ELK SIEM Open Distro : Visualisation des tableaux de bord ELK et SIEM dans ELK

Cet article décrira la configuration des tableaux de bord ELK et SIEM dans ELK
L'article est divisé en sections suivantes :

1- Vue d'ensemble d'ELK SIEM
2- Tableaux de bord par défaut
3- Création de vos premiers tableaux de bord

Table des matières de tous les articles.

1- Vue d'ensemble d'ELK SIEM

ELK SIEM a été récemment ajouté à la pile elk dans la version 7.2 du 25 juin 2019.

C'est une solution SIEM créée par elastic.co pour simplifier considérablement la vie des analystes en sécurité.

Dans notre version de travail, nous avons décidé de créer notre propre SIEM et de choisir notre propre tableau de bord.

Mais il est important de commencer par étudier ELK SIEM.

1.1- Section des événements d'hôte

Nous commencerons par la section hôtes. La section hôtes vous permettra de voir les événements générés au niveau du point d'extrémité.

ELK SIEM Open Distro : Visualisation des tableaux de bord ELK et SIEM dans ELK

ELK SIEM Open Distro : Visualisation des tableaux de bord ELK et SIEM dans ELK

Après avoir cliqué sur l'affichage des hôtes, vous devriez obtenir quelque chose comme ça. Comme vous pouvez le voir, trois hôtes sont connectés à cet ordinateur :

1 Windows 10.

2 Serveur Ubuntu 18.04.

Nous avons plusieurs visualisations affichées, chacune montrant différents types d'événements.

Par exemple, celle du milieu montre les données de connexion sur les trois machines.

Cette quantité de données que vous voyez ici a été collectée sur cinq jours. Cela explique le grand nombre de tentatives de connexion échouées et réussies. Vous aurez probablement un petit nombre de journaux, donc ne vous inquiétez pas.

1.2- Section des événements réseau

En passant à la section réseau, vous devriez obtenir quelque chose comme ça. Cette section vous permettra de surveiller attentivement tout ce qui se passe dans votre réseau, du trafic HTTP / TLS au trafic DNS et aux alertes d'événements externes.

ELK SIEM Open Distro : Visualisation des tableaux de bord ELK et SIEM dans ELK

ELK SIEM Open Distro : Visualisation des tableaux de bord ELK et SIEM dans ELK

2- Tableaux de bord par défaut

Pour faciliter la vie des utilisateurs, les développeurs d'elastic.co ont créé un tableau de bord par défaut, officiellement pris en charge par ELK. Nos bits n'étaient pas une exception à cette règle. Ici, je prendrai comme exemple le tableau de bord Packetbeat par défaut.

Si vous avez correctement suivi l'étape de l'article. Vous devriez avoir un tableau de bord prêt à vous accueillir. Alors, commençons.

Dans l'onglet de gauche de Kibana, sélectionnez l'icône du tableau de bord. C'est le troisième en partant du haut.

Entrez le nom du bit dans l'onglet de recherche

S'il y a plusieurs modules dans le bit. Un panneau de contrôle sera créé pour chacun d'eux. Mais seul celui qui a le module activé affichera des données non vides.

Sélectionnez celui qui porte le nom de votre module.

Ceci est le modèle principal PacketBeat.

ELK SIEM Open Distro : Visualisation des tableaux de bord ELK et SIEM dans ELK

Ceci est le panneau de contrôle des flux réseau. Il nous informera sur les paquets entrants et sortants, sur les adresses IP source et destination, et fournira de nombreuses informations utiles pour l'analyste du centre de sécurité.

ELK SIEM Open Distro : Visualisation des tableaux de bord ELK et SIEM dans ELK

ELK SIEM Open Distro : Visualisation des tableaux de bord ELK et SIEM dans ELK

3 — Création de vos premiers tableaux de bord

3–1- Concepts de base

A- Types de tableaux de bord :

Ce sont différents types de visualisations que vous pouvez utiliser pour visualiser vos données.

par exemple nous avons :

  • Histogramme
  • Carte
  • Widget Markdown
  • Diagramme circulaire

ELK SIEM Open Distro : Visualisation des tableaux de bord ELK et SIEM dans ELK

B- KQL (langage de requête Kibana) :

C'est le langage utilisé dans Kibana pour rechercher facilement dans les données. Cela vous permet de vérifier si des données spécifiques existent et propose de nombreuses autres fonctions utiles. Pour en savoir plus, vous pouvez consulter les informations à ce lien

https://www.elastic.co/guide/en/kibana/current/kuery-query.html

Ceci est un exemple de requête pour rechercher un hôte avec Windows 10 pro.

ELK SIEM Open Distro : Visualisation des tableaux de bord ELK et SIEM dans ELK

C- Filtres :

Cette fonction vous permettra de filtrer certains paramètres, tels que le nom de l'hôte, le code ou l'ID de l'événement, etc. Les filtres amélioreront considérablement la phase d'enquête en termes de temps et d'efforts nécessaires pour trouver des indices.

D- Première visualisation :

Créons une visualisation pour MITER ATT & CK.

D'abord, nous devons aller à Dashboard → Créer un nouveau tableau de bord → créer nouveau → Tableau de bord circulaire

Définissez le type pour le modèle d'index, puis appuyez sur le nom de votre bit.

Appuyez sur Entrée. À ce moment-là, vous devriez voir un donut vert.

Dans l'onglet Buckets à gauche, vous trouverez :

ELK SIEM Open Distro : Visualisation des tableaux de bord ELK et SIEM dans ELK

— Split slices divisera le donut en différentes parties selon la répartition des données.

— Split Chart créera un autre donut à côté de celui-ci.

Nous allons utiliser les tranches divisées.

Nous allons visualiser nos données en fonction du terme que nous avons choisi. Dans ce cas, le terme se réfère à MITER ATT & CK.

Dans Winlogbeat, le champ qui nous fournira cette information s'appelle :

winlog.event_data.RuleName

Nous établirons une métrique de comptage pour ordonner les événements en fonction de leur fréquence d'apparition.

Activez l'option "Regrouper d'autres valeurs dans un segment distinct".

Ceci sera utile si les termes que vous avez choisis ont plusieurs significations découlant du rythme. Cela aide à visualiser les autres données comme un tout. Cela vous donnera une idée du pourcentage des autres événements.

Maintenant que nous avons terminé la configuration de l'onglet des données, passons à l'onglet des options.

Vous devez faire les éléments suivants :

** Supprimez la forme en beignet pour que le cercle complet apparaisse dans la visualisation.

** Choisissez la position de la légende qui vous convient. Dans ce cas, nous les afficherons à droite.

** Définissez les valeurs d'affichage pour qu'elles apparaissent à côté de leur segment pour faciliter la lecture, et laissez les autres par défaut.

ELK SIEM Open Distro : Visualisation des tableaux de bord ELK et SIEM dans ELK

La coupure détermine combien vous souhaitez afficher du nom de l'événement.

Définissez le temps à partir duquel la visualisation doit commencer, puis cliquez sur le carré bleu.

Vous devriez obtenir quelque chose comme ceci :

ELK SIEM Open Distro : Visualisation des tableaux de bord ELK et SIEM dans ELK

Vous pouvez également ajouter un filtre à votre visualisation pour filtrer un hôte spécifique que vous souhaitez vérifier, ou tout paramètre que vous jugez utile pour votre objectif. La visualisation affichera uniquement les données correspondant à la règle placée dans le filtre. Dans ce cas, nous afficherons les données MITER ATT & CK provenant uniquement de l'hôte nommé win10.

ELK SIEM Open Distro : Visualisation des tableaux de bord ELK et SIEM dans ELK

3–2- Création de votre premier tableau de bord :

Un tableau de bord est un ensemble de plusieurs visualisations. Vos tableaux de bord doivent être clairs, compréhensibles et contenir des données utiles et déterminées. Voici un exemple de tableaux de bord que nous avons créés à partir de zéro pour winlogbeat.

ELK SIEM Open Distro : Visualisation des tableaux de bord ELK et SIEM dans ELK

Merci de votre temps. J'espère que cet article vous a été utile. Si vous souhaitez obtenir plus d'informations sur le sujet, nous vous conseillons de visiter le site officiel.

Le chat Telegram sur Elasticsearch : https://t.me/elasticsearch_ru

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster