
Tere päevast! Eelnevates artiklites tutvusime ELK Stack'i tööpõhimõtetega. Nüüd arutame võimalusi, mida turbeprofessionaal saab nende süsteemide abil rakendada. Milliseid logisid on vajalik ja soovitatav salvestada elasticsearchis? Vaagime, millist statistikat on võimalik saada, seadistades juhtpaneele, ja kas sellest on kasu. Kuidas saab automatiseerida turbeprotsesse, kasutades ELK steki? Koostame süsteemi arhitektuuri. Kogu funktsionaalsuse teostamine on suur ja keeruline ülesanne, seetõttu eraldasime lahenduse eraldi nime alla - TS Total Sight.
Praegu on üha populaarsemad lahendused, mis konsolideerivad ja analüüsivad turbeintsidente ühes loogilises kohas. Tulemuseks saab spetsialist statistika ja tegevusplaani, et parandada organisatsiooni turbeolukorda. Sellise ülesande oleme endale seadnud, kasutades ELK steki, ning oleme välja toonud põhifunktsioonid neljas osas:
- Statistika ja visualiseerimine;
- Turbeintsidentide avastamine;
- Turbeintsidentide prioriteetimine;
- Turbeprotsesside automatiseerimine.
Edasi vaatame neid eraldi põhjalikumalt.
Turbeintsidentide avastamine
Elasticsearchi peamine ülesanne meie puhul on koguda ainult IT-turbe intsidente. IT-turbe intsidente saab koguda kõikidest kaitsevahenditest, kui nad toetavad ühtegi logide edastamise režiimi, tavaline on syslog või scp kaudu faili salvestamine.
Tavapäraseid kaitsevahendeid ja muud allikaid, kust logide edastamist seadistada, on mitmeid:
- Kõik NGFW kaitsevahendid (Check Point, Fortinet);
- Kõik haavatavuste skannerid (PT Scanner, OpenVas);
- Veebirakenduste tulemüür (PT AF);
- Netflow analüsaatorid (Flowmon, Cisco StealthWatch);
- AD server.
Kui logide saatmine ja seadistused on Logstashi seadistatud, saab neid korreleerida ja võrrelda erinevatest turbevahenditest saabunud intsidentidega. Selleks on mugav kasutada indekseid, kus hoida kõiki teatud seadmesse puutuvaid intsidente. Teisisõnu, üks indeks tähendab kõiki intsidente seoses ühe seadmega. Sellise jaotuse rakendamine on võimalik kahe viisiga.
Esimene variant see, kuidas konfigureerida Logstashi. Selleks on vajalik logi teatud väljade järgi kopeerida teise üksusesse teistsuguse tüübi järgi. Ja seejärel kasutada seda tüüpi hiljem. Näites kloonitakse IPS tulemüüride Check Point logid.
filter {
if [product] == "SmartDefense" {
clone {
clones => ["CloneSmartDefense"]
add_field => {"system" => "checkpoint"}
}
}
}
Selleks, et salvestada eraldi indeksisse selliseid sündmusi sõltuvalt logi väljadest, näiteks siht-IP aadressi rünnaku allkirjast. Saate kasutada järgmise sarnast konstruktsiooni:
output {
if [type] == "CloneSmartDefense"{
{
elasticsearch {
hosts => [",:9200"]
index => "smartdefense-%{dst}"
user => "admin"
password => "password"
}
}
}
Ja nii on võimalik salvestada kõiki intsidente, näiteks IP aadressi või masina domeeninime põhjal. Antud juhul salvestame indeksisse «smartdefense-%{dst}», siht-IP aadressi allkirja järgi.
Kuid erinevatel toodetel on erinevad logiväljad, mis toovad kaasa segadust ja liigset mälutarvet. Siin tuleb kas hoolikalt sättida Logstashi konfgureerimise seadetes väljad, mis on ette mõeldud ja need on kõikide sündmuste jaoks ühesugused, mis on samuti keeruline ülesanne.
Teine rakendamise variant — on skripti või protsessi kirjutamine, mis päringud reaalajas Elastic'i andmebaasi, tõmbab vajalikud sündmused ja salvestab need uude indeksisse. See on keeruline ülesanne, kuid võimaldab töötada logidega soovitud viisil ja korreleerida need otse teiste turvavahenditega. See variant võimaldab seadistada logide töötlemise maksimaalselt kasulikult teie olukorras maksimaalse paindlikkusega, kuid siin tekib probleem sellise spetsialisti leidmisega, kes suudab selle realiseerida.
Ja muidugi, kõige olulisem küsimus, mida saab üldse korreleerida ja avastada?
Siin võib olla mitmeid variatsioone, ja see sõltub sellest, milliseid turvavahendeid teie infrastruktuuris kasutatakse, mõned näited:
- Kõige ilmselgem ja minu arvates kõige huvitavam variant neile, kellel on NGFW lahendus ja haavatavuste skanner. See hõlmab IPS logide ja haavatavuste skaneerimise tulemuste võrdlemist. Kui IPS süsteem on rünnaku tuvastanud (mitte blokeerinud) ja antud haavatavus ei ole lõppmasinas skaneerimise tulemuste põhjal kinni pandud – tuleb sellest kõva häälega teada anda, kuna on suur tõenäosus, et haavatavust on ekspluateeritud.
