimmten Feldern in eine separate Einheit mit einem anderen Typ duplizieren. Anschließend verwenden Sie diesen Typ. Im Beispiel werden die Protokolle des IPS-Blades von Check Point geklont.
filter {
if [product] == "SmartDefense" {
clone {
clones => ["CloneSmartDefense"]
add_field => {"system" => "checkpoint"}
}
}
}
Um solche Ereignisse in einem separaten Index basierend auf Feldern der Protokolle zu speichern, zum Beispiel wie die Ziel-IP der Angriffssignatur, können Sie eine ähnliche Struktur verwenden:
output {
if [type] == "CloneSmartDefense"{
{
elasticsearch {
hosts => [",:9200"]
index => "smartdefense-%{dst}"
user => "admin"
password => "password"
}
}
}
Auf diese Weise können Sie alle Vorfälle nach IP-Adresse oder dem Domainnamen des Hosts im Index speichern. In diesem Fall speichern wir im Index „smartdefense-%{dst}“, nach der IP-Adresse der Signatur.
Allerdings haben verschiedene Produkte unterschiedliche Felder für Logs, was zu Chaos und zusätzlichem Speicherverbrauch führt. Hier muss man entweder sorgfältig die Felder in den Logstash-Konfigurationseinstellungen durch zuvor festgelegte, einheitliche Felder für alle Arten von Vorfällen ersetzen, was ebenfalls eine komplexe Aufgabe darstellt.
Die zweite Implementierungsoption besteht darin, ein Skript oder einen Prozess zu schreiben, der in Echtzeit auf die Elastic-Datenbank zugreift, die benötigten Vorfälle extrahiert und bereits in einen neuen Index speichert. Dies ist eine anspruchsvolle Aufgabe, ermöglicht jedoch eine flexible Handhabung der Logs und eine direkte Korrelation mit Vorfällen aus anderen Sicherheitsmitteln. Diese Option erlaubt es, die Log-Verarbeitung maximal nützlich und flexibel für Ihren speziellen Fall zu gestalten. Dabei stellt sich jedoch das Problem, einen Spezialisten zu finden, der dies umsetzen kann.
Und natürlich ist die wichtigste Frage, was überhaupt korreliert und entdeckt werden kann.?
Hier gibt es mehrere Möglichkeiten, die davon abhängen, welche Sicherheitslösungen in Ihrer Infrastruktur eingesetzt werden. Hier sind einige Beispiele:
- Die offensichtlichste und meiner Meinung nach interessanteste Option für diejenigen, die eine NGFW-Lösung und einen Schwachstellenscanner haben, ist der Vergleich von IPS-Protokollen und den Ergebnissen der Schwachstellen-Scans. Wenn ein Angriff vom IPS-System erkannt, aber nicht blockiert wurde, und die Schwachstelle auf dem Endgerät basierend auf den Scanergebnissen nicht geschlossen ist, sollte Alarm geschlagen werden, da die Wahrscheinlichkeit hoch ist, dass die Schwachstelle ausgenutzt wurde.
- Viele Anmeldeversuche von einem Gerät an verschiedenen Orten können auf böswillige Aktivitäten hindeuten.
- Das Herunterladen von Schadsoftware durch einen Benutzer aufgrund des Besuchs einer Vielzahl potenziell gefährlicher Websites.
Statistik und Visualisierung
Der offensichtlichste und klarste Zweck des ELK Stacks besteht darin, Protokolle zu speichern und zu visualisieren. wurde gezeigt, wie man Protokolle von verschiedenen Geräten über Logstash einpflegen kann. Nachdem die Protokolle in Elasticsearch fließen, können Dashboards eingerichtet werden, auf die ebenfalls verwiesen wurde, , mit den für Sie notwendigen Informationen und Statistiken durch Visualisierung.
Beispiele:
- Dashboard für Bedrohungsvorbeugung mit den kritischsten Ereignissen. Hier können die IPS-Signaturen angezeigt werden, die erkannt wurden, sowie ihre geografischen Ursprünge.
- Dashboard zur Nutzung der kritischsten Anwendungen, aus denen möglicherweise Informationen abfließen.
- Ergebnisse von Sicherheits-Scans von beliebigen Scannern.
- Protokolle aus dem Active Directory für Benutzer.
- Dashboard für VPN-Verbindungen.
