
Qual è la differenza tra un buon esperto di sicurezza nell'IT e uno qualsiasi? No, non è il fatto che possa elencare memorizzando il numero di messaggi che il manager Igor ha inviato ieri alla collega Maria. Un buon esperto di sicurezza cerca di identificare le possibili violazioni in anticipo e le cattura in tempo reale, impiegando tutte le forze per evitare che l'incidente si protragga. I sistemi di gestione degli eventi di sicurezza (SIEM, ossia Security Information and Event Management) semplificano notevolmente il compito della rapida registrazione e blocco di qualsiasi tentativo di violazione.
Tradizionalmente, i sistemi SIEM combinano un sistema di gestione della sicurezza informatica con un sistema di gestione degli eventi di sicurezza. Una caratteristica importante di questi sistemi è l'analisi degli eventi di sicurezza in tempo reale, che consente di rispondere a essi prima che si verifichino danni effettivi.
Le principali funzioni dei sistemi SIEM:
- Raccolta e normalizzazione dei dati
- Correlazione dei dati
- Allerta
- Pannelli di visualizzazione
- Organizzazione della conservazione dei dati
- Ricerca e analisi dei dati
- Reportistica
Motivi della forte domanda di sistemi SIEM
Negli ultimi tempi, è aumentata notevolmente la complessità e il coordinamento degli attacchi ai sistemi informativi. Allo stesso tempo, si complica anche il complesso di strumenti di protezione delle informazioni: sistemi di rilevamento delle intrusioni di rete e host, sistemi DLP, software antivirus e firewall, scanner di vulnerabilità e altro ancora. Ogni strumento di protezione genera un flusso di eventi con diversa granularità e spesso è possibile identificare un attacco solo incrociando eventi provenienti da diversi sistemi.
Molto è stato scritto ma noi proponiamo una breve panoramica di sistemi SIEM open source gratuiti e completi, che non hanno limiti artificiali sul numero di utenti o sul volume dei dati ricevuti e conservati, e che sono facilmente scalabili e supportati. Speriamo che questo aiuti a valutare il potenziale di tali sistemi e a decidere se vale la pena integrare queste soluzioni nei processi aziendali dell'azienda.
AlienVault OSSIM

AlienVault OSSIM è la versione open-source di AlienVault USM, uno dei principali sistemi SIEM commerciali. OSSIM è un framework composto da diversi progetti open-source, inclusi il sistema di rilevazione delle intrusioni di rete Snort, il sistema di monitoraggio di reti e nodi Nagios, il sistema di rilevazione delle intrusioni host OSSEC e lo scanner di vulnerabilità OpenVAS.
Per il monitoraggio dei dispositivi viene utilizzato l'AlienVault Agent, che invia i log dall'host in formato syslog alla piattaforma GELF o può essere utilizzato un plugin per l'integrazione con servizi di terze parti, come il servizio di reverse proxy di Cloudflare o il sistema di autenticazione a più fattori Okta.
La versione USM differisce da OSSIM per le funzionalità avanzate di gestione dei log, monitoraggio dell'infrastruttura cloud, automazione e aggiornamenti sulle minacce e visualizzazione.
Vantaggi
- Basata su progetti open-source collaudati;
- Ampia comunità di utenti e sviluppatori.
Svantaggi
- Non supporta il monitoraggio delle piattaforme cloud (ad esempio, AWS o Azure);
- Manca la gestione dei log, la visualizzazione, l'automazione e l'integrazione con servizi di terze parti.
MozDef (Piattaforma di Difesa Mozilla)

Sviluppato da Mozilla, il sistema SIEM MozDef è utilizzato per automatizzare i processi di gestione degli incidenti di sicurezza. Il sistema è stato progettato da zero per massimizzare la reattività, la scalabilità e la resilienza, con un'architettura a microservizi – ogni servizio opera all'interno di un contenitore Docker.
Come OSSIM, MozDef è costruito su progetti open-source consolidati, comprendenti un modulo di indicizzazione dei log e ricerca Elasticsearch, la piattaforma Meteor per la costruzione di un'interfaccia web flessibile e il plugin Kibana per la visualizzazione e la creazione di grafici.
La correlazione degli eventi e le notifiche vengono eseguite utilizzando query Elasticsearch, il che consente di scrivere regole personalizzate per la gestione degli eventi e le notifiche utilizzando Python. Secondo Mozilla, MozDef può gestire oltre 300 milioni di eventi al giorno. MozDef accetta eventi solo in formato JSON, ma c'è integrazione con servizi di terze parti.
Vantaggi
- Non utilizza agenti – funziona con i log JSON standard;
- Facilmente scalabile grazie all'architettura a microservizi;
- Supporta le fonti di dati dei servizi cloud, inclusi AWS CloudTrail e GuardDuty.
Svantaggi
- Un sistema nuovo e meno consolidato.
Wazuh

Wazuh ha iniziato a svilupparsi come un fork di OSSEC, uno dei SIEM open source più popolari. Oggi è una soluzione unica con nuove funzionalità, bug corretti e un'architettura ottimizzata.
Il sistema è costruito su un stack Elastic (Elasticsearch, Logstash, Kibana) e supporta sia la raccolta di dati basata su agenti che la ricezione di log di sistema. Questo lo rende efficace per il monitoraggio di dispositivi che generano log ma non supportano l'installazione di un agente, come dispositivi di rete, stampanti e periferiche.
Wazuh supporta gli agenti OSSEC esistenti e fornisce persino una guida per la migrazione da OSSEC a Wazuh. Sebbene OSSEC sia ancora attivamente supportato, Wazuh è visto come un'evoluzione di OSSEC grazie all'aggiunta di una nuova interfaccia web, REST API, un set di regole più completo e molti altri miglioramenti.
Vantaggi
- Fondato e compatibile con il popolare SIEM OSSEC;
- Supporta diverse opzioni di installazione: Docker, Puppet, Chef, Ansible;
- Supporta il monitoraggio dei servizi cloud, inclusi AWS e Azure;
- Include un set completo di regole per l'individuazione di numerosi tipi di attacchi e permette di allinearle con PCI DSS v3.1 e CIS.
- Si integra con il sistema di archiviazione e analisi dei log Splunk per la visualizzazione degli eventi e il supporto API.
Svantaggi
- Architettura complessa: richiede una distribuzione completa dell'Elastic Stack oltre ai componenti server di Wazuh.
Prelude OSS

Prelude OSS è la versione open-source della commerciale Prelude SIEM, sviluppata dall'azienda francese CS. Questa soluzione è un sistema SIEM modulare e flessibile, che supporta numerosi formati di log e integrazioni con strumenti di terze parti, come OSSEC, Snort e il sistema di rilevamento delle intrusioni Suricata.
Ogni evento è normalizzato in un messaggio secondo il formato IDMEF, semplificando lo scambio di dati con altri sistemi. Tuttavia, c'è un aspetto negativo: Prelude OSS è fortemente limitata in termini di prestazioni e funzionalità rispetto alla versione commerciale di Prelude SIEM, ed è più adatta a progetti di piccole dimensioni o per studiare soluzioni SIEM e valutare Prelude SIEM.
Vantaggi
- Un sistema collaudato, in sviluppo dal 1998;
- Supporta molti formati di log diversi;
- Normalizza i dati nel formato IMDEF, consentendo una facile trasmissione dei dati ad altri sistemi di sicurezza.
Svantaggi
- Significativamente limitata in funzionalità e prestazioni rispetto ad altri sistemi SIEM open-source.
Sagan

Sagan è un SIEM ad alte prestazioni che enfatizza la compatibilità con Snort. Oltre a supportare le regole scritte per Snort, Sagan può registrare in un database Snort e può anche essere utilizzato con l'interfaccia Shuil. In sostanza, è una soluzione leggera e multi-thread che offre nuove funzionalità mantenendosi amichevole per gli utenti di Snort.
Vantaggi
- Completamente compatibile con il database Snort, le regole e l'interfaccia utente;
- L'architettura multi-thread garantisce elevate prestazioni.
Svantaggi
- Progetto relativamente giovane con una comunità ridotta;
- Processo di installazione complesso, che richiede la compilazione dell'intero SIEM dai sorgenti.
Conclusione
Ogni sistema SIEM descritto ha le sue peculiarità e limitazioni, per cui non possono essere considerati una soluzione universale per qualsiasi organizzazione. Tuttavia, essendo soluzioni open source, possono essere distribuite, testate e valutate senza eccessive spese.
Cosa altro è interessante da leggere nel blog
→
→
→
→
→
Iscriviti al nostro -canale, per non perdere il prossimo articolo! Scriviamo non più di due volte a settimana e solo su argomenti rilevanti.
Fonte: habr.com