- Ühelt masinalt erinevatesse kohtadesse sisse logimise mitmed katsed võivad viidata pahatahtlikule tegevusele.
- Kasutaja allalaadimine viiruslike failide tõttu, külastades suurt hulka potentsiaalselt ohtlikke veebisaite.
Statistika ja visualiseerimine
ELK Stacki kõige ilmselgem ja arusaadavam kasutusala on logide hoidmine ja visualiseerimine, olid näidatud, kuidas erinevate seadmete logisid Logstashiga importida. Kui logid on saadetud Elasticsearchi, on võimalik seadistada armatuurlauad, millest on samuti räägitud , vajalikku teavet ja statistikat visualiseerimise läbi.
Näited:
- Threat Preventioni sündmuste juhtpaneel koos kõige kriitilisemate sündmustega. Siin võib näha, millised IPS-i signatuurid on tuvastatud ja kust nad geograafiliselt pärinevad.
- Kriitiliste rakenduste kasutuse juhtpaneel, mille kaudu võib teave lekkida.
- Tulemused mistahes turvaskannerist.
- Active Directory logid kasutajate kohta.
- VPN-ühenduste juhtpaneel.
Antud juhul, kui seadistada juhtpaneelid värskenduma iga paar sekundi järel, saab luua üsna mugava süsteemi reaalajas sündmuste jälgimiseks, mida saab seejärel kasutada IT-turbe intsidentide kiireks reageerimiseks, kui paneelid on eraldi ekraanil.
Intsidentide prioriseerimine
Suure infrastruktuuri tingimustes võivad juhtumite arv ulatuda äärmuslikeni, mistõttu spetsialistidel ei pruugi olla aega kõiki juhtumeid õigel ajal käsitleda. Sellisel juhul tuleb kõigepealt välja tuua ainult need juhtumid, mis kujutavad endast suurt ohtu. Seetõttu peaks süsteem prioriseerima juhtumeid nende ohtlikkuse järgi teie infrastruktuurile. Soovitatav on konfiguratsioon, et saada teateid nende sündmuste kohta e-postile või Telegrammi. Prioriseerimist saab rakendada Kibana tavaliste tööriistade abil visuaalide seadistamise kaudu. Teavitamine on keerukam, kuna see funktsionaalsus ei ole vaikimisi kaasatud Elasticsearchi põhiversiooni, vaid ainult tasulisse. Seega tuleb osta tasuline versioon või kirjutada ise protsess, mis teavitab spetsialiste reaalajas e-posti või Telegrami kaudu.
Infotehnoloogia protsesside automatiseerimine
Ja üks huvitavamaid osi on automaatika rakendamine infotehnoloogia juhtumite jaoks. Varasemalt oleme seda funktsionaalsust rakendanud Splunki jaoks, millest saate lugeda lähemalt siin. . Peamine idee on see, et IPS-i poliitikat ei kontrollita ega optimeerita kunagi, kuigi mõnel juhul on see kõige olulisem osa teabe turbe protsessides. Näiteks aasta pärast NGFW elluviimist ja IPS-i optimeerimise puudumist, koguneb teil suur hulk märgendeid, mille tegevus on Detect ja mis ei blokeerita, mis vähendab oluliselt organisatsiooni teabe turbe seisundit. Siin on mõned näited, mida saab automatiseerida:
- IPS-i signatuuri muutmine Detect-ilt Prevent-ile. Kui kriitiliste signatuuride puhul ei tööta Prevent, siis on see tõsine probleem ja tõsine lünk kaitsesüsteemis. Muudame selliste signatuuride tegevust poliitikas. Selle funktsionaalsuse rakendamine on võimalik, kui NGFW seade omab REST API funktsionaalsust. See on võimalik ainult programmeerimise oskustega, peate tõmbama vajaliku teabe ElasticSearchist ja tegema API-päringud NGFW haldusserverisse.
- Kui ühel IP-aadressil on võrgu liikluses tuvastatud või blokeeritud palju signatuure, siis on mõistlik see IP-aadress Firewall'i poliitikas ajutiselt blokeerida. Rakendamine koosneb samuti REST API kasutamisest.
- Käivitada seadme haavatavusi skaneeriva skanneriga, kui sellele seadmele suunatakse palju IPS-i või teiste turvameetmete signaale. Kui see on OpenVas, siis saab kirjutada skripti, mis ühendub skaneerimise tarkvara SSH kaudu ja käivitab skaneerimise.
TS Total Sight
Kogu funktsionaalsuse rakendamine on tõeliselt suur ja keeruline ülesanne. Ilma programmeerimisoskusteta on võimalik seadistada minimaalset funktsionaalsust, mis võib olla piisav tootmiseks. Kuid kui teid huvitab kogu funktsionaalsus, võite tutvuda TS Total Sightiga. Rohkem detailide kohta leiate meie . Seetõttu näeb kogu tööprotsess ja arhitektuur välja selline:

Kokkuvõte
Oleme uurinud, mida saab ellu viia ELK Stacki abil. Edasi liikudes käsitleme eraldi artiklites põhjalikumalt TS Total Sight'i funktsionaalsust!
Nii et jälgige uuendusi (, , , ), .
Allikas: habr.com