In diesem Fall, wenn die Dashboards so konfiguriert sind, dass sie alle paar Sekunden aktualisiert werden, kann ein sehr benutzerfreundliches System zur Überwachung von Ereignissen in Echtzeit geschaffen werden, welches anschließend für die schnellstmögliche Reaktion auf IT-Sicherheitsvorfälle verwendet werden kann, wenn die Dashboards auf einem separaten Bildschirm angezeigt werden.
Priorisierung von Vorfällen
In großen Infrastrukturen kann die Anzahl der Vorfälle außer Kontrolle geraten, und die Fachleute haben möglicherweise nicht die Kapazität, alle Vorfälle zeitnah zu bearbeiten. In diesem Fall ist es wichtig, zunächst nur die Vorfälle zu priorisieren, die eine erhebliche Bedrohung darstellen. Daher sollte das System Vorfälle nach ihrem Gefährdungspotenzial für Ihre Infrastruktur priorisieren. Es ist ratsam, Benachrichtigungen über E-Mail oder Telegram für diese Ereignisse einzurichten. Die Priorisierung kann mit den Standardwerkzeugen von Kibana durch die Anpassung von Visualisierungen erfolgen. Die Einrichtung von Benachrichtigungen ist jedoch schwieriger, da diese Funktionalität standardmäßig nicht in der Basisversion von Elasticsearch enthalten ist, sondern nur in der kostenpflichtigen Version. Daher bleibt entweder der Kauf der kostenpflichtigen Version oder die Entwicklung eines eigenen Prozesses, der die Fachleute in Echtzeit per E-Mail oder Telegram benachrichtigt.
Automatisierung von Sicherheitsprozessen
Eine der interessantesten Aspekte ist die Automatisierung von Aktionen bei Sicherheitsvorfällen. Früher haben wir diese Funktionalität für Splunk implementiert; nähere Informationen dazu können Sie in diesem . Die grundlegende Idee ist, dass die IPS-Policy niemals überprüft oder optimiert wird, obwohl sie in einigen Fällen eine entscheidende Rolle in den Informationssicherheitsprozessen spielt. Zum Beispiel, ein Jahr nach der Einführung eines NGFW und ohne Maßnahmen zur Optimierung des IPS haben Sie eine große Anzahl von Signaturen mit der Aktion "Detect" angesammelt, die nicht blockiert werden, was den Zustand der Informationssicherheit in der Organisation erheblich beeinträchtigt. Hier sind einige Beispiele, was automatisiert werden kann:
- Änderung der IPS-Signatur von Detect auf Prevent. Wenn bei kritischen Signaturen das Prevent nicht funktioniert, ist dies inakzeptabel und stellt ein ernsthaftes Sicherheitsrisiko dar. Wir ändern die Aktion in der Policy für diese Signaturen. Diese Funktion kann implementiert werden, wenn das NGFW-Gerät über eine REST-API-Funktion verfügt. Dies ist nur möglich, wenn Sie Programmierkenntnisse besitzen, da Sie die benötigten Informationen aus Elasticsearch extrahieren und API-Anfragen an den NGFW-Managementserver ausführen müssen.
- Wenn von einer IP-Adresse im Netzwerkverkehr mehrere Signaturen entdeckt oder blockiert werden, ist es sinnvoll, diese IP-Adresse für eine bestimmte Zeit in der Firewall-Policy zu blockieren. Die Implementierung erfolgt ebenfalls über die Nutzung der REST-API.
- Führen Sie einen Host-Scan mit einem Schwachstellenscanner durch, wenn auf diesen Host eine große Anzahl von Signaturen in IPS oder anderen Sicherheitsmitteln zutrifft. Wenn es sich um OpenVas handelt, können Sie ein Skript schreiben, das sich über SSH mit dem Sicherheitsscanner verbindet und den Scan startet.
TS Total Sight
Die Realisierung aller Funktionen ist eine sehr große und komplexe Aufgabe. Ohne Programmierkenntnisse kann man minimale Funktionalitäten einrichten, die möglicherweise für die Produktivnutzung ausreichen. Wenn Sie jedoch an vollem Funktionsumfang interessiert sind, könnten Sie TS Total Sight in Betracht ziehen. Weitere Informationen finden Sie auf unserer . Das gesamte Schema und die Architektur werden folgendermaßen aussehen:

Fazit
Wir haben betrachtet, was mit dem ELK Stack realisiert werden kann. In den kommenden Artikeln werden wir detaillierter auf die Funktionen von TS Total Sight eingehen!
Also bleiben Sie dran für Updates (, , , ), .
Quelle: habr.com
