3. Elastic stack: security logide analĂŒĂŒs. Armatuurlaud

3. Elastic stack: security logide analĂŒĂŒs. Armatuurlaud

Eelnevates artiklites tutvusime veidi ELK-riistakiga ja Logstashi konfiguratsioonifaili seadistamisega logide analĂŒĂŒsiks. KĂ€esolevas artiklis liikume edasi kĂ”ige olulisema poole, mida analĂŒĂŒtika seisukohalt soovite sĂŒsteemist nĂ€ha ja mille jaoks kĂ”ike loodi — graafikud ja tabelid, mis on ĂŒhendatud dashboordides. TĂ€na vaatame lĂ€hemalt visualiseerimissĂŒsteemi Kibana, uurime, kuidas luua graafikuid ja tabeleid ning lĂ”puks koostame lihtsa dashboordi Check Pointi tulemĂŒĂŒriga seotud logide pĂ”hjal.

Kibana-ga töötamise esimene samm on indeksimuster, loogiliselt on see indeksite baas, mis on ĂŒhtsete pĂ”himĂ”tete jĂ€rgi. Loomulikult on see eksklusiivne seadistus, et Kibana saaks mugavamalt otsida teavet kĂ”ikide indeksite hulgast korraga. See mÀÀratakse vastavalt stringile, nĂ€iteks “checkpoint-*” ja indeksinimele. NĂ€iteks «checkpoint-2019.12.05» sobib mustrisse, kuid lihtsalt «checkpoint» ei sobi. Eraldi tuleks mainida, et otsimisel ei saa samaaegselt otsida teavet erinevate indeksimustrite jĂ€rgi, hiljem jĂ€rgmistes artiklites nĂ€eme, et API pĂ€ringud tehakse kas indeksinime jĂ€rgi vĂ”i vastava mustrireal, pilt on klikatav:

3. Elastic stack: security logide analĂŒĂŒs. Armatuurlaud

PĂ€rast seda kontrollime menĂŒĂŒs Discover, et kĂ”ik logid indekseeritakse ja Ă”ige parser on seadistatud. Kui ilmnevad mingid lahknevused, nĂ€iteks andmetĂŒĂŒbi muutmine stringilt tĂ€isarvuks, tuleb redigeerida Logstashi konfiguratsioonifaili, et uued logid salvestataks Ă”igesti. Et vanad logid muudatuse eest sobivasse vormingusse viia, aitab ainult reindekseerimise protsess, mida kĂ€sitletakse tulevastes artiklites ĂŒksikasjalikumalt. Veendume, et kĂ”ik on korras, pilt on klikitav:

3. Elastic stack: security logide analĂŒĂŒs. Armatuurlaud

Logid on kohal, seega saame alustada juhtpaneelide koostamist. AnalĂŒĂŒtika pĂ”hjal, mis on saadud turvatooteid kĂ€sitlevatelt juhtpaneelidelt, on vĂ”imalik aru saada organisatsiooni Infotehnoloogia seisundist, visuaalselt nĂ€ha hetkelisi nĂ”rkusi poliitikas ja tulevikus vĂ€lja töötada viise nende kĂ”rvaldamiseks. Loome vĂ€ikese juhtpaneeli, kasutades mitmeid visualiseerimisvahendeid. Juhtpaneel koosneb viiest komponendist:

  1. tabel logide koguarvu loendamiseks blade'ide kaupa
  2. tabel kriitiliste IPS signatuuride jaoks
  3. ringdiagramm Threat Preventioni sĂŒndmustest
  4. diagram populaarseimate kĂŒlastatud veebisaitide kohta
  5. diagram ohtlike rakenduste kasutamise kohta

Visuaalide kujundamiseks tuleb minna menĂŒĂŒsse Visualiseerida, ja valida soovitud kujund, mida soovime luua! Alustame jĂ€rjestikku.

Tabel logide koguarvu arvestamiseks bleepide pÔhjal

Selleks valime kujundi Andmete tabel, sukeldume graafikute loomise tööriista, vasakul on kujundi seaded, paremal see, kuidas see praegustes seadetes vÀlja nÀeb. KÔigepealt nÀitan, kuidas valminud tabel vÀlja nÀeb, seejÀrel lÀheme seadete juurde, pilt on klikatav:

3. Elastic stack: security logide analĂŒĂŒs. Armatuurlaud

Kuna tahame muuta kujundi seadeid, on pilt klikatav:

3. Elastic stack: security logide analĂŒĂŒs. Armatuurlaud

Vaatame seadmeid.

