ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

In questo articolo verrà descritta la configurazione della visualizzazione dei pannelli informativi ELK e SIEM in ELK
L'articolo è suddiviso nelle seguenti sezioni:

1- Panoramica di ELK SIEM
2- Dashboard predefiniti
3- Creazione dei tuoi primi dashboard

Sommario di tutti gli articoli.

1-Panoramica di ELK SIEM

ELK SIEM è stato recentemente aggiunto allo stack ELK nella versione 7.2 del 25 giugno 2019.

Questa soluzione SIEM, creata da elastic.co, mira a semplificare la vita degli analisti della sicurezza rendendola meno faticosa.

Nella nostra versione del lavoro abbiamo deciso di creare il nostro SIEM e scegliere il nostro pannello di controllo.

Ma riteniamo sia importante prima studiare ELK SIEM.

1.1- Sezione Host events

Per prima cosa esamineremo la sezione host. La sezione host ti permetterà di vedere gli eventi generati nel punto finale stesso.

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

Dopo aver cliccato su visualizza host, dovresti ottenere qualcosa di simile. Come puoi vedere, a questo computer sono collegati tre host:

1 Windows 10.

2 Server Ubuntu 18.04.

Abbiamo diverse visualizzazioni disponibili, ognuna delle quali mostra diversi tipi di eventi.

Ad esempio, quella al centro mostra i dati di accesso su tutte e tre le macchine.

Questo volume di dati che vedi qui è stato raccolto in cinque giorni. Questo spiega il gran numero di accessi non riusciti e riusciti. Probabilmente avrai un numero limitato di registri, quindi non preoccuparti.

1.2 - Sezione eventi di rete

Passando alla sezione rete, dovresti ottenere qualcosa di simile. Questa sezione ti permetterà di monitorare attentamente tutto ciò che accade nella tua rete, dal traffico HTTP/TLS al traffico DNS e agli avvisi esterni sugli eventi.

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

2- Dashboard predefiniti

Per semplificare la vita degli utenti, gli sviluppatori di elastic.co hanno creato un dashboard predefinita, ufficialmente supportata da ELK. I nostri bit non sono stati un'eccezione a questa regola. Qui userò come esempio la dashboard di Packetbeat predefinita.

Se hai eseguito correttamente il secondo passo dell'articolo. Dovresti avere una dashboard impostata che ti aspetta. Quindi, iniziamo.

Nella scheda sinistra di Kibana, seleziona il simbolo del dashboard. È il terzo, partendo dall'alto.

Inserisci il nome della condivisione nella scheda di ricerca.

Se ci sono più moduli nel pacchetto, verrà creata una dashboard per ognuno di essi. Solo quello con il modulo attivo mostrerà dati non vuoti.

Seleziona quello che contiene il nome del tuo modulo.

Questo è il modello principale. PacketBeat.

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

Questa è la dashboard dei flussi di rete. Ci informerà sui pacchetti in entrata e in uscita, sulle fonti e destinazioni degli indirizzi IP e fornirà molte informazioni utili per l'analista del centro di sicurezza.

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

3 — Creazione dei tuoi primi dashboard.

3–1 - Concetti fondamentali.

A - Tipi di dashboard:

Questi sono i vari tipi di visualizzazioni che puoi utilizzare per visualizzare i tuoi dati.

ad esempio abbiamo:

  • Istogramma
  • Mappa
  • Widget Markdown
  • Grafico a torta

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

B - KQL (Linguaggio di query di Kibana):

Questo è il linguaggio utilizzato in Kibana per una ricerca comoda nei dati. Ti consente di verificare se determinati dati esistono e offre molte altre funzioni utili. Per saperne di più, puoi consultare le informazioni a questo link.

https://www.elastic.co/guide/en/kibana/current/kuery-query.html

Questo è un esempio di richiesta per cercare un host con sistema Windows 10 pro.

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

C- Filtri:

Questa funzione ti permetterà di filtrare parametri specifici, come il nome dell'host, il codice o l'ID dell'evento, ecc. I filtri miglioreranno notevolmente la fase di indagine in termini di tempo e sforzi spesi per cercare prove.

D- Prima visualizzazione:

Creiamo una visualizzazione per MITER ATT & CK.

Prima di tutto dobbiamo andare a Dashboard → Crea nuovo dashboard → crea nuovo → Dashboard a torta

Imposta il tipo per il modello di indice, poi tocca il nome del tuo bit.

Premi Invio. A questo punto dovresti vedere un donut verde.

Nella scheda Buckets a sinistra troverai:

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

— Split slices suddividerà il donut in parti diverse a seconda della dispersione dei dati.

— Split Chart creerà un altro donut accanto a questo.

Useremo le fette divise.

Visualizzeremo i nostri dati in base al termine che abbiamo scelto. In questo caso, il termine si riferirà a MITER ATT & CK.

In Winlogbeat il campo che ci fornirà queste informazioni si chiama:

winlog.event_data.RuleName

Imposteremo la metrica di conteggio per ordinare gli eventi in base al numero delle loro apparizioni.

Attiva la funzione 'Raggruppa altri valori in un segmento separato'.

Questo sarà utile se i termini che hai selezionato hanno molti significati diversi derivanti dal ritmo. Aiuta a visualizzare i restanti dati come un'unica entità. Questo ti darà un'idea della percentuale degli altri eventi.

Ora che abbiamo finito di configurare la scheda dati, passiamo alla scheda opzioni.

Devi fare quanto segue:

** Rimuovi la forma a ciambella per far apparire un cerchio completo nella visualizzazione.

** Scegli la posizione della legenda che preferisci. In questo caso le mostreremo a destra.

** Imposta i valori di visualizzazione affinché appaiano accanto al loro frammento per facilitare la lettura, mentre gli altri lasciali default.

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

Il troncamento determina quanto vuoi visualizzare del nome dell'evento.

Imposta il tempo da cui deve partire la visualizzazione, quindi fai clic sul quadrato blu.

Dovresti ottenere qualcosa di simile:

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

Puoi anche aggiungere un filtro alla tua visualizzazione per filtrare un determinato host che vuoi controllare, o qualsiasi parametro che pensi sia utile per il tuo obiettivo. La visualizzazione mostrerà solo i dati che corrispondono alla regola inserita nel filtro. In questo caso, mostreremo i dati MITER ATT & CK provenienti solo dall'host denominato win10.

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

3–2- Creazione della tua prima dashboard:

Una dashboard è un insieme di molte visualizzazioni. Le tue dashboard devono essere chiare, comprensibili e contenere dati utili e determinati. Ecco un esempio di dashboard che abbiamo creato da zero per winlogbeat.

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

Grazie per il tuo tempo. Spero che questo articolo ti sia stato utile. Se desideri ulteriori informazioni sull'argomento, ti consigliamo di visitare sito ufficiale.

la chat Telegram su Elasticsearch: https://t.me/elasticsearch_ru

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster