Cet article décrira la configuration des tableaux de bord ELK et SIEM dans ELK
L'article est divisé en sections suivantes :
1- Vue d'ensemble d'ELK SIEM
2- Tableaux de bord par défaut
3- Création de vos premiers tableaux de bord
Table des matières de tous les articles.
- Intégration avec WAZUH
- Alerte (Alerting)
- Rapport
- Gestion des cas
1- Vue d'ensemble d'ELK SIEM
ELK SIEM a été récemment ajouté à la pile elk dans la version 7.2 du 25 juin 2019.
C'est une solution SIEM créée par elastic.co pour simplifier considérablement la vie des analystes en sécurité.
Dans notre version de travail, nous avons décidé de créer notre propre SIEM et de choisir notre propre tableau de bord.
Mais il est important de commencer par étudier ELK SIEM.
1.1- Section des événements d'hôte
Nous commencerons par la section hôtes. La section hôtes vous permettra de voir les événements générés au niveau du point d'extrémité.


Après avoir cliqué sur l'affichage des hôtes, vous devriez obtenir quelque chose comme ça. Comme vous pouvez le voir, trois hôtes sont connectés à cet ordinateur :
1 Windows 10.
2 Serveur Ubuntu 18.04.
Nous avons plusieurs visualisations affichées, chacune montrant différents types d'événements.
Par exemple, celle du milieu montre les données de connexion sur les trois machines.
Cette quantité de données que vous voyez ici a été collectée sur cinq jours. Cela explique le grand nombre de tentatives de connexion échouées et réussies. Vous aurez probablement un petit nombre de journaux, donc ne vous inquiétez pas.
1.2- Section des événements réseau
En passant à la section réseau, vous devriez obtenir quelque chose comme ça. Cette section vous permettra de surveiller attentivement tout ce qui se passe dans votre réseau, du trafic HTTP / TLS au trafic DNS et aux alertes d'événements externes.


2- Tableaux de bord par défaut
Pour faciliter la vie des utilisateurs, les développeurs d'elastic.co ont créé un tableau de bord par défaut, officiellement pris en charge par ELK. Nos bits n'étaient pas une exception à cette règle. Ici, je prendrai comme exemple le tableau de bord Packetbeat par défaut.
Si vous avez correctement suivi l'étape de l'article. Vous devriez avoir un tableau de bord prêt à vous accueillir. Alors, commençons.
Dans l'onglet de gauche de Kibana, sélectionnez l'icône du tableau de bord. C'est le troisième en partant du haut.
Entrez le nom du bit dans l'onglet de recherche
S'il y a plusieurs modules dans le bit. Un panneau de contrôle sera créé pour chacun d'eux. Mais seul celui qui a le module activé affichera des données non vides.
Sélectionnez celui qui porte le nom de votre module.
Ceci est le modèle principal PacketBeat.

Ceci est le panneau de contrôle des flux réseau. Il nous informera sur les paquets entrants et sortants, sur les adresses IP source et destination, et fournira de nombreuses informations utiles pour l'analyste du centre de sécurité.


3 — Création de vos premiers tableaux de bord
3–1- Concepts de base
A- Types de tableaux de bord :
Ce sont différents types de visualisations que vous pouvez utiliser pour visualiser vos données.
par exemple nous avons :
- Histogramme
- Carte
- Widget Markdown
- Diagramme circulaire

B- KQL (langage de requête Kibana) :
C'est le langage utilisé dans Kibana pour rechercher facilement dans les données. Cela vous permet de vérifier si des données spécifiques existent et propose de nombreuses autres fonctions utiles. Pour en savoir plus, vous pouvez consulter les informations à ce lien
Ceci est un exemple de requête pour rechercher un hôte avec Windows 10 pro.
![]()
C- Filtres :
Cette fonction vous permettra de filtrer certains paramètres, tels que le nom de l'hôte, le code ou l'ID de l'événement, etc. Les filtres amélioreront considérablement la phase d'enquête en termes de temps et d'efforts nécessaires pour trouver des indices.
D- Première visualisation :
Créons une visualisation pour MITER ATT & CK.
D'abord, nous devons aller à Dashboard → Créer un nouveau tableau de bord → créer nouveau → Tableau de bord circulaire
Définissez le type pour le modèle d'index, puis appuyez sur le nom de votre bit.
Appuyez sur Entrée. À ce moment-là, vous devriez voir un donut vert.
Dans l'onglet Buckets à gauche, vous trouverez :

— Split slices divisera le donut en différentes parties selon la répartition des données.
— Split Chart créera un autre donut à côté de celui-ci.
Nous allons utiliser les tranches divisées.
Nous allons visualiser nos données en fonction du terme que nous avons choisi. Dans ce cas, le terme se réfère à MITER ATT & CK.
Dans Winlogbeat, le champ qui nous fournira cette information s'appelle :
winlog.event_data.RuleNameNous établirons une métrique de comptage pour ordonner les événements en fonction de leur fréquence d'apparition.
Activez l'option "Regrouper d'autres valeurs dans un segment distinct".
Ceci sera utile si les termes que vous avez choisis ont plusieurs significations découlant du rythme. Cela aide à visualiser les autres données comme un tout. Cela vous donnera une idée du pourcentage des autres événements.
Maintenant que nous avons terminé la configuration de l'onglet des données, passons à l'onglet des options.
Vous devez faire les éléments suivants :
** Supprimez la forme en beignet pour que le cercle complet apparaisse dans la visualisation.
** Choisissez la position de la légende qui vous convient. Dans ce cas, nous les afficherons à droite.
** Définissez les valeurs d'affichage pour qu'elles apparaissent à côté de leur segment pour faciliter la lecture, et laissez les autres par défaut.

La coupure détermine combien vous souhaitez afficher du nom de l'événement.
Définissez le temps à partir duquel la visualisation doit commencer, puis cliquez sur le carré bleu.
Vous devriez obtenir quelque chose comme ceci :

Vous pouvez également ajouter un filtre à votre visualisation pour filtrer un hôte spécifique que vous souhaitez vérifier, ou tout paramètre que vous jugez utile pour votre objectif. La visualisation affichera uniquement les données correspondant à la règle placée dans le filtre. Dans ce cas, nous afficherons les données MITER ATT & CK provenant uniquement de l'hôte nommé win10.

3–2- Création de votre premier tableau de bord :
Un tableau de bord est un ensemble de plusieurs visualisations. Vos tableaux de bord doivent être clairs, compréhensibles et contenir des données utiles et déterminées. Voici un exemple de tableaux de bord que nous avons créés à partir de zéro pour winlogbeat.

Merci de votre temps. J'espère que cet article vous a été utile. Si vous souhaitez obtenir plus d'informations sur le sujet, nous vous conseillons de visiter .
Le chat Telegram sur Elasticsearch :
Source : habr.com
