5 avatud lähtekoodiga turvaeventide haldussüsteemi

5 avatud lähtekoodiga turvaeventide haldussüsteemi

Kuidas erineb hea bezpeka IT-valdkonnas tavalisest? Ei, mitte selle poolest, et ta suudab igal ajahetkel meelde tuletada, kui palju sõnumeid juht Igor eile kolleeg Maria'le saatis. Hea bezpek üritab tuvastada võimalikke rikkumisi ette, püüdes neid reaalajas kinni, pannes kõik jõud, et takistada intsidenti jätkumist. Turvasündmuste haldamise süsteemid (SIEM, Security Information and Event Management) lihtsustavad oluliselt kiiret fikseerimist ja mis tahes rikkumisürituste blokeerimist.

Traditsiooniliselt ühendavad SIEM-süsteemid endas infotehnoloogia turvalisuse haldamise süsteemi ja turvasündmuste haldamise süsteemi. Oluline omadus on turvasündmuste reaalajas analüüs, mis võimaldab reageerida neile enne olemasoleva kahju teket.

SIEM-süsteemide põhifunktsioonid:

  • Andmete kogumine ja normaliseerimine
  • Andmete korrelatsioon
  • Teavitamine
  • Visualiseerimise paneelid
  • Andmete säilitamise korraldamine
  • Andmete otsing ja analüüs
  • Aruandlus

SIEM-süsteemide kõrge nõudluse põhjused

Viimasel ajal on rünnakute keerukus ja koordineeritus infotehnoloogilistele süsteemidele oluliselt kasvanud. Samuti on keerulisemaks muutunud ka rakendatavad turvameetmed — võrgu- ja hostimisründe tuvastamise süsteemid, DLP-süsteemid, viirusetõrje süsteemid, tulemüürid, haavatavuste skannerid jne. Iga kaitsevahend genereerib sündmuste voo erineva detailitasemega ja sageli on rünnakut võimalik näha ainult erinevate süsteemide sündmuste ülekattest.

Kõikvõimalike kommertsi SIEM-süsteemide kohta on kirjutatud palju asju, kuid me pakume lühikest ülevaadet tasuta täisversioonist avatud lähtekoodiga SIEM-süsteemidest, mis ei oma kunstlikke piiranguid kasutajate arvu või talletatavate andmete mahtude osas, ning mida on lihtne skaleerida ja hallata. Loodame, et see aitab hinnata selliste süsteemide potentsiaali ja teha otsus, kas integreerida need lahendused ettevõtte äriprotsessidesse.

AlienVault OSSIM

5 avatud lähtekoodiga turvaeventide haldussüsteemi

AlienVault OSSIM – avatud lähtekoodiga versioon AlienVault USM-ist, mis on üks juhtivaid kommertsi SIEM-süsteeme. OSSIM on raamistik, mis koosneb mitmest avatud lähtekoodiga projektist, sealhulgas võrgu sissetungimise avastamise süsteemist Snort, võrgu ja sõlmede monitooringusüsteemist Nagios, hostide sissetungimise avastamise süsteemist OSSEC ja haavatavuste skannerist OpenVAS.

Seadmete monitoorimiseks kasutatakse AlienVault Agent-i, mis saadab hostilt logid syslog formaadis GELF platvormile või võib kasutada pistikprogrammi integreerimiseks kolmandate osapoolte teenustega, nagu Cloudflare'i veebisaitide pöördpöördusproks või Okta mitme faktoori autentimise süsteem.

USM versioon erineb OSSIM-ist laiendatud logihaldusfunktsioonide, pilveteenuste monitooringu, automatiseerimise ning värskendatava ohuteabe ja visualiseerimise poolest.

Eelised

  • Kasutatakse usaldusväärseid avatud lähtekoodiga projekte;
  • Suur kasutajate ja arendajate kogukond.

Puudused

  • Ei toeta pilveteenuste (nt AWS või Azure) monitooringut;
  • Puudub logihaldus, visualiseerimine, automatiseerimine ja integreerimine kolmandate osapoolte teenustega.

Allikas

MozDef (Mozilla kaitseplatvorm)

5 avatud lähtekoodiga turvaeventide haldussüsteemi

Mozilla välja töötatud SIEM-süsteem MozDef on mõeldud turvasündmuste töötlemise protsesside automatiseerimiseks. Süsteem on loodud nullist maksimaalse dünaamilisuse, skaleeritavuse ja veaparanduse saavutamiseks, mikroteenuste arhitektuuriga – iga teenus töötab Docker-konteineris.

Nagu OSSIM, on MozDef rajatud ajaliselt tõestatud avatud lähtekoodiga projektidele, sealhulgas logide indekseerimise ja otsingu jaoks Elasticsearch, Meteor platvormi paindliku veebiliidese loomiseks ja rain Kibana liidese visualiseerimiseks ja graafikute loomiseks.

Sündmuste korrelatsioon ja teavitamine toimub Elasticsearchi päringu abil, mis võimaldab kirjutada oma sündmustöötlus- ja teavitamisreegleid kasutades Pythonit. Mozilla sõnul suudab MozDef töödelda rohkem kui 300 miljonit sündmust päevas. MozDef võtab sündmusi vastu ainult JSON-formaadis, kuid sisaldab integreerimist kolmandate osapoolte teenustega.

