рдИрдПрд▓рдХреЗ рд╕рд┐рдПрдо рдУрдкрди рдбрд┐рд╕реНрдЯреНрд░реЛ: рдИрдПрд▓рдХреЗ рдореЗрдВ рдИрдПрд▓рдХреЗ рдФрд░ рд╕рд┐рдПрдо рдбреИрд╢рдмреЛрд░реНрдб рдХрд╛ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди

рдпрд╣ рдкреЛрд╕реНрдЯ рдИрдПрд▓рдХреЗ рдореЗрдВ рдИрдПрд▓рдХреЗ рдФрд░ рдПрд╕рдЖрдИрдИрдПрдо рдбреИрд╢рдмреЛрд░реНрдб рдХреЗ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди рдХреА рд╕реНрдерд╛рдкрдирд╛ рдХрд╛ рд╡рд░реНрдгрди рдХрд░реЗрдЧреА
рд▓реЗрдЦ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдЕрдиреБрднрд╛рдЧреЛрдВ рдореЗрдВ рд╡рд┐рднрд╛рдЬрд┐рдд рд╣реИ:

1- рдПрд▓реНрдХ рд╕рд┐рдПрдо рд╕рдореАрдХреНрд╖рд╛
2- рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдбреИрд╢рдмреЛрд░реНрдб
3- рдЕрдкрдирд╛ рдкрд╣рд▓рд╛ рдбреИрд╢рдмреЛрд░реНрдб рдмрдирд╛рдирд╛

рд╕рднреА рдкреЛрд╕реНрдЯ рдХреА рд╕рд╛рдордЧреНрд░реА рддрд╛рд▓рд┐рдХрд╛.

1-рдИрдПрд▓рдХреЗ рд╕рд┐рдПрдо рд╕рдореАрдХреНрд╖рд╛

ELK SIEM рдХреЛ рд╣рд╛рд▓ рд╣реА рдореЗрдВ 7.2 рдЬреВрди, 25 рдХреЛ рд╕рдВрд╕реНрдХрд░рдг 2019 рдореЗрдВ рдПрд▓реНрдХ рд╕реНрдЯреИрдХ рдореЗрдВ рдЬреЛрдбрд╝рд╛ рдЧрдпрд╛ рдерд╛ред

рдпрд╣ рдПрдХ рд╕реБрд░рдХреНрд╖рд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдХ рдХреЗ рдЬреАрд╡рди рдХреЛ рдЕрдзрд┐рдХ рдЖрд╕рд╛рди рдФрд░ рдХрдо рдХрдард┐рди рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЗрд▓рд╛рд╕реНрдЯрд┐рдХ.рдХреЛ рджреНрд╡рд╛рд░рд╛ рдмрдирд╛рдпрд╛ рдЧрдпрд╛ рдПрдХ рдПрд╕рдЖрдИрдИрдПрдо рд╕рдорд╛рдзрд╛рди рд╣реИред

рдХрд╛рд░реНрдп рдХреЗ рд╣рдорд╛рд░реЗ рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ, рд╣рдордиреЗ рдЕрдкрдирд╛ рд╕реНрд╡рдпрдВ рдХрд╛ рд╕рд┐рдПрдо рдмрдирд╛рдиреЗ рдФрд░ рдЕрдкрдирд╛ рд╕реНрд╡рдпрдВ рдХрд╛ рдирд┐рдпрдВрддреНрд░рдг рдХрдХреНрд╖ рдЪреБрдирдиреЗ рдХрд╛ рдирд┐рд░реНрдгрдп рд▓рд┐рдпрд╛ред

рд▓реЗрдХрд┐рди рд╣рдорд╛рд░рд╛ рдорд╛рдирдирд╛ тАЛтАЛрд╣реИ рдХрд┐ рдкрд╣рд▓реЗ рдИрдПрд▓рдХреЗ рд╕рд┐рдПрдо рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдирд╛ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╣реИред

1.1- рдореЗрдЬрдмрд╛рди рдХрд╛рд░реНрдпрдХреНрд░рдо рдЕрдиреБрднрд╛рдЧ

рд╣рдо рдкрд╣рд▓реЗ рдореЗрдЬрд╝рдмрд╛рди рдЕрдиреБрднрд╛рдЧ рдХреЛ рджреЗрдЦреЗрдВрдЧреЗред рд╣реЛрд╕реНрдЯ рдЕрдиреБрднрд╛рдЧ рдЖрдкрдХреЛ рдЙрди рдШрдЯрдирд╛рдУрдВ рдХреЛ рджреЗрдЦрдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрдЧрд╛ рдЬреЛ рд╕рдорд╛рдкрди рдмрд┐рдВрджреБ рдкрд░ рд╣реА рдЙрддреНрдкрдиреНрди рд╣реЛрддреА рд╣реИрдВред

рдИрдПрд▓рдХреЗ рд╕рд┐рдПрдо рдУрдкрди рдбрд┐рд╕реНрдЯреНрд░реЛ: рдИрдПрд▓рдХреЗ рдореЗрдВ рдИрдПрд▓рдХреЗ рдФрд░ рд╕рд┐рдПрдо рдбреИрд╢рдмреЛрд░реНрдб рдХрд╛ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди

рдИрдПрд▓рдХреЗ рд╕рд┐рдПрдо рдУрдкрди рдбрд┐рд╕реНрдЯреНрд░реЛ: рдИрдПрд▓рдХреЗ рдореЗрдВ рдИрдПрд▓рдХреЗ рдФрд░ рд╕рд┐рдПрдо рдбреИрд╢рдмреЛрд░реНрдб рдХрд╛ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди

рд╡реНрдпреВ рд╣реЛрд╕реНрдЯреНрд╕ рдкрд░ рдХреНрд▓рд┐рдХ рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж рдЖрдкрдХреЛ рдХреБрдЫ рдЗрд╕ рддрд░рд╣ рдорд┐рд▓рдирд╛ рдЪрд╛рд╣рд┐рдПред рдЬреИрд╕рд╛ рдХрд┐ рдЖрдк рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ, рдЗрд╕ рдХрдВрдкреНрдпреВрдЯрд░ рд╕реЗ рддреАрди рд╣реЛрд╕реНрдЯ рдЬреБрдбрд╝реЗ рд╣реБрдП рд╣реИрдВ:

1 рд╡рд┐рдВрдбреЛрдЬ 10ред

2 рдЙрдмрдВрдЯреВ рд╕рд░реНрд╡рд░ 18.04ред

рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдХрдИ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди рдкреНрд░рджрд░реНрд╢рд┐рдд рд╣реИрдВ, рдЬрд┐рдирдореЗрдВ рд╕реЗ рдкреНрд░рддреНрдпреЗрдХ рд╡рд┐рднрд┐рдиреНрди рдкреНрд░рдХрд╛рд░ рдХреА рдШрдЯрдирд╛рдУрдВ рдХрд╛ рдкреНрд░рддрд┐рдирд┐рдзрд┐рддреНрд╡ рдХрд░рддрд╛ рд╣реИред

рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдмреАрдЪ рд╡рд╛рд▓рд╛ рддреАрдиреЛрдВ рдорд╢реАрдиреЛрдВ рдкрд░ рд▓реЙрдЧрд┐рди рдбреЗрдЯрд╛ рджрд┐рдЦрд╛рддрд╛ рд╣реИред

рдпрд╣рд╛рдВ рдЖрдк рдЬреЛ рдбреЗрдЯрд╛ рджреЗрдЦ рд░рд╣реЗ рд╣реИрдВ рд╡рд╣ рдкрд╛рдВрдЪ рджрд┐рдиреЛрдВ рдореЗрдВ рдПрдХрддреНрд░ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред рдпрд╣ рдмрдбрд╝реА рд╕рдВрдЦреНрдпрд╛ рдореЗрдВ рд╡рд┐рдлрд▓ рдФрд░ рд╕рдлрд▓ рд▓реЙрдЧрд┐рди рдХреА рд╡реНрдпрд╛рдЦреНрдпрд╛ рдХрд░рддрд╛ рд╣реИред рдЖрдкрдХреЗ рдкрд╛рд╕ рд╕рдВрднрд╡рддрдГ рдХрдо рд╕рдВрдЦреНрдпрд╛ рдореЗрдВ рд▓реЙрдЧ рд╣реЛрдВрдЧреЗ, рдЗрд╕рд▓рд┐рдП рдЪрд┐рдВрддрд╛ рди рдХрд░реЗрдВ

1.2- рдиреЗрдЯрд╡рд░реНрдХ рдЗрд╡реЗрдВрдЯ рдЕрдиреБрднрд╛рдЧ

рдиреЗрдЯрд╡рд░реНрдХ рдЕрдиреБрднрд╛рдЧ рдкрд░ рдЖрдЧреЗ рдмрдврд╝рддреЗ рд╣реБрдП, рдЖрдкрдХреЛ рдХреБрдЫ рдЗрд╕ рддрд░рд╣ рдорд┐рд▓рдирд╛ рдЪрд╛рд╣рд┐рдПред рдпрд╣ рдЕрдиреБрднрд╛рдЧ рдЖрдкрдХреЛ HTTP/TLS рдЯреНрд░реИрдлрд╝рд┐рдХ рд╕реЗ рд▓реЗрдХрд░ DNS рдЯреНрд░реИрдлрд╝рд┐рдХ рдФрд░ рдмрд╛рд╣рд░реА рдИрд╡реЗрдВрдЯ рдЕрд▓рд░реНрдЯ рддрдХ, рдЖрдкрдХреЗ рдиреЗрдЯрд╡рд░реНрдХ рдкрд░ рд╣реЛрдиреЗ рд╡рд╛рд▓реА рд╣рд░ рдЪреАрдЬрд╝ рдкрд░ рдХрдбрд╝реА рдирдЬрд╝рд░ рд░рдЦрдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрдЧрд╛ред

рдИрдПрд▓рдХреЗ рд╕рд┐рдПрдо рдУрдкрди рдбрд┐рд╕реНрдЯреНрд░реЛ: рдИрдПрд▓рдХреЗ рдореЗрдВ рдИрдПрд▓рдХреЗ рдФрд░ рд╕рд┐рдПрдо рдбреИрд╢рдмреЛрд░реНрдб рдХрд╛ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди

рдИрдПрд▓рдХреЗ рд╕рд┐рдПрдо рдУрдкрди рдбрд┐рд╕реНрдЯреНрд░реЛ: рдИрдПрд▓рдХреЗ рдореЗрдВ рдИрдПрд▓рдХреЗ рдФрд░ рд╕рд┐рдПрдо рдбреИрд╢рдмреЛрд░реНрдб рдХрд╛ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди

2- рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдбреИрд╢рдмреЛрд░реНрдб

рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреЗ рдЬреАрд╡рди рдХреЛ рдЖрд╕рд╛рди рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП,astic.co рдбреЗрд╡рд▓рдкрд░реНрд╕ рдиреЗ рдЖрдзрд┐рдХрд╛рд░рд┐рдХ рддреМрд░ рдкрд░ ELK рджреНрд╡рд╛рд░рд╛ рд╕рдорд░реНрдерд┐рдд рдПрдХ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдЯреВрд▓рдмрд╛рд░ рдмрдирд╛рдпрд╛ рд╣реИред рд╣рдорд╛рд░реА рдзрдбрд╝рдХрдиреЗрдВ рдЗрд╕ рдирд┐рдпрдо рдХреА рдЕрдкрд╡рд╛рдж рдирд╣реАрдВ рдереАрдВред рдпрд╣рд╛рдВ рдореИрдВ рдЙрджрд╛рд╣рд░рдг рдХреЗ рддреМрд░ рдкрд░ рдкреИрдХреЗрдЯрдмреАрдЯ рдХреЗ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдбреИрд╢рдмреЛрд░реНрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реВрдВрдЧрд╛ред

рдпрджрд┐ рдЖрдкрдиреЗ рд▓реЗрдЦ рдХреЗ рдЪрд░рдг рджреЛ рдХрд╛ рд╕рд╣реА рдврдВрдЧ рд╕реЗ рдкрд╛рд▓рди рдХрд┐рдпрд╛ рд╣реИред рдЖрдкрдХреЗ рдкрд╛рд╕ рдПрдХ рдЯреВрд▓рдмрд╛рд░ рд╕реЗрдЯрдЕрдк рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдП рдЬреЛ рдЖрдкрдХрд╛ рдЗрдВрддрдЬрд╛рд░ рдХрд░ рд░рд╣рд╛ рд╣реЛред рддреЛ рдЪрд▓реЛ рд╢реБрд░реВ рд╣реЛ рдЬрд╛рдУред

рдХрд┐рдмрд╛рдирд╛ рдХреЗ рдмрд╛рдПрдВ рдЯреИрдм рд╕реЗ, рдбреИрд╢рдмреЛрд░реНрдб рдкреНрд░рддреАрдХ рдХрд╛ рдЪрдпрди рдХрд░реЗрдВред рдпрджрд┐ рдЖрдк рдКрдкрд░ рд╕реЗ рдЧрд┐рдирддреА рдХрд░реЗрдВ рддреЛ рдпрд╣ рддреАрд╕рд░рд╛ рд╣реИред

рдЦреЛрдЬ рдЯреИрдм рдореЗрдВ рд╢реЗрдпрд░ рдирд╛рдо рджрд░реНрдЬ рдХрд░реЗрдВ

рдпрджрд┐ рдмрд┐рдЯ рдореЗрдВ рдХрдИ рдореЙрдбреНрдпреВрд▓ рд╣реИрдВред рдЙрдирдореЗрдВ рд╕реЗ рдкреНрд░рддреНрдпреЗрдХ рдХреЗ рд▓рд┐рдП рдПрдХ рдирд┐рдпрдВрддреНрд░рдг рдХрдХреНрд╖ рдмрдирд╛рдпрд╛ рдЬрд╛рдПрдЧрд╛. рд▓реЗрдХрд┐рди рдХреЗрд╡рд▓ рд╕рдХреНрд░рд┐рдп рдореЙрдбреНрдпреВрд▓ рд╡рд╛рд▓рд╛ рд╣реА рдЧреИрд░-рд░рд┐рдХреНрдд рдбреЗрдЯрд╛ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░реЗрдЧрд╛ред

рдЕрдкрдиреЗ рдореЙрдбреНрдпреВрд▓ рдирд╛рдо рд╡рд╛рд▓рд╛ рдПрдХ рдЪреБрдиреЗрдВ.

рдпрд╣ рдореБрдЦреНрдп рдЯреЗрдореНрдкрд▓реЗрдЯ рд╣реИ рдкреИрдХреЗрдЯрдмреАрдЯ.

рдИрдПрд▓рдХреЗ рд╕рд┐рдПрдо рдУрдкрди рдбрд┐рд╕реНрдЯреНрд░реЛ: рдИрдПрд▓рдХреЗ рдореЗрдВ рдИрдПрд▓рдХреЗ рдФрд░ рд╕рд┐рдПрдо рдбреИрд╢рдмреЛрд░реНрдб рдХрд╛ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди

рдпрд╣ рдиреЗрдЯрд╡рд░реНрдХ рдкреНрд░рд╡рд╛рд╣ рдирд┐рдпрдВрддреНрд░рдг рдХрдХреНрд╖ рд╣реИ. рдпрд╣ рд╣рдореЗрдВ рдЗрдирдХрдорд┐рдВрдЧ рдФрд░ рдЖрдЙрдЯрдЧреЛрдЗрдВрдЧ рдкреИрдХреЗрдЯ, рдЖрдИрдкреА рдкрддреЗ рдХреЗ рд╕реНрд░реЛрддреЛрдВ рдФрд░ рдЧрдВрддрд╡реНрдпреЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрддрд╛рдПрдЧрд╛, рдФрд░ рдПрдХ рд╕реБрд░рдХреНрд╖рд╛ рдХреЗрдВрджреНрд░ рд╡рд┐рд╢реНрд▓реЗрд╖рдХ рдХреЗ рд▓рд┐рдП рдмрд╣реБрдд рдЙрдкрдпреЛрдЧреА рдЬрд╛рдирдХрд╛рд░реА рднреА рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИред

рдИрдПрд▓рдХреЗ рд╕рд┐рдПрдо рдУрдкрди рдбрд┐рд╕реНрдЯреНрд░реЛ: рдИрдПрд▓рдХреЗ рдореЗрдВ рдИрдПрд▓рдХреЗ рдФрд░ рд╕рд┐рдПрдо рдбреИрд╢рдмреЛрд░реНрдб рдХрд╛ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди

рдИрдПрд▓рдХреЗ рд╕рд┐рдПрдо рдУрдкрди рдбрд┐рд╕реНрдЯреНрд░реЛ: рдИрдПрд▓рдХреЗ рдореЗрдВ рдИрдПрд▓рдХреЗ рдФрд░ рд╕рд┐рдПрдо рдбреИрд╢рдмреЛрд░реНрдб рдХрд╛ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди

3 - рдЕрдкрдирд╛ рдкрд╣рд▓рд╛ рдбреИрд╢рдмреЛрд░реНрдб рдмрдирд╛рдирд╛

3-1- рдмреБрдирд┐рдпрд╛рджреА рдЕрд╡рдзрд╛рд░рдгрд╛рдПрдБ

A- рдбреИрд╢рдмреЛрд░реНрдб рдХреЗ рдкреНрд░рдХрд╛рд░:

рдпреЗ рд╡рд┐рднрд┐рдиреНрди рдкреНрд░рдХрд╛рд░ рдХреЗ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди рд╣реИрдВ рдЬрд┐рдирдХрд╛ рдЙрдкрдпреЛрдЧ рдЖрдк рдЕрдкрдиреЗ рдбреЗрдЯрд╛ рдХреЛ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред

рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рд╣реИ:

  • рдмрд╛рд░ рдЪрд╛рд░реНрдЯ
  • рдирдХреНрд╢рд╛
  • рдорд╛рд░реНрдХрдбрд╛рдЙрди рд╡рд┐рдЬреЗрдЯ
  • рдкрд╛рдИ рдЪрд╛рд░реНрдЯ

рдИрдПрд▓рдХреЗ рд╕рд┐рдПрдо рдУрдкрди рдбрд┐рд╕реНрдЯреНрд░реЛ: рдИрдПрд▓рдХреЗ рдореЗрдВ рдИрдПрд▓рдХреЗ рдФрд░ рд╕рд┐рдПрдо рдбреИрд╢рдмреЛрд░реНрдб рдХрд╛ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди

рдмреА- рдХреЗрдХреНрдпреВрдПрд▓ (рдХрд┐рдмрд╛рдирд╛ рдХреНрд╡реЗрд░реА рднрд╛рд╖рд╛):

рдбреЗрдЯрд╛ рдХреА рдЖрд╕рд╛рди рдЦреЛрдЬ рдХреЗ рд▓рд┐рдП рдХрд┐рдмрд╛рдирд╛ рдореЗрдВ рдЗрд╕ рднрд╛рд╖рд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдпрд╣ рдЖрдкрдХреЛ рдпрд╣ рдЬрд╛рдБрдЪрдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ рдХрд┐ рдХреНрдпрд╛ рдХреБрдЫ рдбреЗрдЯрд╛ рдореМрдЬреВрдж рд╣реИ рдФрд░ рдХрдИ рдЕрдиреНрдп рдЙрдкрдпреЛрдЧреА рд╕реБрд╡рд┐рдзрд╛рдПрдБ рд╣реИрдВред рдЕрдзрд┐рдХ рдЬрд╛рдирдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдк рдЗрд╕ рд▓рд┐рдВрдХ рдкрд░ рдЬрд╛рдирдХрд╛рд░реА рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ

https://www.elastic.co/guide/en/kibana/current/kuery-query.html

рдпрд╣ рд╡рд┐рдВрдбреЛрдЬрд╝ 10 рдкреНрд░реЛ рдЪрд▓рд╛рдиреЗ рд╡рд╛рд▓реЗ рд╣реЛрд╕реНрдЯ рдХреЛ рдЦреЛрдЬрдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдЙрджрд╛рд╣рд░рдг рдХреНрд╡реЗрд░реА рд╣реИред

рдИрдПрд▓рдХреЗ рд╕рд┐рдПрдо рдУрдкрди рдбрд┐рд╕реНрдЯреНрд░реЛ: рдИрдПрд▓рдХреЗ рдореЗрдВ рдИрдПрд▓рдХреЗ рдФрд░ рд╕рд┐рдПрдо рдбреИрд╢рдмреЛрд░реНрдб рдХрд╛ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди

рд╕реА- рдлрд┐рд▓реНрдЯрд░:

рдпрд╣ рд╕реБрд╡рд┐рдзрд╛ рдЖрдкрдХреЛ рдХреБрдЫ рдорд╛рдкрджрдВрдбреЛрдВ рдЬреИрд╕реЗ рд╣реЛрд╕реНрдЯрдирд╛рдо, рдИрд╡реЗрдВрдЯ рдХреЛрдб рдпрд╛ рдЖрдИрдбреА рдЖрджрд┐ рдХреЛ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрдЧреАред рдлрд╝рд┐рд▓реНрдЯрд░ рд╕рд╛рдХреНрд╖реНрдп рдХреА рдЦреЛрдЬ рдореЗрдВ рд▓рдЧрдиреЗ рд╡рд╛рд▓реЗ рд╕рдордп рдФрд░ рдкреНрд░рдпрд╛рд╕ рдХреЗ рд╕рдВрджрд░реНрдн рдореЗрдВ рдЬрд╛рдВрдЪ рдЪрд░рдг рдореЗрдВ рдХрд╛рдлреА рд╕реБрдзрд╛рд░ рдХрд░реЗрдВрдЧреЗред

рдбреА- рдкрд╣рд▓рд╛ рджреГрд╢реНрдп:

рдЖрдЗрдП MITER ATT & CK рдХреЗ рд▓рд┐рдП рдПрдХ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди рдмрдирд╛рдПрдВред

рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ рд╣рдореЗрдВ рдЬрд╛рдирд╛ рд╣реЛрдЧрд╛ рдбреИрд╢рдмреЛрд░реНрдб тЖТ рдирдпрд╛ рдбреИрд╢рдмреЛрд░реНрдб рдмрдирд╛рдПрдВ тЖТ рдирдпрд╛ рдмрдирд╛рдПрдВ тЖТ рдкрд╛рдИ рдбреИрд╢рдмреЛрд░реНрдб

рдЗрдВрдбреЗрдХреНрд╕ рдкреИрдЯрд░реНрди рдХреЗ рд▓рд┐рдП рдкреНрд░рдХрд╛рд░ рд╕реЗрдЯ рдХрд░реЗрдВ, рдлрд┐рд░ рдЕрдкрдиреЗ рдмреАрдЯ рдХреЗ рдирд╛рдо рдкрд░ рдЯреИрдк рдХрд░реЗрдВред

рдПрдВрдЯреНрд░рд░ рджрдмрд╛рдпреЗред рдЕрдм рддрдХ рдЖрдкрдХреЛ рд╣рд░рд╛ рдбреЛрдирдЯ рджреЗрдЦрдирд╛ рдЪрд╛рд╣рд┐рдПред

рдмрд╛рдИрдВ рдУрд░ рдмрдХреЗрдЯ рдЯреИрдм рдореЗрдВ рдЖрдк рдкрд╛рдПрдВрдЧреЗ:

рдИрдПрд▓рдХреЗ рд╕рд┐рдПрдо рдУрдкрди рдбрд┐рд╕реНрдЯреНрд░реЛ: рдИрдПрд▓рдХреЗ рдореЗрдВ рдИрдПрд▓рдХреЗ рдФрд░ рд╕рд┐рдПрдо рдбреИрд╢рдмреЛрд░реНрдб рдХрд╛ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди

- рд╕реНрдкреНрд▓рд┐рдЯ рд╕реНрд▓рд╛рдЗрд╕ рдбреЗрдЯрд╛ рдХреЗ рдкреНрд░рд╕рд╛рд░ рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдбреЛрдирдЯ рдХреЛ рдЕрд▓рдЧ-рдЕрд▓рдЧ рд╣рд┐рд╕реНрд╕реЛрдВ рдореЗрдВ рд╡рд┐рднрд╛рдЬрд┐рдд рдХрд░реЗрдЧрд╛ред

- рд╕реНрдкреНрд▓рд┐рдЯ рдЪрд╛рд░реНрдЯ рдЗрд╕рдХреЗ рдмрдЧрд▓ рдореЗрдВ рдПрдХ рдФрд░ рдбреЛрдирдЯ рдмрдирд╛рдПрдЧрд╛ред

рд╣рдо рд╡рд┐рднрд╛рдЬрд┐рдд рд╕реНрд▓рд╛рдЗрд╕ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВрдЧреЗ.

рд╣рдо рдЕрдкрдиреЗ рджреНрд╡рд╛рд░рд╛ рдЪреБрдиреЗ рдЧрдП рд╢рдмреНрдж рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдЕрдкрдиреЗ рдбреЗрдЯрд╛ рдХреА рдХрд▓реНрдкрдирд╛ рдХрд░реЗрдВрдЧреЗред рдЗрд╕ рдорд╛рдорд▓реЗ рдореЗрдВ рдпрд╣ рд╢рдмреНрдж MITER ATT & CK рдХреЛ рд╕рдВрджрд░реНрднрд┐рдд рдХрд░реЗрдЧрд╛ред

рд╡рд┐рдирд▓реЙрдЧрдмреАрдЯ рдореЗрдВ, рд╡рд╣ рдлрд╝реАрд▓реНрдб рдЬреЛ рд╣рдореЗрдВ рдпрд╣ рдЬрд╛рдирдХрд╛рд░реА рдкреНрд░рджрд╛рди рдХрд░реЗрдЧреА, рдХрд╣рд▓рд╛рддреА рд╣реИ:

winlog.event_data.RuleName

рд╣рдо рдШрдЯрдирд╛рдУрдВ рдХреЛ рдЙрдирдХреЗ рдШрдЯрд┐рдд рд╣реЛрдиреЗ рдХреА рд╕рдВрдЦреНрдпрд╛ рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдХреНрд░рдордмрджреНрдз рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдЧрдгрдирд╛ рдореАрдЯреНрд░рд┐рдХ рд╕реНрдерд╛рдкрд┐рдд рдХрд░реЗрдВрдЧреЗред

"рдЕрдиреНрдп рдорд╛рдиреЛрдВ рдХреЛ рдПрдХ рдЕрд▓рдЧ рдЦрдВрдб рдореЗрдВ рд╕рдореВрд╣рд┐рдд рдХрд░реЗрдВ" рд╕реБрд╡рд┐рдзрд╛ рд╕рдХреНрд╖рдо рдХрд░реЗрдВред

рдпрд╣ рдЙрдкрдпреЛрдЧреА рд╣реЛрдЧрд╛ рдпрджрд┐ рдЖрдкрдХреЗ рджреНрд╡рд╛рд░рд╛ рдЪреБрдиреЗ рдЧрдП рд╢рдмреНрджреЛрдВ рдореЗрдВ рд▓рдп рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдХрдИ рдЕрд▓рдЧ-рдЕрд▓рдЧ рдЕрд░реНрде рд╣реЛрдВред рдЗрд╕рд╕реЗ рдмрд╛рдХреА рдбреЗрдЯрд╛ рдХреЛ рд╕рдордЧреНрд░ рд░реВрдк рд╕реЗ рджреЗрдЦрдиреЗ рдореЗрдВ рдорджрдж рдорд┐рд▓рддреА рд╣реИред рдЗрд╕рд╕реЗ рдЖрдкрдХреЛ рд╢реЗрд╖ рдШрдЯрдирд╛рдУрдВ рдХреЗ рдкреНрд░рддрд┐рд╢рдд рдХрд╛ рдЕрдВрджрд╛рдЬрд╛ рдорд┐рд▓ рдЬрд╛рдПрдЧрд╛ред

рдЕрдм рдЬрдм рд╣рдордиреЗ рдбреЗрдЯрд╛ рдЯреИрдм рд╕реЗрдЯ рдХрд░рдирд╛ рдкреВрд░рд╛ рдХрд░ рд▓рд┐рдпрд╛ рд╣реИ, рддреЛ рд╡рд┐рдХрд▓реНрдк рдЯреИрдм рдкрд░ рдЪрд▓рддреЗ рд╣реИрдВ

рдЖрдкрдХреЛ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдХрд╛рд░реНрдп рдХрд░рдирд╛ рд╣реЛрдЧрд╛:

** рдбреЛрдирдЯ рдЖрдХрд╛рд░ рдХреЛ рд╣рдЯрд╛ рджреЗрдВ рддрд╛рдХрд┐ рдкреНрд░рддрд┐рдкрд╛рджрди рдПрдХ рдкреВрд░реНрдг рдЪрдХреНрд░ рджрд┐рдЦрд╛рдПред

**рдЕрдкрдиреА рдкрд╕рдВрдж рдХреА рд▓реЗрдЬреЗрдВрдб рдкреЛрдЬреАрд╢рди рдЪреБрдиреЗрдВред рдЗрд╕ рдорд╛рдорд▓реЗ рдореЗрдВ, рд╣рдо рдЙрдиреНрд╣реЗрдВ рджрд╛рдИрдВ рдУрд░ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░реЗрдВрдЧреЗред

** рдЖрд╕рд╛рдиреА рд╕реЗ рдкрдврд╝рдиреЗ рдХреЗ рд▓рд┐рдП рдЙрдирдХреЗ рд╕реНрдирд┐рдкреЗрдЯ рдХреЗ рдЖрдЧреЗ рджрд┐рдЦрд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдбрд┐рд╕реНрдкреНрд▓реЗ рдорд╛рди рд╕реЗрдЯ рдХрд░реЗрдВ рдФрд░ рдмрд╛рдХреА рдХреЛ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдХреЗ рд░реВрдк рдореЗрдВ рдЫреЛрдбрд╝ рджреЗрдВ

рдИрдПрд▓рдХреЗ рд╕рд┐рдПрдо рдУрдкрди рдбрд┐рд╕реНрдЯреНрд░реЛ: рдИрдПрд▓рдХреЗ рдореЗрдВ рдИрдПрд▓рдХреЗ рдФрд░ рд╕рд┐рдПрдо рдбреИрд╢рдмреЛрд░реНрдб рдХрд╛ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди

рдЯреНрд░рдВрдХреЗрд╢рди рдпрд╣ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдЖрдк рдИрд╡реЗрдВрдЯ рдирд╛рдо рд╕реЗ рдХрд┐рддрдирд╛ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВред

рд╡рд╣ рд╕рдордп рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░реЗрдВ рдЬрд┐рд╕ рдкрд░ рдЖрдк рд░реЗрдВрдбрд░рд┐рдВрдЧ рд╢реБрд░реВ рдХрд░рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ, рдФрд░ рдлрд┐рд░ рдиреАрд▓реЗ рд╡рд░реНрдЧ рдкрд░ рдХреНрд▓рд┐рдХ рдХрд░реЗрдВред

рдЖрдкрдХреЛ рдХреБрдЫ рдЗрд╕ рддрд░рд╣ рд╕рдорд╛рдкреНрдд рдХрд░рдирд╛ рдЪрд╛рд╣рд┐рдП:

рдИрдПрд▓рдХреЗ рд╕рд┐рдПрдо рдУрдкрди рдбрд┐рд╕реНрдЯреНрд░реЛ: рдИрдПрд▓рдХреЗ рдореЗрдВ рдИрдПрд▓рдХреЗ рдФрд░ рд╕рд┐рдПрдо рдбреИрд╢рдмреЛрд░реНрдб рдХрд╛ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди

рдЖрдк рдЬрд┐рд╕ рд╡рд┐рд╢рд┐рд╖реНрдЯ рд╣реЛрд╕реНрдЯ рдХреА рдЬрд╛рдВрдЪ рдХрд░рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ рдпрд╛ рдЖрдкрдХреЗ рд╡рд┐рдЪрд╛рд░ рд╕реЗ рдЖрдкрдХреЗ рдЙрджреНрджреЗрд╢реНрдп рдХреЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧреА рдХреЛрдИ рднреА рдкреИрд░рд╛рдореАрдЯрд░ рд╣реИ, рдЙрд╕реЗ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЖрдк рдЕрдкрдиреЗ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди рдореЗрдВ рдПрдХ рдлрд╝рд┐рд▓реНрдЯрд░ рднреА рдЬреЛрдбрд╝ рд╕рдХрддреЗ рд╣реИрдВред рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди рдХреЗрд╡рд▓ рд╡рд╣реА рдбреЗрдЯрд╛ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░реЗрдЧрд╛ рдЬреЛ рдлрд╝рд┐рд▓реНрдЯрд░ рдореЗрдВ рд░рдЦреЗ рдЧрдП рдирд┐рдпрдо рд╕реЗ рдореЗрд▓ рдЦрд╛рддрд╛ рд╣реИред рдЗрд╕ рдорд╛рдорд▓реЗ рдореЗрдВ, рд╣рдо рдХреЗрд╡рд▓ win10 рдирд╛рдордХ рд╣реЛрд╕реНрдЯ рд╕реЗ рдЖрдиреЗ рд╡рд╛рд▓рд╛ MITER ATT&CK рдбреЗрдЯрд╛ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░реЗрдВрдЧреЗред

рдИрдПрд▓рдХреЗ рд╕рд┐рдПрдо рдУрдкрди рдбрд┐рд╕реНрдЯреНрд░реЛ: рдИрдПрд▓рдХреЗ рдореЗрдВ рдИрдПрд▓рдХреЗ рдФрд░ рд╕рд┐рдПрдо рдбреИрд╢рдмреЛрд░реНрдб рдХрд╛ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди

3-2- рдЕрдкрдирд╛ рдкрд╣рд▓рд╛ рдбреИрд╢рдмреЛрд░реНрдб рдмрдирд╛рдирд╛:

рдбреИрд╢рдмреЛрд░реНрдб рдХрдИ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди рдХрд╛ рдПрдХ рд╕рдВрдЧреНрд░рд╣ рд╣реИ. рдЖрдкрдХреЗ рдбреИрд╢рдмреЛрд░реНрдб рд╕реНрдкрд╖реНрдЯ, рд╕рдордЭрдиреЗ рдпреЛрдЧреНрдп рд╣реЛрдиреЗ рдЪрд╛рд╣рд┐рдП рдФрд░ рдЙрдирдореЗрдВ рдЙрдкрдпреЛрдЧреА, рдирд┐рдпрддрд╛рддреНрдордХ рдбреЗрдЯрд╛ рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдПред рдпрд╣рд╛рдВ рдЙрди рдбреИрд╢рдмреЛрд░реНрдб рдХрд╛ рдПрдХ рдЙрджрд╛рд╣рд░рдг рджрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ рдЬрд┐рдиреНрд╣реЗрдВ рд╣рдордиреЗ рд╡рд┐рдирд▓реЙрдЧрдмреАрдЯ рдХреЗ рд▓рд┐рдП рд╢реБрд░реБрдЖрдд рд╕реЗ рдмрдирд╛рдпрд╛ рд╣реИред

рдИрдПрд▓рдХреЗ рд╕рд┐рдПрдо рдУрдкрди рдбрд┐рд╕реНрдЯреНрд░реЛ: рдИрдПрд▓рдХреЗ рдореЗрдВ рдИрдПрд▓рдХреЗ рдФрд░ рд╕рд┐рдПрдо рдбреИрд╢рдмреЛрд░реНрдб рдХрд╛ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝реЗрд╢рди

рдЕрдкрдирд╛ рд╕рдордп рджреЗрдиреЗ рдХреЗ рд▓рд┐рдП рдзрдиреНрдпрд╡рд╛рджред рдореБрдЭреЗ рдЖрд╢рд╛ рд╣реИ рдХрд┐ рдЖрдкрдХреЛ рдпрд╣ рд▓реЗрдЦ рдЙрдкрдпреЛрдЧреА рд▓рдЧрд╛ рд╣реЛрдЧрд╛ред рдпрджрд┐ рдЖрдк рд╡рд┐рд╖рдп рдкрд░ рдЕрдзрд┐рдХ рдЬрд╛рдирдХрд╛рд░реА рдЪрд╛рд╣рддреЗ рд╣реИрдВ, рддреЛ рд╣рдо рдЖрдкрдХреЛ рдпрд╣рд╛рдВ рдЖрдиреЗ рдХреА рд╕рд▓рд╛рд╣ рджреЗрддреЗ рд╣реИрдВ рд╕рд░рдХрд╛рд░реА рд╡реЗрдмрд╕рд╛рдЗрдЯ.

Elasticsearch рдкрд░ рдЯреЗрд▓реАрдЧреНрд░рд╛рдо рдЪреИрдЯ: https://t.me/elasticsearch_ru

рд╕реНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдЬреЛрдбрд╝реЗрдВ