In questo articolo verrà descritta la configurazione della visualizzazione dei pannelli informativi ELK e SIEM in ELK
L'articolo è suddiviso nelle seguenti sezioni:
1- Panoramica di ELK SIEM
2- Dashboard predefiniti
3- Creazione dei tuoi primi dashboard
Sommario di tutti gli articoli.
- Integrazione con WAZUH
- Allerta (Alerting)
- Reporting
- Gestione dei casi
1-Panoramica di ELK SIEM
ELK SIEM è stato recentemente aggiunto allo stack ELK nella versione 7.2 del 25 giugno 2019.
Questa soluzione SIEM, creata da elastic.co, mira a semplificare la vita degli analisti della sicurezza rendendola meno faticosa.
Nella nostra versione del lavoro abbiamo deciso di creare il nostro SIEM e scegliere il nostro pannello di controllo.
Ma riteniamo sia importante prima studiare ELK SIEM.
1.1- Sezione Host events
Per prima cosa esamineremo la sezione host. La sezione host ti permetterà di vedere gli eventi generati nel punto finale stesso.


Dopo aver cliccato su visualizza host, dovresti ottenere qualcosa di simile. Come puoi vedere, a questo computer sono collegati tre host:
1 Windows 10.
2 Server Ubuntu 18.04.
Abbiamo diverse visualizzazioni disponibili, ognuna delle quali mostra diversi tipi di eventi.
Ad esempio, quella al centro mostra i dati di accesso su tutte e tre le macchine.
Questo volume di dati che vedi qui è stato raccolto in cinque giorni. Questo spiega il gran numero di accessi non riusciti e riusciti. Probabilmente avrai un numero limitato di registri, quindi non preoccuparti.
1.2 - Sezione eventi di rete
Passando alla sezione rete, dovresti ottenere qualcosa di simile. Questa sezione ti permetterà di monitorare attentamente tutto ciò che accade nella tua rete, dal traffico HTTP/TLS al traffico DNS e agli avvisi esterni sugli eventi.


2- Dashboard predefiniti
Per semplificare la vita degli utenti, gli sviluppatori di elastic.co hanno creato un dashboard predefinita, ufficialmente supportata da ELK. I nostri bit non sono stati un'eccezione a questa regola. Qui userò come esempio la dashboard di Packetbeat predefinita.
Se hai eseguito correttamente il secondo passo dell'articolo. Dovresti avere una dashboard impostata che ti aspetta. Quindi, iniziamo.
Nella scheda sinistra di Kibana, seleziona il simbolo del dashboard. È il terzo, partendo dall'alto.
Inserisci il nome della condivisione nella scheda di ricerca.
Se ci sono più moduli nel pacchetto, verrà creata una dashboard per ognuno di essi. Solo quello con il modulo attivo mostrerà dati non vuoti.
Seleziona quello che contiene il nome del tuo modulo.
Questo è il modello principale. PacketBeat.

Questa è la dashboard dei flussi di rete. Ci informerà sui pacchetti in entrata e in uscita, sulle fonti e destinazioni degli indirizzi IP e fornirà molte informazioni utili per l'analista del centro di sicurezza.


3 — Creazione dei tuoi primi dashboard.
3–1 - Concetti fondamentali.
A - Tipi di dashboard:
Questi sono i vari tipi di visualizzazioni che puoi utilizzare per visualizzare i tuoi dati.
ad esempio abbiamo:
- Istogramma
- Mappa
- Widget Markdown
- Grafico a torta

B - KQL (Linguaggio di query di Kibana):
Questo è il linguaggio utilizzato in Kibana per una ricerca comoda nei dati. Ti consente di verificare se determinati dati esistono e offre molte altre funzioni utili. Per saperne di più, puoi consultare le informazioni a questo link.
Questo è un esempio di richiesta per cercare un host con sistema Windows 10 pro.
![]()
C- Filtri:
Questa funzione ti permetterà di filtrare parametri specifici, come il nome dell'host, il codice o l'ID dell'evento, ecc. I filtri miglioreranno notevolmente la fase di indagine in termini di tempo e sforzi spesi per cercare prove.
D- Prima visualizzazione:
Creiamo una visualizzazione per MITER ATT & CK.
Prima di tutto dobbiamo andare a Dashboard → Crea nuovo dashboard → crea nuovo → Dashboard a torta
Imposta il tipo per il modello di indice, poi tocca il nome del tuo bit.
Premi Invio. A questo punto dovresti vedere un donut verde.
Nella scheda Buckets a sinistra troverai:

— Split slices suddividerà il donut in parti diverse a seconda della dispersione dei dati.
— Split Chart creerà un altro donut accanto a questo.
Useremo le fette divise.
Visualizzeremo i nostri dati in base al termine che abbiamo scelto. In questo caso, il termine si riferirà a MITER ATT & CK.
In Winlogbeat il campo che ci fornirà queste informazioni si chiama:
winlog.event_data.RuleNameImposteremo la metrica di conteggio per ordinare gli eventi in base al numero delle loro apparizioni.
Attiva la funzione 'Raggruppa altri valori in un segmento separato'.
Questo sarà utile se i termini che hai selezionato hanno molti significati diversi derivanti dal ritmo. Aiuta a visualizzare i restanti dati come un'unica entità. Questo ti darà un'idea della percentuale degli altri eventi.
Ora che abbiamo finito di configurare la scheda dati, passiamo alla scheda opzioni.
Devi fare quanto segue:
** Rimuovi la forma a ciambella per far apparire un cerchio completo nella visualizzazione.
** Scegli la posizione della legenda che preferisci. In questo caso le mostreremo a destra.
** Imposta i valori di visualizzazione affinché appaiano accanto al loro frammento per facilitare la lettura, mentre gli altri lasciali default.

Il troncamento determina quanto vuoi visualizzare del nome dell'evento.
Imposta il tempo da cui deve partire la visualizzazione, quindi fai clic sul quadrato blu.
Dovresti ottenere qualcosa di simile:

Puoi anche aggiungere un filtro alla tua visualizzazione per filtrare un determinato host che vuoi controllare, o qualsiasi parametro che pensi sia utile per il tuo obiettivo. La visualizzazione mostrerà solo i dati che corrispondono alla regola inserita nel filtro. In questo caso, mostreremo i dati MITER ATT & CK provenienti solo dall'host denominato win10.

3–2- Creazione della tua prima dashboard:
Una dashboard è un insieme di molte visualizzazioni. Le tue dashboard devono essere chiare, comprensibili e contenere dati utili e determinati. Ecco un esempio di dashboard che abbiamo creato da zero per winlogbeat.

Grazie per il tuo tempo. Spero che questo articolo ti sia stato utile. Se desideri ulteriori informazioni sull'argomento, ti consigliamo di visitare .
la chat Telegram su Elasticsearch:
Fonte: habr.com
