3. Elastic stack: turvalisuse logide analĂŒĂŒs. Juhtpaneelid

3. Elastic stack: turvalisuse logide analĂŒĂŒs. Juhtpaneelid

Varasemates artiklites tutvusime veidi ELK-stakiga ja Logstashi konfiguratsioonifaili seadistamisega logifailide analĂŒĂŒsiks. KĂ€esolevas artiklis liikume edasi selle kĂ”ige olulisema juurde, mida soovite sĂŒsteemilt nĂ€ha ja mille nimel kĂ”ik loodi — see on graafikud ja tabelid, mis on koondatud juhtpaneelideks. TĂ€na tutvume lĂ€hemalt visualiseerimissĂŒsteemiga Kibana, vaatame, kuidas luua graafikuid ja tabeleid ning lĂ”puks koostame lihtsa juhtpaneeli Check Pointi tulemĂŒĂŒri logide pĂ”hjal.

Kibana kasutamise esimene samm on indeksi mustri, mis on loogiliselt öeldes ĂŒhtse indekseerimise aluseks vastavalt teatud pĂ”himĂ”ttele. Loomulikult on see hÀÀlestus, et Kibana saaks mugavamalt otsida teavet kĂ”igis indeksites korraga. See mÀÀratakse vastavalt stringile, nĂ€iteks “checkpoint-*” ja indeksi nimetusele. NĂ€iteks sobib “checkpoint-2019.12.05” selle mustriga, kuid lihtsalt “checkpoint” ei sobi. eraldi tuleb mĂ€rkida, et otsingus ei ole vĂ”imalik korraga otsida teavet erinevate indeksimustrite jĂ€rgi; hiljem artiklites nĂ€eme, et API-pĂ€ringud tehakse kas indeksi nime jĂ€rgi vĂ”i just ĂŒhe mustri jĂ€rgi, pilt on klikkitav:

3. Elastic stack: turvalisuse logide analĂŒĂŒs. Juhtpaneelid

PĂ€rast seda kontrollime menĂŒĂŒs Discover, et kĂ”ik logid indekseeritakse ja Ă”ige parser on seadistatud. Kui leitakse mingeid vastuolusid, nĂ€iteks andmetĂŒĂŒbi muutmine stringilt tĂ€isarvuks, tuleb Logstashi konfiguratsioonifaili redigeerida, et uued logid salvestataks Ă”igesti. Et vanad logid enne muutmist saaks vajalikku vormi, aitab ainult reindekseerimisprotsess; hiljem artiklites kĂ€sitleme seda toimingut lĂ€hemalt. Veendume, et kĂ”ik on korras, pilt on klikkitav:

3. Elastic stack: turvalisuse logide analĂŒĂŒs. Juhtpaneelid

Logid on kohal, mis tĂ€hendab, et nĂŒĂŒd saab alustada juhtpaneelide loomist. Turvatuote analĂŒĂŒsijuhendite pĂ”hjal saab aru, kui hea on organisatsiooni teabe turvalisus, visuaalselt on nĂ€htavad hetked, kus poliitikaga on probleeme, ja hiljem saab leida viise nendest probleemidest ĂŒle saamiseks. Loome vĂ€ikese juhtpaneeli, kasutades mitmeid visualiseerimisvahendeid. Juhtpaneel koosneb viiest komponendist:

  1. tabel, mis arvutab kokku logide arvu blade'ide jÀrgi
  2. tabel kriitiliste IPS-signatuuride jaoks
  3. ringdiagramm Threat Prevention sĂŒndmuste kohta
  4. diagram populaarsem kĂŒlastatavatele saitidele
  5. diagram ohtlikumate rakenduste kasutamisest

Visualiseerimise figuuride loomiseks tuleb minna menĂŒĂŒsse Visualize, ja valida vajalik figuur, mida soovime joonistada! Liigume samm-sammult edasi.

Kokku logide arvu loendamise tabel

Selleks valime figuuri Data Table, sĂŒveneme diagrammide loomise tööriista, vasakul on figuuri seaded, paremal see, kuidas see praegustes seadetes vĂ€lja nĂ€eb. Esiteks nĂ€itan, kuidas nĂ€eb vĂ€lja valmis tabel, pĂ€rast seda vaatame seadistusi, pilt on klikatav:

3. Elastic stack: turvalisuse logide analĂŒĂŒs. Juhtpaneelid

Üksikasjalikud figuuri seaded, pilt on klikatav:

3. Elastic stack: turvalisuse logide analĂŒĂŒs. Juhtpaneelid

Vaatame seadistusi.

Esmalt seadistatakse metrika, see on vÀÀrtus, mille alusel koondatakse kÔik vÀljaanded. Metriigid arvutatakse vÀÀrtuste pÔhjal, mis on mingil viisil dokumentidest vÀlja vÔetud. VÀÀrtused vÀljastatakse tavaliselt vÀljadest dokumendis, kuid neid vÔib ka genereerida skriptide abil. Antud juhul paneme Kogumine: Arv (logide koguarv).

PÀrast seda jagame tabeli segmentide (vÀljade) kaupa, mille alusel metrikat arvestatakse. Seda funktsiooni tÀidab Buckets seade, mis koosneb omakorda 2 seadistuse variandist:

  1. jaga ridade kaupa — veergude lisamine ja seejĂ€rel tabeli jagamine ridadeks
  2. jaga tabel — tabelite jagamine teatud vĂ€lja vÀÀrtuste pĂ”hjal.

Uues buckets saab lisada mitu jagamist, et luua mitu veergu vĂ”i tabelit, siin on piiranguks pigem loogilised reeglid. Kogumisel saab valida, millise meetodi alusel jagamine toimub: ipv4 vahemik, kuupĂ€evavahemik, Terms jne. KĂ”ige huvitavam valik on just Terminid ja Olulised terminid, jagamine toimub teatud indeksivĂ€lja vÀÀrtuste pĂ”hjal, nende vahel on erinevus tagastatud vÀÀrtuste arvus ja nende kuvamises. Kuna soovime tabelit jagada blaidide nimede jĂ€rgi, valime vĂ€lja — product.keyword ja mÀÀrame suuruse 25 tagastatud vÀÀrtuse arvu.

Elasticsearchis kasutatakse ridade asemel 2 tĂŒĂŒpi andmeid — ntext ja mĂ€rksĂ”na. Kui soovite teostada tĂ€isteksti otsingut, peate kasutama tĂŒĂŒpi text, mis on vĂ€ga mugav oma otsinguteenuse kirjutamisel, nĂ€iteks otsides mainimist sĂ”na konkreetses vĂ€ljande (teksti) tĂ€henduses. Kui soovite ainult tĂ€pset vaste, peate kasutama tĂŒĂŒpi keyword. Samuti tuleb andmetĂŒĂŒpi keyword kasutada vĂ€ljade puhul, mis nĂ”uavad sorteerimist vĂ”i agregaati, see tĂ€hendab, meie juhul.

Tulemusena loendab Elasticsearch logide arvu teatud aja jooksul, agreggeerides vÀÀrtuse jĂ€rgi vĂ€ljandes product. Custom Label'is mÀÀrame veeru nime, mis kuvatakse tabelis, mÀÀrame aja, mille jooksul logisid kogume, kĂ€ivitame joonistamise — Kibana saadab pĂ€ringu elasticsearch'i, ootab vastust ja visualiseerib seejĂ€rel saadud andmed. Tabel on valmis!

Ringdiagram sĂŒndmuste Threat Prevention

Teatud huvi pakub info, kui palju on ĂŒldiselt protsentuaalses suhtes reaktsioone detect ja prevent kuulub IБ tegevustele kehtivasse turvapoliitikasse. Selleks sobib ringdiagramm hĂ€sti. Valime Visualize — Pie chart. Samuti mÀÀrame metoodikas logide arvu agregatsiooni. Buckets'is paneme Terms => action.

Tundub, et kĂ”ik on Ă”igesti, kuid tulemuseks kuvatakse vÀÀrtused kĂ”igi blade'ide kohta, tuleb filtreerida ainult nende blade'ide jĂ€rgi, mis töötavad Threat Prevention raames. SeetĂ”ttu seame kindlasti filtri et otsida teavet ainult blade'ide kohta, mis vastutavad IБ juhtumite eest — product: ("Anti-Bot" OR "New Anti-Virus" OR "DDoS Protector" OR "SmartDefense" OR "Threat Emulation"). Pilt on klikatav:

3. Elastic stack: turvalisuse logide analĂŒĂŒs. Juhtpaneelid

Ja veel tÀiendavad seadistused, pilt on klikatav:

3. Elastic stack: turvalisuse logide analĂŒĂŒs. Juhtpaneelid

Tabel IPSi sĂŒndmuste kohta

Edasi on IБ seisukohalt vĂ€ga oluline vaatamine ja kontrollimine sĂŒndmuste kohta blade'i IPS ja Ohuhalduse simuleerimine, mis ei blokeeru kehtiva poliitika jĂ€rgi, et hiljem kas muuta signatuur prevent'i vĂ”i kui liiklus on valideeritud — mitte kontrollida signatuuri. Tabeli loome samamoodi nagu esimeses nĂ€ites, ainult erinevusega, et loome mitu veergu: protections.keyword, severity.keyword, product.keyword, originsicname.keyword. Kindlasti seadistame filtri, et otsida teavet ainult blade'ide kohta, mis vastutavad IБ juhtumite eest — product: ("SmartDefense" OR "Threat Emulation"). Pilt on klikatav:

3. Elastic stack: turvalisuse logide analĂŒĂŒs. Juhtpaneelid

Veel tÀiendavad seadistused, pilt on klikatav:

3. Elastic stack: turvalisuse logide analĂŒĂŒs. Juhtpaneelid

Diagrammid kĂ”ige populaarsemate kĂŒlastatavate veebisaitide kohta

Selleks loome kujundi — Vertikaalne diagramm. Samuti kasutame mÔÔtmena count (Y-telg), ja X-teljel kasutame kĂŒlastatud veebisaitide nimesid — “appi_name”. Siin on vĂ€ike nipp, kui seadistustele kĂ€ivitada praegusel kujul, siis kĂ”ik veebisaidid kuvatakse diagrammil sama vĂ€rviga, et need mitmevĂ€rviliseks muuta, kasutame lisaseadet — “split series”, mis vĂ”imaldab juba valmis kolonni jagada mitmeks vÀÀrtuseks, sĂ”ltuvalt valitud valdkonnast! Seda jagamist saab kasutada kas ĂŒhe mitmevĂ€rvilise kolonnina vÀÀrtuste korral virnastatud reĆŸiimis vĂ”i tavalises reĆŸiimis, et luua mitu kolonni teatud vÀÀrtuse pĂ”hjal X-teljel. Antud juhul kasutame sama vÀÀrtust, mis X-teljelt, mis vĂ”imaldab kĂ”iki kolonne mitmevĂ€rviliseks muuta, ĂŒleval paremal need tĂ€histatakse vĂ€rvidega. Filtris mÀÀrame — product:«URL Filtering», et nĂ€ha teavet ainult kĂŒlastatud veebisaitide kohta, pilt on klikatav:

3. Elastic stack: turvalisuse logide analĂŒĂŒs. Juhtpaneelid

Seaded:

3. Elastic stack: turvalisuse logide analĂŒĂŒs. Juhtpaneelid

Diagramm kÔige ohtlikumate rakenduste kasutamisest

Selleks loome kujundi — Vertikaalne tulp. Samuti kasutame mÔÔtmena count (Y-telg), ja X-teljel kasutame kasutatavate rakenduste nimesid — “appi_name”. KĂ”ige olulisem on mÀÀrata filter — product: «Application Control» AND app_risk: (4 OR 5 OR 3 ) AND action:«accept». Filtreerime logisid rakenduskontrolli blade'i jĂ€rgi, vĂ”tame arvesse ainult neid veebisaite, mis on kategoriseeritud kui kriitilise, kĂ”rge, keskmise riskiga ja ainult juhul, kui nendele veebisaitidele on juurdepÀÀs lubatud. Pilt on klikatav:

3. Elastic stack: turvalisuse logide analĂŒĂŒs. Juhtpaneelid

Seaded, klikatav:

3. Elastic stack: turvalisuse logide analĂŒĂŒs. Juhtpaneelid

Armatuurlaud

Armatuurlaudade vaatamine ja loomine toimub eraldi menĂŒĂŒpunktis — Armatuurlaud. Siin on kĂ”ik lihtne, luuakse uus armatuurlaud, lisatakse visualiseerimine, paigutatakse kohale ja kĂ”ik!

Loome armatuurlauda, mille abil saab aru saada organisatsiooni kĂŒberturbe pĂ”hiseisundist, muidugi ainult Check Pointi tasandil, pilt on klikatav:

3. Elastic stack: turvalisuse logide analĂŒĂŒs. Juhtpaneelid

Nende diagrammide pĂ”hjal saame aru, millised kriitilised allkirjad ei blokeerita tulemĂŒĂŒris, kuhu kasutajad liikuvad ja milliseid kĂ”ige ohtlikumaid rakendusi nad kasutavad.

KokkuvÔte

Me oleme tutvunud Kibana pĂ”hivisualiseerimise vĂ”imalustega ja loonud armatuurlaua, kuid see on vaid vĂ€ike osa. Edasi kursusel kĂ€sitleme kaarti sĂ€tete seadistamist, töötamist elasticsearch sĂŒsteemiga, tutvume API pĂ€ringutega, automatiseerimisega ja veel paljuga!

Seega jÀlgige uuendusi (Telegram, Facebook, VK, TS Solution Blog), Yandex.Zen.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster