In questo post verrà descritta la configurazione della visualizzazione dei pannelli informativi ELK e SIEM in ELK
L'articolo è suddiviso nelle seguenti sezioni:
1- Panoramica di ELK SIEM
2- Dashboard predefiniti
3- Creazione dei tuoi primi dashboard
Indice di tutti i post.
- Integrazione con WAZUH
- Allerta (Alerting)
- Reportistica
- Gestione dei casi
1- Panoramica di ELK SIEM
ELK SIEM è stato recentemente aggiunto allo stack elk nella versione 7.2 del 25 giugno 2019.
Questa soluzione SIEM è stata creata da elastic.co per rendere la vita dell'analista della sicurezza molto più semplice e meno pesante.
Nella nostra versione del lavoro abbiamo deciso di creare il nostro SIEM e di scegliere il nostro pannello di controllo.
Ma riteniamo sia importante prima di tutto esplorare ELK SIEM.
1.1- Sezione eventi host
Iniziamo a esaminare la sezione host. La sezione host ti permette di vedere gli eventi generati nel punto finale stesso.


Dopo aver cliccato su visualizza host, dovresti vedere qualcosa di simile. Come puoi vedere, ci sono tre host connessi a questo computer:
1 Windows 10.
2 Server Ubuntu 18.04.
Abbiamo diverse visualizzazioni mostrate, ognuna delle quali mostra diversi tipi di eventi.
Ad esempio, quella al centro mostra i dati di accesso su tutte e tre le macchine.
Questo volume di dati che vedi qui è stato raccolto in cinque giorni. Questo spiega il numero elevato di accessi non riusciti e riusciti. Probabilmente avrai un numero ridotto di log, quindi non preoccuparti
1.2- Sezione eventi di rete
Passando alla sezione rete, dovresti vedere qualcosa di simile. Questa sezione ti permetterà di monitorare da vicino tutto ciò che accade nella tua rete, dal traffico HTTP / TLS al traffico DNS e agli avvisi esterni riguardo agli eventi.


2- Dashboard predefiniti
Per semplificare la vita agli utenti, gli sviluppatori di elastic.co hanno creato un dashboard predefinito, ufficialmente supportato da ELK. I nostri bit non sono stati un'eccezione a questa regola. Qui prenderò come esempio il dashboard Packetbeat predefinito.
Se hai eseguito correttamente il secondo passo dell'articolo. Dovresti avere un dashboard pronto ad aspettarti. Quindi, cominciamo.
Nel pannello di sinistra di Kibana, seleziona il simbolo del dashboard. È il terzo, se conti dall'alto.
Inserisci il nome della frazione nella scheda di ricerca
Se ci sono più moduli nel bit. Verrà creata una dashboard per ognuno di essi. Ma solo quello con il modulo attivo visualizzerà dati non vuoti.
Scegli quello che ha il nome del tuo modulo.
Questo è il modello principale PacketBeat.

Questa è la dashboard dei flussi di rete. Ci fornirà informazioni sui pacchetti in entrata e in uscita, sulle sorgenti e destinazioni degli indirizzi IP, oltre a molte informazioni utili per l'analista del centro sicurezza.


3 — Creazione dei tuoi primi dashboard
3–1- Nozioni di base
A- Tipi di dashboard:
Questi sono i diversi tipi di visualizzazioni che puoi utilizzare per visualizzare i tuoi dati.
ad esempio, abbiamo:
- Istogramma
- Mappa
- Widget Markdown
- Grafico a torta

B- KQL (linguaggio di query di Kibana):
Questo è il linguaggio utilizzato in Kibana per cercare facilmente tra i dati. Ti consente di verificare se esistono determinati dati e molte altre funzioni utili. Per saperne di più, puoi consultare le informazioni a questo link
Questo è un esempio di query per cercare un host con Windows 10 pro.
![]()
C- Filtri:
Questa funzione ti consentirà di filtrare determinati parametri, come il nome dell'host, il codice o l'identificativo dell'evento e così via. I filtri miglioreranno notevolmente la fase di indagine in termini di tempo e sforzi necessari per trovare prove.
D- Prima visualizzazione:
Creiamo una visualizzazione per MITER ATT & CK.
Prima dobbiamo andare su Dashboard → Crea nuovo dashboard → crea nuovo → dashboard a torta
Imposta il tipo per il pattern di indice, poi tocca il nome del tuo bit.
Premi Invio. A questo punto dovresti vedere un donut verde.
Nella scheda Buckets a sinistra troverai:

— Split slices dividerà il donut in parti diverse in base alla dispersione dei dati.
— Split Chart creerà un altro donut accanto a questo.
Utilizzeremo le fette divise.
Visualizzeremo i nostri dati in base al termine che abbiamo scelto. In questo caso il termine si riferirà a MITER ATT & CK.
In Winlogbeat, il campo che ci fornirà queste informazioni si chiama:
winlog.event_data.RuleNameImposteremo il conteggio delle metriche per ordinare gli eventi in base al numero delle loro occorrenze.
Attiva la funzione 'Raggruppa altri valori in un segmento separato'.
Sarà utile se i termini che hai scelto hanno molti significati diversi derivanti dal ritmo. Questo aiuta a visualizzare i restanti dati come un'unica entità. Ti darà un'idea della percentuale degli altri eventi.
Ora che abbiamo completato la configurazione della scheda dati, passiamo alla scheda delle impostazioni
Dovresti eseguire le seguenti operazioni:
** Rimuovi la forma della ciambella per visualizzare un cerchio completo nella visualizzazione.
** Scegli la posizione della legenda che ti piace. In questo caso, la visualizzeremo a destra.
** Imposta i valori di visualizzazione affinché vengano mostrati accanto al loro frammento per facilitare la lettura, mentre gli altri lasciali predefiniti

Il troncamento definisce quante parti del nome dell'evento vuoi visualizzare.
Imposta il tempo da cui dovrebbe iniziare la visualizzazione e poi fai clic sul quadrato blu.
Dovresti ottenere qualcosa di simile:

Puoi anche aggiungere un filtro alla tua visualizzazione per filtrare un determinato host che vuoi controllare, o qualsiasi parametro che pensi possa essere utile per il tuo obiettivo. La visualizzazione mostrerà solo i dati corrispondenti alla regola posizionata nel filtro. In questo caso, mostreremo i dati MITER ATT & CK provenienti solo dall'host con il nome win10.

3–2- Creazione del tuo primo cruscotto:
Un cruscotto è un insieme di molte visualizzazioni. I tuoi cruscotti dovrebbero essere chiari, comprensibili e contenere dati utili e determinati. Ecco un esempio di cruscotti che abbiamo creato da zero per winlogbeat.

Grazie per il tuo tempo. Spero che questo articolo ti sia stato utile. Se desideri maggiori informazioni sull'argomento, ti consigliamo di visitare .
Chat di Telegram su Elasticsearch:
Fonte: habr.com
