
Kuidas erineb hea turvamees IT-valdkonnas tavalisest? Ei, mitte sellega, et ta suudab igal hetkel meelde jätta, kui palju sõnumeid juht Igor eile kolleeg Maria jaoks saatis. Hea turvamees püüab varakult tuvastada võimalikke rikkumisi ja neid reaalajas jälgida, tehes kõik endast oleneva, et olukord ei eskaleeruks. Turvasündmuste haldamise süsteemid (SIEM, Security Information and Event Management) lihtsustavad oluliselt ülesannet kiiresti fikseerimise ja katse rikkumiste blokeerimise.
Tavaliselt ühendavad SIEM-süsteemid endas teabe turvalisuse haldamise süsteemi ja turvasündmuste haldamise süsteemi. Oluline omadus on turvasündmuste reaalajas analüüs, mis võimaldab reageerida neile enne, kui kahju tekib.
SIEM-süsteemide peamised ülesanded:
- Andmete kogumine ja normaliseerimine
- Andmete korrelatsioon
- Teavitamine
- Visuaalsed armatuurlaud
- Andmete salvestamise korraldamine
- Andmete otsimine ja analüüs
- Aruandlus
SIEM-süsteemide kõrge nõudluse põhjused
Viimastel aegadel on infosüsteemide rünnakute keerukus ja koordineeritus oluliselt suurenenud. Samuti on keerukam rakendatav turvasaavutuste komplekt – võrgu- ja hostidele suunatud sissetungide avastamise süsteemid, DLP-süsteemid, viirusetõrje süsteemid ja tulemüürid, haavatavuste skannerid ja muud. Iga kaitsesüsteem genereerib sündmuste voogu erineva detailitasemega ning tihti on rünnaku tuvastamine võimalik vaid erinevate süsteemide sündmuste ühisosade kaudu.
Paljude kommertslike SIEM-süsteemide kohta on palju , kuid me pakume lühikest ülevaadet tasuta täisfunktsionaalsetest avatud lähtekoodiga SIEM-süsteemidest, mis ei oma kunstlikke piiranguid kasutajate arvule või salvestatavate andmete mahtudele, samuti on need hõlpsasti laiendatavad ja toetatavad. Loodame, et see aitab hinnata sarnaste süsteemide potentsiaali ja teha otsus, kas selliseid lahendusi ettevõtte äriprotsessidesse integreerida.
AlienVault OSSIM

AlienVault OSSIM on avatud lähtekoodiga versioon AlienVault USM-st, mis on üks juhtivaid kommerts SIEM-süsteeme. OSSIM on raamistik, mis koosneb mitmest avatud lähtekoodiga projektist, sealhulgas Ründe avastamise süsteem Snort, võrgu ja sõlmede jälgimise süsteem Nagios, hosti ründe avastamise süsteem OSSEC ja haavatavuste skanner OpenVAS.
Seadmete jälgimiseks kasutatakse AlienVault Agent'i, mis saadab logid hostist syslog formaadis GELF platvormile või võib kasutada pistikprogrammi kolmandate osapoolte teenustega integreerimiseks, nagu näiteks Cloudflare'i veebilehtede tagasipoolne proksiteenus või Okta mitme faktoriga autentimise süsteem.
USM versioon erineb OSSIM-st laienenud logide haldamise, pilveinfrastruktuuri jälgimise, automatiseerimise ja uuendatud ohuteabe ning visualiseerimise funktsioonide poolest.
Eelised
- Ehitatud usaldusväärsete avatud lähtekoodiga projektide põhjal;
- Suur kasutajate ja arendajate kogukond.
Puudused
- Ei toeta pilveplatvormide jälgimist (nt AWS või Azure);
- Puudub logide haldamine, visualiseerimine, automatiseerimine ja integreerimine kolmandate osapoolte teenustega.
MozDef (Mozilla Defense Platform)

Mozilla loodud SIEM-süsteem MozDef on automatiseerinud turvaintsidentide töötlemise protsessid. Süsteem on välja töötatud nullist, et tagada maksimaalne töökiirus, skaleeritavus ja rikekindlus, kasutades mikroteenuste arhitektuuri – iga teenus töötab Docker konteineris.
Nagu OSSIM, on MozDef ehitatud ajaga tõestatud avatud lähtekoodiga projektide põhjal, sealhulgas logide indekseerimise ja otsimise moodul Elasticsearch, Meteor platvorm paindliku veebiliidese loomiseks ning Kibana pistikprogramm visualiseerimise ja graafikute loomise jaoks.
Sündmuste korelatsioon ja teavitamine toimub Elasticsearchi päringute abil, mis võimaldab kirjutada enda sündmuste töötlemise ja teavitamise reegleid kasutades Pythonit. Mozilla sõnul suudab MozDef töödelda üle 300 miljoni sündmuse päevas. MozDef aktsepteerib sündmusi ainult JSON formaadis, kuid on integreeritud kolmandate osapoolte teenustega.
Eelised
- Ei kasuta agente – töötab tavaliste JSON logidega;
- Kergesti skaleeritav mikroteenuste arhitektuuri tõttu;
- Toetab pilveteenuste andmeallikaid, sealhulgas AWS CloudTraili ja GuardDuty.
Puudused
- Uus ja vähem väljakujunenud süsteem.
Wazuh