Esmalt seadistatakse metrika, see on vÀÀrtus, mille alusel kÔiki valasid kokku kogutakse. NÀidud arvutatakse dokumentidest mingil viisil vÀlja toodud vÀÀrtuste pÔhjal. VÀÀrtused eraldatakse tavaliselt vÀljadest dokument, kuid need vÔidakse ka skriptide abil genereerida. Antud juhul seab Kogumine: Arv (logide koguarvu).

SeejÀrel jagame tabeli segmentideks (vÀljadeks), mille alusel mÔÔdikut arvutatakse. Seda funktsiooni tÀidab seadistus Buckets, mis omakorda koosneb kahest seadistuse variandist:

  1. split rows — veergude lisamine ja hilisem tabeli jagamine ridadeks
  2. split table — jagamine mitmeks tabeliks teatud vĂ€lja vÀÀrtuste alusel.

V buckets Saame lisada mitu jagamist, et luua mitmeid veerge vĂ”i tabeleid, piire on pigem loogilised. Aggregeerimise korral saab valida, millise meetodi alusel jagamine toimub: ipv4 vahemik, kuupĂ€eva vahemik, Terms jne. Huvi pakkuv valik on just Terms ja Significant Terms, jagamine toimub teatud indeksivĂ€lja vÀÀrtuste alusel, nende vahel on erinevus tagastatavate vÀÀrtuste arvus ja nende kuvamises. Kuna soovime jagada tabelit bleytide nimede alusel, valime vĂ€lja — product.keyword ja mÀÀrame suuruse 25 tagastatava vÀÀrtuse arvu kaupa.

Elasticsearchis kasutatakse ridade asemel 2 andmetĂŒĂŒpi — text ja keyword. Kui soovite teha tĂ€isteksti otsingut, peate kasutama tĂŒĂŒpi text, mis on vĂ€ga mugav oma otsinguteenuse kirjutamisel, nĂ€iteks otsides sĂ”na mainimist konkreetse vĂ€lja (teksti) tĂ€henduses. Kui soovite ainult tĂ€pset vastet, peate kasutama tĂŒĂŒpi keyword. Samuti tuleb andmetĂŒĂŒpi keyword kasutada vĂ€ljadele, mis vajavad sorteerimist vĂ”i agregatsiooni, st meie puhul.

Tulemuseks on, et Elasticsearch loendab logisid teatud aja jooksul, gruppeerides neid vĂ€ljavÀÀrtuse jĂ€rgi. Custom Label'is mÀÀrame veeru nime, mis kuvatakse tabelis, mÀÀrame aja, mille jooksul kogume logisid, kĂ€ivitame visualiseerimise — Kibana saadab pĂ€ringu Elasticsearchile, ootab vastust ja visualizeerib saadud andmed. Tabel on valmis!

Sisekaitse sĂŒndmuste ringdiagramm

Teave selle kohta, kui palju on reaktsioonide protsentuaalne suhe, on kindlasti huvitav. detect ja prevent turbeintsidentide suhtes praeguses turvapoliitikas. Selliste juhtumite jaoks sobib hĂ€sti ringdiagramm. Valime Visualize — Ringdiagramm. Samuti mÀÀrame mÔÔdikus logide arvu pĂ”hjal agregatsiooni. Buckets'is seadistame Terms => action.

Tundub, et kĂ”ik on Ă”igesti, kuid tulemuseks on vÀÀrtused kĂ”igi blade'ide kohta, tuleb filtreerida ainult neid blade'e, mis töötavad Threat Prevention raames. Seega seame kindlasti filtri et otsida teavet ainult nende blade'ide kohta, mis vastutavad IT intsidentide eest — product: ("Anti-Bot" OR "New Anti-Virus" OR "DDoS Protector" OR "SmartDefense" OR "Threat Emulation"). Pilt on klikatav:

3. Elastic stack: security logide analĂŒĂŒs. Armatuurlaud

Ja tÀiendavad seaded, pilt on klikatav:

3. Elastic stack: security logide analĂŒĂŒs. Armatuurlaud

IPS sĂŒndmuste tabel

Edasi on vĂ€ga oluline vaadata ja kontrollida sĂŒndmusi blade'i jĂ€rgi IPS ja Ohuteemaline emulatsioon, kes ei blokeerita praeguse poliitikaga, et hiljem kas muuta signatuur prevent-ks vĂ”i kui liiklus on valideeritud — mitte kontrollida signatuuri. Tabeli loome sama moodi nagu esimeses nĂ€ites, ainult erinevusega, et loome mitu veergu: protections.keyword, severity.keyword, product.keyword, originsicname.keyword. Kindlasti seadistame filtri, et otsida teavet ainult nende blade'ide kohta, mis vastutavad IT intsidentide eest — product: ("SmartDefense" OR "Threat Emulation"). Pilt on klikatav:

3. Elastic stack: security logide analĂŒĂŒs. Armatuurlaud

Üksikasjalikud seadistused, pilt on klikkitav:

3. Elastic stack: security logide analĂŒĂŒs. Armatuurlaud

Diagrammid kĂ”ige populaarsemate kĂŒlastatavate saadete jaoks

Selleks loome kujundi — Vertikaalne baar. Me kasutame ka mÔÔdikut count (Y-telg) ja X-teljel vÀÀrtustena kĂŒlastatud saitide nimesid — “appi_name”. Siin on vĂ€ike nipp: kui kĂ€ivitada seadistused praeguses variandis, siis kuvatakse kĂ”ik saidid graafikul ĂŒhe vĂ€rviga. Selleks, et need oleksid mitmevĂ€rvilised, kasutame tĂ€iendavat seadistust — “split series”, mis vĂ”imaldab jagada juba olemasolevat veergu veel mitmeks vÀÀrtuseks, sĂ”ltuvalt valitud valdkonnast! Selle jagamist saab kasutada kas ĂŒhe mitmevĂ€rvilise veeru loomiseks vÀÀrtuste jĂ€rgi kokkusurutud reĆŸiimis (stacked) vĂ”i normaalses reĆŸiimis, et luua mitu veergu vastavalt X-telje teatud vÀÀrtusele. Antud juhul kasutame sama vÀÀrtust, mis on X-teljel, see vĂ”imaldab kĂ”ik veerud muuta mitmevĂ€rviliseks, paremal ĂŒlal nendega tĂ€histatakse vĂ€rvidega. Filtris mÀÀrame — product: «URL Filtering», et nĂ€ha teavet ainult kĂŒlastatud saitide kohta, pilt on klikkitav:

3. Elastic stack: security logide analĂŒĂŒs. Armatuurlaud

Seadistused:

3. Elastic stack: security logide analĂŒĂŒs. Armatuurlaud

Diagram o kÔige ohtlikumate rakenduste kasutamisest

Selle jaoks loome kuju — Vertikaalne tulp. Kasutame mÔÔtikut count (Y-teljel) ning X-telje vÀÀrtustena rakenduste nimetust — "appi_name". KĂ”ige olulisem on filter mÀÀrata — product: "Application Control" AND app_risk: (4 OR 5 OR 3) AND action: "accept". Filtreerime logid Application Control'i bladi jĂ€rgi, valime ainult need saidid, mis on kategoriseeritud kui kriitilise, kĂ”rge vĂ”i keskmise riskiga saidid ning ainult juhul, kui juurdepÀÀs nendele saitidele on lubatud. Pilt on klikatav:

3. Elastic stack: security logide analĂŒĂŒs. Armatuurlaud

Seaded, klikatav:

3. Elastic stack: security logide analĂŒĂŒs. Armatuurlaud

Armatuurlaud

Armatuurlaudade vaatamine ja loomine toimub eraldi menĂŒĂŒs — Armatuurlauale. Siin on kĂ”ik lihtne, luuakse uus armatuurlaud, lisatakse visualiseerimine, paigutatakse kohale ja kĂ”ik!

Loome armatuurlauda, mille kaudu saab mÔista, mis on organisatsiooni IS olukord, selgelt, ainult Check Pointi tasemel, pilt on klikatav:

3. Elastic stack: security logide analĂŒĂŒs. Armatuurlaud

Toetudes nendele graafikutele, saame mĂ”ista, millised kriitilised allkirjad ei blokeeru tulemĂŒĂŒris, kuhu kasutajad vĂ€lja pÀÀsevad, milliseid kĂ”ige ohtlikumaid rakendusi nad kasutavad.

KokkuvÔte

Oleme uurinud Kibana pĂ”hivisualiseerimise vĂ”imalusi ning loonud armatuurlaua, kuid see on vaid vĂ€ike osa. Edasi kursusel vaatame eraldi kaardiseadet, töötamist Elasticsearchi sĂŒsteemiga, tutvume API pĂ€ringutega, automatiseerimisega ja paljuga muuga!

Nii et jÀlgige uuendusi (Telegram, Facebook, VK, TS Solution Blog), Yandex.Dzen.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster