
Kuidas erineb hea bezpeka IT-valdkonnas tavalisest? Ei, mitte selle poolest, et ta suudab igal ajahetkel meelde tuletada, kui palju sõnumeid juht Igor eile kolleeg Maria'le saatis. Hea bezpek üritab tuvastada võimalikke rikkumisi ette, püüdes neid reaalajas kinni, pannes kõik jõud, et takistada intsidenti jätkumist. Turvasündmuste haldamise süsteemid (SIEM, Security Information and Event Management) lihtsustavad oluliselt kiiret fikseerimist ja mis tahes rikkumisürituste blokeerimist.
Traditsiooniliselt ühendavad SIEM-süsteemid endas infotehnoloogia turvalisuse haldamise süsteemi ja turvasündmuste haldamise süsteemi. Oluline omadus on turvasündmuste reaalajas analüüs, mis võimaldab reageerida neile enne olemasoleva kahju teket.
SIEM-süsteemide põhifunktsioonid:
- Andmete kogumine ja normaliseerimine
- Andmete korrelatsioon
- Teavitamine
- Visualiseerimise paneelid
- Andmete säilitamise korraldamine
- Andmete otsing ja analüüs
- Aruandlus
SIEM-süsteemide kõrge nõudluse põhjused
Viimasel ajal on rünnakute keerukus ja koordineeritus infotehnoloogilistele süsteemidele oluliselt kasvanud. Samuti on keerulisemaks muutunud ka rakendatavad turvameetmed — võrgu- ja hostimisründe tuvastamise süsteemid, DLP-süsteemid, viirusetõrje süsteemid, tulemüürid, haavatavuste skannerid jne. Iga kaitsevahend genereerib sündmuste voo erineva detailitasemega ja sageli on rünnakut võimalik näha ainult erinevate süsteemide sündmuste ülekattest.
Kõikvõimalike kommertsi SIEM-süsteemide kohta on kirjutatud palju , kuid me pakume lühikest ülevaadet tasuta täisversioonist avatud lähtekoodiga SIEM-süsteemidest, mis ei oma kunstlikke piiranguid kasutajate arvu või talletatavate andmete mahtude osas, ning mida on lihtne skaleerida ja hallata. Loodame, et see aitab hinnata selliste süsteemide potentsiaali ja teha otsus, kas integreerida need lahendused ettevõtte äriprotsessidesse.
AlienVault OSSIM

AlienVault OSSIM – avatud lähtekoodiga versioon AlienVault USM-ist, mis on üks juhtivaid kommertsi SIEM-süsteeme. OSSIM on raamistik, mis koosneb mitmest avatud lähtekoodiga projektist, sealhulgas võrgu sissetungimise avastamise süsteemist Snort, võrgu ja sõlmede monitooringusüsteemist Nagios, hostide sissetungimise avastamise süsteemist OSSEC ja haavatavuste skannerist OpenVAS.
Seadmete monitoorimiseks kasutatakse AlienVault Agent-i, mis saadab hostilt logid syslog formaadis GELF platvormile või võib kasutada pistikprogrammi integreerimiseks kolmandate osapoolte teenustega, nagu Cloudflare'i veebisaitide pöördpöördusproks või Okta mitme faktoori autentimise süsteem.
USM versioon erineb OSSIM-ist laiendatud logihaldusfunktsioonide, pilveteenuste monitooringu, automatiseerimise ning värskendatava ohuteabe ja visualiseerimise poolest.
Eelised
- Kasutatakse usaldusväärseid avatud lähtekoodiga projekte;
- Suur kasutajate ja arendajate kogukond.
Puudused
- Ei toeta pilveteenuste (nt AWS või Azure) monitooringut;
- Puudub logihaldus, visualiseerimine, automatiseerimine ja integreerimine kolmandate osapoolte teenustega.
MozDef (Mozilla kaitseplatvorm)

Mozilla välja töötatud SIEM-süsteem MozDef on mõeldud turvasündmuste töötlemise protsesside automatiseerimiseks. Süsteem on loodud nullist maksimaalse dünaamilisuse, skaleeritavuse ja veaparanduse saavutamiseks, mikroteenuste arhitektuuriga – iga teenus töötab Docker-konteineris.
Nagu OSSIM, on MozDef rajatud ajaliselt tõestatud avatud lähtekoodiga projektidele, sealhulgas logide indekseerimise ja otsingu jaoks Elasticsearch, Meteor platvormi paindliku veebiliidese loomiseks ja rain Kibana liidese visualiseerimiseks ja graafikute loomiseks.
Sündmuste korrelatsioon ja teavitamine toimub Elasticsearchi päringu abil, mis võimaldab kirjutada oma sündmustöötlus- ja teavitamisreegleid kasutades Pythonit. Mozilla sõnul suudab MozDef töödelda rohkem kui 300 miljonit sündmust päevas. MozDef võtab sündmusi vastu ainult JSON-formaadis, kuid sisaldab integreerimist kolmandate osapoolte teenustega.
Eelised
- Ei kasuta agente – töötab standardsete JSON-logidega;
- Lihtsalt skaleeritav mikroteenuste arhitektuuri tõttu;
- Toetab pilveteenuste andmeallikaid, sealhulgas AWS CloudTrail ja GuardDuty.
Puudused
- Uus ja vähem vakiinnustatud süsteem.
Wazuh

Wazuh arenes välja OSSEC-i forkina, mis on üks populaarsemaid avatud lähtekoodiga SIEM-e. Nüüd on see ainulaadne lahendus uute funktsioonidega, parandatud vigadega ja optimeeritud arhitektuuriga.
Süsteem on üles ehitatud ElasticStack (Elasticsearch, Logstash, Kibana) virnale ning toetab nii agentide põhist andmete kogumist kui ka süsteemilogide vastuvõttu. See muudab selle tõhusaks seadmete jälgimiseks, mis genereerivad logisid, kuid ei toeta agendi installimist – võrgu seadmed, printerid ja perifeeria.
Wazuh toetab olemasolevaid OSSEC-i agente ning pakub isegi juhendit üleminekuks OSSEC-ilt Wazuh-ile. Kuigi OSSEC on endiselt aktiivselt toetatud, peetakse Wazuh-d OSSEC-i jätkuks tänu uue veebiliidese, REST API, täielikuma reeglikogumi ja paljude teiste täiustuste lisamisele.
Eelised
- Põhineb ja on ühilduv populaarse SIEM-i OSSEC-iga;
- Toetab erinevaid installatsioonivõimalusi: Docker, Puppet, Chef, Ansible;
- Toetab pilveteenuste jälgimist, sealhulgas AWS ja Azure;
- Sisaldab komplektset reeglite kogumit, et tuvastada mitmesuguseid rünnakute liike ning võimaldab neid vastavusse viia PCI DSS v3.1 ja CIS-iga.
- Integreerub Splunki logide salvestamise ja analüüsi süsteemiga, et visualiseerida sündmusi ja toetada API-d.
Puudused
- Kompleksne arhitektuur — nõuab Elastic Stack täielikku juurutamist koos Wazuh'i serverikomponentidega.
Prelude OSS

Prelude OSS on avatud lähtekoodiga versioon kaubanduslikust Prelude SIEM-ist, mille on välja töötanud Prantsuse ettevõte CS. Lahendus on paindlik ja modulaarne SIEM-süsteem, mis toetab mitmeid logivorminguid ning integreerub kolmandate osapoolte tööriistadega nagu OSSEC, Snort ja võrguavastussüsteem Suricata.
Iga sündmus normaliseeritakse IDMEF formaadis sõnumiks, mis lihtsustab andmevahetust teiste süsteemidega. Ent on ka üks miinus — Prelude OSS on jõudluse ja funktsionaalsuse poolest tugevasti piiratud võrreldes kaubandusliku versiooniga Prelude SIEM, ning see on pigem mõeldud väikestele projektidele või SIEM lahenduste õppimiseks ja Prelude SIEM-i hindamiseks.
Eelised
- Aja testitud süsteem, mida arendatakse alates 1998. aastast;
- Toetab mitmeid erinevaid logifaili formaate;
- Normeerib andmed IMDEF formaati, mis võimaldab andmete lihtsat edastamist muudesse turvasüsteemidesse.
Puudused
- Funktsionaalsus ja tootlikkus on oluliselt piiratud võrreldes teiste avatud lähtekoodiga SIEM-süsteemidega.
Sagan

Sagan on kõrge jõudlusega SIEM, mis rõhutab ühilduvust Snortiga. Lisaks Snorti jaoks kirjutatud reeglite toetusele suudab Sagan salvestada andmeid Snorti andmebaasi ja seda saab kasutada ka Shuili liidese kaudu. Sisuliselt on see kerge mitme lõime lahendus, mis pakub uusi funktsioone, olles samal ajal Snorti kasutajatele sõbralik.
Eelised
- Täielikult ühilduv Snorti andmebaasi, reeglite ja kasutajaliidesega;
- Mitme lõime arhitektuur tagab kõrge jõudluse.
Puudused
- Suhteliselt noor projekt, millel on väike kogukond;
- Kompaktne installimisprotsess, mis hõlmab kogu SIEMi allikakoodist kogu koostamist.
Kokkuvõte
Iga kirjeldatud SIEM-süsteem on ainulaadne ning neil on omad eripärad ja piirangud, mistõttu ei saa neid pidada universaalseks lahenduseks igale organisatsioonile. Siiski on nende lahenduste lähtekood avatud, mis võimaldab neid rakendada, testida ja hinnata ilma liialt suurte kuludeta.
Mida huvitavat veel blogist lugeda
→
→
→
→
→
Liituge meiega -kanal, et mitte jääda ilma järgnevast artiklist! Kirjutame mitte tihedamini kui kaks korda nädalas ja ainult asjalikult.
Allikas: habr.com