Wazuh arenes algselt OSSEC-i haruna, mis on üks populaarsemaid avatud lähtekoodiga SIEM-e. Nüüd on see ainulaadne lahendus, millel on uus funktsionaalsus, parandatud vead ja optimeeritud arhitektuur.
Süsteem on üles ehitatud ElasticStacki (Elasticsearch, Logstash, Kibana) virnale ning toetab nii andmete kogumist agendi põhjal kui ka süsteemi logide vastuvõttu. See teeb selle tõhusaks seadmete jälgimiseks, mis genereerivad logisid, kuid ei toeta agendi installimist – pidevused, printerid ja perifeeria.
Wazuh toetab olemasolevaid OSSEC-i agente ja pakub isegi juhendit ülemiseks OSSEC-ilt Wazuh-ile. Kuigi OSSEC-i toetatakse endiselt aktiivselt, peetakse Wazuh-d OSSEC-i jätkuks uue veebiliidese, REST API, ulatuslikuma reeglistiku ja paljude muude täiustuste tõttu.
Eelised
- Rajatud ja ühilduv populaarse SIEM-i OSSEC-iga;
- Toetab erinevaid installimise variante: Docker, Puppet, Chef, Ansible;
- Toetab pilveteenuste jälgimist, sealhulgas AWS ja Azure;
- Sisaldab terviklikku reeglite kogumit, et tuvastada mitmesuguseid rünnakute tüüpe ja võimaldab nende sidumist PCI DSS v3.1 ja CIS-i nõuetega.
- Integreerub logide salvestamise ja analüüsi süsteemi Splunkiga, et visualiseerida sündmusi ja toetada API-d.
Puudused
- Kompleksne arhitektuur — nõuab täielikku Elastic Stacki juurutamist koos Wazuh serveri komponentidega.
Prelude OSS

Prelude OSS on kaubandusliku Prelude SIEM-i avatud lähtekoodiga versioon, mille on välja töötanud Prantsuse ettevõte CS. Lahendus on paindlik ja modulaarne SIEM-süsteem, toetades paljusid logivorme ning integreerimist selliste kolmandate osapoolte tööriistadega nagu OSSEC, Snort ja Suricata võrgustiku tuvastamise süsteem.
Iga sündmus normaliseeritakse IDMEF formaadiga sõnumiks, mis lihtsustab andmete vahetamist teiste süsteemidega. Kuid on ka varjukülg — Prelude OSS on oma jõudluse ja funktsionaalsuse poolest tugevalt piiratud võrreldes kaubandusliku Prelude SIEM-iga ning on pigem mõeldud väikestele projektidele või SIEM lahenduste uurimiseks ja Prelude SIEM-i hindamiseks.
Eelised
- Katsutud süsteem, mille arendamine algas 1998. aastal;
- Toetab mitmeid erinevaid logivorme;
- Normaliseerib andmed IMDEF formaati, mis võimaldab andmete edastamist teistele turvasüsteemidele.
Puudused
- Oluliselt piiratud funktsionaalsuse ja jõudlusega võrreldes teiste avatud lähtekoodiga SIEM-süsteemidega.
Sagan

Sagan on suure jõudlusega SIEM, mis rõhutab ühilduvust Snortiga. Peale Snortis kirjutatud reeglite toe suudab Sagan salvestada ka Snorti andmebaasi ning seda saab kasutada ka Shuili liidese kaudu. Tegemist on kergkaalulise mitme lõimega lahendusega, mis pakub uusi funktsioone, jäädes siiski Snorti kasutajatele sõbralikuks.
Eelised
- Täielikult ühilduv Snorti andmebaasi, reeglite ja kasutajaliidesega;
- Mitme lõimega arhitektuur tagab kõrge jõudluse.
Puudused
- Suhtega noor projekt, millel on väike kogukond;
- Kohandatud installimisprotsess, mis hõlmab kogu SIEM-i allika koodist ülesehitamist.
Kokkuvõte
Igal kirjeldatud SIEM-süsteemil on oma omadused ja piirangud, seega ei saa neid nimetada universaalseks lahenduseks iga organisatsiooni jaoks. Siiski on nende lahenduste kood avatud, mis võimaldab neid seadistada, testida ja hinnata ilma liigsete kuludeta.
Mida huvitavat võiks veel lugeda blogist
→
→
→
→
→
Telli meie -kanal, et mitte jääda ilma järgmise artikli lugemisest! Kirjutame mitte sagedamini kui kaks korda nädalas ja ainult olulistel teemadel.
Allikas: habr.com