Eelised

  • Ei kasuta agente – töötab standardsete JSON-logidega;
  • Lihtsalt skaleeritav mikroteenuste arhitektuuri tõttu;
  • Toetab pilveteenuste andmeallikaid, sealhulgas AWS CloudTrail ja GuardDuty.

Puudused

  • Uus ja vähem vakiinnustatud süsteem.

Allikas

Wazuh

5 avatud lähtekoodiga turvaeventide haldussüsteemi

Wazuh arenes välja OSSEC-i forkina, mis on üks populaarsemaid avatud lähtekoodiga SIEM-e. Nüüd on see ainulaadne lahendus uute funktsioonidega, parandatud vigadega ja optimeeritud arhitektuuriga.

Süsteem on üles ehitatud ElasticStack (Elasticsearch, Logstash, Kibana) virnale ning toetab nii agentide põhist andmete kogumist kui ka süsteemilogide vastuvõttu. See muudab selle tõhusaks seadmete jälgimiseks, mis genereerivad logisid, kuid ei toeta agendi installimist – võrgu seadmed, printerid ja perifeeria.

Wazuh toetab olemasolevaid OSSEC-i agente ning pakub isegi juhendit üleminekuks OSSEC-ilt Wazuh-ile. Kuigi OSSEC on endiselt aktiivselt toetatud, peetakse Wazuh-d OSSEC-i jätkuks tänu uue veebiliidese, REST API, täielikuma reeglikogumi ja paljude teiste täiustuste lisamisele.

Eelised

  • Põhineb ja on ühilduv populaarse SIEM-i OSSEC-iga;
  • Toetab erinevaid installatsioonivõimalusi: Docker, Puppet, Chef, Ansible;
  • Toetab pilveteenuste jälgimist, sealhulgas AWS ja Azure;
  • Sisaldab komplektset reeglite kogumit, et tuvastada mitmesuguseid rünnakute liike ning võimaldab neid vastavusse viia PCI DSS v3.1 ja CIS-iga.
  • Integreerub Splunki logide salvestamise ja analüüsi süsteemiga, et visualiseerida sündmusi ja toetada API-d.

Puudused

  • Kompleksne arhitektuur — nõuab Elastic Stack täielikku juurutamist koos Wazuh'i serverikomponentidega.

Allikas

Prelude OSS

5 avatud lähtekoodiga turvaeventide haldussüsteemi

Prelude OSS on avatud lähtekoodiga versioon kaubanduslikust Prelude SIEM-ist, mille on välja töötanud Prantsuse ettevõte CS. Lahendus on paindlik ja modulaarne SIEM-süsteem, mis toetab mitmeid logivorminguid ning integreerub kolmandate osapoolte tööriistadega nagu OSSEC, Snort ja võrguavastussüsteem Suricata.

Iga sündmus normaliseeritakse IDMEF formaadis sõnumiks, mis lihtsustab andmevahetust teiste süsteemidega. Ent on ka üks miinus — Prelude OSS on jõudluse ja funktsionaalsuse poolest tugevasti piiratud võrreldes kaubandusliku versiooniga Prelude SIEM, ning see on pigem mõeldud väikestele projektidele või SIEM lahenduste õppimiseks ja Prelude SIEM-i hindamiseks.

Eelised

  • Aja testitud süsteem, mida arendatakse alates 1998. aastast;
  • Toetab mitmeid erinevaid logifaili formaate;
  • Normeerib andmed IMDEF formaati, mis võimaldab andmete lihtsat edastamist muudesse turvasüsteemidesse.

Puudused

  • Funktsionaalsus ja tootlikkus on oluliselt piiratud võrreldes teiste avatud lähtekoodiga SIEM-süsteemidega.

Allikas

Sagan

5 avatud lähtekoodiga turvaeventide haldussüsteemi

Sagan on kõrge jõudlusega SIEM, mis rõhutab ühilduvust Snortiga. Lisaks Snorti jaoks kirjutatud reeglite toetusele suudab Sagan salvestada andmeid Snorti andmebaasi ja seda saab kasutada ka Shuili liidese kaudu. Sisuliselt on see kerge mitme lõime lahendus, mis pakub uusi funktsioone, olles samal ajal Snorti kasutajatele sõbralik.

Eelised

  • Täielikult ühilduv Snorti andmebaasi, reeglite ja kasutajaliidesega;
  • Mitme lõime arhitektuur tagab kõrge jõudluse.

Puudused

  • Suhteliselt noor projekt, millel on väike kogukond;
  • Kompaktne installimisprotsess, mis hõlmab kogu SIEMi allikakoodist kogu koostamist.

Allikas

Kokkuvõte

Iga kirjeldatud SIEM-süsteem on ainulaadne ning neil on omad eripärad ja piirangud, mistõttu ei saa neid pidada universaalseks lahenduseks igale organisatsioonile. Siiski on nende lahenduste lähtekood avatud, mis võimaldab neid rakendada, testida ja hinnata ilma liialt suurte kuludeta.

Mida huvitavat veel blogist lugeda Cloud4Y

VNIITE - kuidas Nõukogude Liidus välja mõeldi 'nutika kodu' süsteem
Kuidas neuroliidesed aitavad inimkonda
Kübersiis on Venemaa turul
Valgus, kaamera… pilv: kuidas pilved muudavad kinoindust
Jalgpall pilvedes – moes või vajalik?

Liituge meiega Telegram-kanal, et mitte jääda ilma järgnevast artiklist! Kirjutame mitte tihedamini kui kaks korda nädalas ja ainult asjalikult.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster