
Cosa distingue un buon esperto di sicurezza IT da uno qualsiasi? No, non è il fatto che riesca a ricordare esattamente il numero di messaggi che il manager Igor ha inviato ieri alla collega Maria. Un buon esperto di sicurezza cerca di identificare in anticipo le possibili violazioni e di monitorarle in tempo reale, facendo tutto il possibile per evitare la continuazione dell'incidente. I sistemi di gestione degli eventi di sicurezza (SIEM, Security Information and Event Management) semplificano notevolmente il compito di registrare rapidamente e bloccare qualsiasi tentativo di violazione.
Tradizionalmente, i sistemi SIEM combinano la gestione della sicurezza delle informazioni con la gestione degli eventi di sicurezza. Una caratteristica importante di questi sistemi è l'analisi degli eventi di sicurezza in tempo reale, che consente di reagire prima che si verifichi un danno concreto.
Le principali funzioni dei sistemi SIEM:
- Raccolta e normalizzazione dei dati
- Correlazione dei dati
- Notifica
- Pannelli di visualizzazione
- Organizzazione dell'archiviazione dei dati
- Ricerca e analisi dei dati
- Reporting
Le ragioni del forte interesse per i sistemi SIEM
Negli ultimi tempi, la complessità e il coordinamento degli attacchi ai sistemi informatici sono aumentati notevolmente. Allo stesso tempo, anche la gamma di strumenti utilizzati per la protezione delle informazioni — sistemi di rilevamento delle intrusioni a livello di rete e host, sistemi DLP, software antivirus e firewall, scanner di vulnerabilità e altro ancora — sta diventando più complessa. Ogni strumento di protezione genera un flusso di eventi con vari livelli di dettaglio e spesso è possibile osservare un attacco solo sovrapponendo eventi provenienti da diversi sistemi.
Su vari tipi di sistemi SIEM commerciali si è scritto molto , ma offriamo una breve panoramica dei sistemi SIEM open-source completi e gratuiti, che non hanno limiti artificiali sul numero di utenti o sulla quantità di dati accettati e archiviati, oltre a essere facilmente scalabili e supportati. Speriamo che questo aiuti a valutare il potenziale di tali sistemi e a prendere una decisione su se integrare tali soluzioni nei processi aziendali dell'azienda.
AlienVault OSSIM

AlienVault OSSIM è la versione open-source di AlienVault USM, uno dei sistemi SIEM commerciali leader. OSSIM rappresenta un framework composto da diversi progetti open-source, tra cui il sistema di rilevamento delle intrusioni di rete Snort, il sistema di monitoraggio delle reti e dei nodi Nagios, il sistema di rilevamento delle intrusioni host OSSEC e il scanner di vulnerabilità OpenVAS.
Per il monitoraggio dei dispositivi, viene utilizzato l'Agent AlienVault, che invia i registri dal host in formato syslog alla piattaforma GELF o può utilizzare un plugin per l'integrazione con servizi di terze parti, come il servizio di reverse proxy del sito Cloudflare o il sistema di autenticazione multifattoriale Okta.
La versione USM si differenzia da OSSIM per funzionalità avanzate nella gestione dei log, monitoraggio dell'infrastruttura cloud, automazione e informazioni aggiornate sulle minacce e visualizzazione.
Vantaggi
- Basato su progetti open-source collaudati;
- Una grande comunità di utenti e sviluppatori.
Svantaggi
- Non supporta il monitoraggio delle piattaforme cloud (ad esempio, AWS o Azure);
- Non dispone di gestione dei log, visualizzazione, automazione e integrazione con servizi di terze parti.
MozDef (Mozilla Defense Platform)

La piattaforma MozDef, sviluppata da Mozilla, è un sistema SIEM progettato per automatizzare i processi di gestione degli incidenti di sicurezza. È stata creata da zero per garantire massime prestazioni, scalabilità e resilienza, utilizzando un'architettura a microservizi – ogni servizio opera in un contenitore Docker.
Proprio come OSSIM, MozDef si basa su progetti open source consolidati, tra cui un modulo di indicizzazione e ricerca dei log con Elasticsearch, una piattaforma Meteor per costruire un'interfaccia web flessibile e un plugin Kibana per la visualizzazione e la creazione di grafici.
La correlazione degli eventi e le notifiche vengono gestite mediante query Elasticsearch, permettendo la scrittura di regole personalizzate per il trattamento degli eventi e le notifiche utilizzando Python. Secondo Mozilla, MozDef può elaborare oltre 300 milioni di eventi al giorno. MozDef accetta eventi solo in formato JSON, ma ha integrazioni con servizi di terze parti.
Vantaggi
- Non utilizza agenti – funziona con log JSON standard;
- Facile da scalare grazie all'architettura a microservizi;
- Supporta fonti di dati da servizi cloud, inclusi AWS CloudTrail e GuardDuty.
Svantaggi
- Un sistema nuovo e meno consolidato.
Wazuh

Wazuh è iniziato come un fork di OSSEC, uno dei più popolari SIEM open source. Ora è una soluzione unica con nuove funzionalità, bug corretti e un'architettura ottimizzata.
Il sistema è costruito su un stack ElasticStack (Elasticsearch, Logstash, Kibana) e supporta sia la raccolta di dati basata su agenti che la ricezione di log di sistema. Questo lo rende efficace per il monitoraggio di dispositivi che generano log, ma non supportano l'installazione di agenti, come dispositivi di rete, stampanti e periferiche.
Wazuh supporta gli agenti OSSEC esistenti e fornisce anche una guida per la migrazione da OSSEC a Wazuh. Sebbene OSSEC sia ancora attivamente supportato, Wazuh è considerato un'estensione di OSSEC grazie all'aggiunta di una nuova interfaccia web, REST API, un set di regole più completo e molti altri miglioramenti.
Vantaggi
- Fondato e compatibile con il popolare SIEM OSSEC;
- Supporta vari metodi di installazione: Docker, Puppet, Chef, Ansible;
- Supporta il monitoraggio dei servizi cloud, tra cui AWS e Azure;
- Include un insieme completo di regole per rilevare vari tipi di attacchi e consentire il loro allineamento con PCI DSS v3.1 e CIS.
- Si integra con il sistema di archiviazione e analisi dei log Splunk per la visualizzazione degli eventi e il supporto API.
Svantaggi
- Architettura complessa — richiede il completo dispiegamento di Elastic Stack oltre ai componenti server Wazuh.
Prelude OSS

Prelude OSS è la versione open-source della commerciale Prelude SIEM, sviluppata dall'azienda francese CS. La soluzione rappresenta un sistema SIEM modulare e flessibile, che supporta vari formati di log e si integra con strumenti di terze parti come OSSEC, Snort e il sistema di rilevamento di rete Suricata.
Ogni evento è normalizzato in un messaggio secondo il formato IDMEF, facilitando lo scambio di dati con altri sistemi. Tuttavia, c'è un aspetto negativo: Prelude OSS è fortemente limitata in termini di prestazioni e funzionalità rispetto alla versione commerciale di Prelude SIEM, ed è più adatta per piccoli progetti o per apprendere le soluzioni SIEM e valutare Prelude SIEM.
Vantaggi
- Sistema collaudato nel tempo, sviluppato dal 1998;
- Supporta vari formati di log;
- Normalizza i dati nel formato IMDEF, consentendo un facile trasferimento delle informazioni ad altri sistemi di sicurezza.
Svantaggi
- Significativamente limitata in funzionalità e prestazioni rispetto ad altri sistemi SIEM open-source.
Sagan

Sagan è un SIEM ad alte prestazioni che enfatizza la compatibilità con Snort. Oltre a supportare le regole scritte per Snort, Sagan può registrare nel database Snort ed è anche utilizzabile con l'interfaccia Shuil. Fondamentalmente, è una soluzione leggera e multi-threaded che offre nuove funzionalità, restando amichevole per gli utenti di Snort.
Vantaggi
- Completamente compatibile con il database Snort, le sue regole e l'interfaccia utente;
- L'architettura multi-threaded garantisce elevate prestazioni.
Svantaggi
- Progetto relativamente giovane con una comunità ristretta;
- Processo di installazione complesso che richiede la compilazione dell'intero SIEM dai sorgenti.
Conclusione
Ogni sistema SIEM descritto ha le sue peculiarità e limitazioni, quindi non può essere considerato una soluzione universale per qualsiasi organizzazione. Tuttavia, queste soluzioni hanno codice aperto, permettendo di implementarle, testarle e valutarle senza spese eccessive.
Cosa altro interessante puoi leggere nel blog
→
→
→
→
→
Iscriviti alla nostra newsletter -canale per non perdere il prossimo articolo! Scriviamo al massimo due volte a settimana e solo quando necessario.
Fonte: habr.com
