ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

In questo post verrà descritta la configurazione della visualizzazione dei pannelli informativi ELK e SIEM in ELK
L'articolo è suddiviso nelle seguenti sezioni:

1- Panoramica di ELK SIEM
2- Dashboard predefiniti
3- Creazione dei tuoi primi dashboard

Indice di tutti i post.

1- Panoramica di ELK SIEM

ELK SIEM è stato recentemente aggiunto allo stack elk nella versione 7.2 del 25 giugno 2019.

Questa soluzione SIEM è stata creata da elastic.co per rendere la vita dell'analista della sicurezza molto più semplice e meno pesante.

Nella nostra versione del lavoro abbiamo deciso di creare il nostro SIEM e di scegliere il nostro pannello di controllo.

Ma riteniamo sia importante prima di tutto esplorare ELK SIEM.

1.1- Sezione eventi host

Iniziamo a esaminare la sezione host. La sezione host ti permette di vedere gli eventi generati nel punto finale stesso.

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

Dopo aver cliccato su visualizza host, dovresti vedere qualcosa di simile. Come puoi vedere, ci sono tre host connessi a questo computer:

1 Windows 10.

2 Server Ubuntu 18.04.

Abbiamo diverse visualizzazioni mostrate, ognuna delle quali mostra diversi tipi di eventi.

Ad esempio, quella al centro mostra i dati di accesso su tutte e tre le macchine.

Questo volume di dati che vedi qui è stato raccolto in cinque giorni. Questo spiega il numero elevato di accessi non riusciti e riusciti. Probabilmente avrai un numero ridotto di log, quindi non preoccuparti

1.2- Sezione eventi di rete

Passando alla sezione rete, dovresti vedere qualcosa di simile. Questa sezione ti permetterà di monitorare da vicino tutto ciò che accade nella tua rete, dal traffico HTTP / TLS al traffico DNS e agli avvisi esterni riguardo agli eventi.

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

2- Dashboard predefiniti

Per semplificare la vita agli utenti, gli sviluppatori di elastic.co hanno creato un dashboard predefinito, ufficialmente supportato da ELK. I nostri bit non sono stati un'eccezione a questa regola. Qui prenderò come esempio il dashboard Packetbeat predefinito.

Se hai eseguito correttamente il secondo passo dell'articolo. Dovresti avere un dashboard pronto ad aspettarti. Quindi, cominciamo.

Nel pannello di sinistra di Kibana, seleziona il simbolo del dashboard. È il terzo, se conti dall'alto.

Inserisci il nome della frazione nella scheda di ricerca

Se ci sono più moduli nel bit. Verrà creata una dashboard per ognuno di essi. Ma solo quello con il modulo attivo visualizzerà dati non vuoti.

Scegli quello che ha il nome del tuo modulo.

Questo è il modello principale PacketBeat.

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

Questa è la dashboard dei flussi di rete. Ci fornirà informazioni sui pacchetti in entrata e in uscita, sulle sorgenti e destinazioni degli indirizzi IP, oltre a molte informazioni utili per l'analista del centro sicurezza.

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

3 — Creazione dei tuoi primi dashboard

3–1- Nozioni di base

A- Tipi di dashboard:

Questi sono i diversi tipi di visualizzazioni che puoi utilizzare per visualizzare i tuoi dati.

ad esempio, abbiamo:

  • Istogramma
  • Mappa
  • Widget Markdown
  • Grafico a torta

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

B- KQL (linguaggio di query di Kibana):

Questo è il linguaggio utilizzato in Kibana per cercare facilmente tra i dati. Ti consente di verificare se esistono determinati dati e molte altre funzioni utili. Per saperne di più, puoi consultare le informazioni a questo link

https://www.elastic.co/guide/en/kibana/current/kuery-query.html

Questo è un esempio di query per cercare un host con Windows 10 pro.

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

C- Filtri:

Questa funzione ti consentirà di filtrare determinati parametri, come il nome dell'host, il codice o l'identificativo dell'evento e così via. I filtri miglioreranno notevolmente la fase di indagine in termini di tempo e sforzi necessari per trovare prove.

D- Prima visualizzazione:

Creiamo una visualizzazione per MITER ATT & CK.

Prima dobbiamo andare su Dashboard → Crea nuovo dashboard → crea nuovo → dashboard a torta

Imposta il tipo per il pattern di indice, poi tocca il nome del tuo bit.

Premi Invio. A questo punto dovresti vedere un donut verde.

Nella scheda Buckets a sinistra troverai:

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

— Split slices dividerà il donut in parti diverse in base alla dispersione dei dati.

— Split Chart creerà un altro donut accanto a questo.

Utilizzeremo le fette divise.

Visualizzeremo i nostri dati in base al termine che abbiamo scelto. In questo caso il termine si riferirà a MITER ATT & CK.

In Winlogbeat, il campo che ci fornirà queste informazioni si chiama:

winlog.event_data.RuleName

Imposteremo il conteggio delle metriche per ordinare gli eventi in base al numero delle loro occorrenze.

Attiva la funzione 'Raggruppa altri valori in un segmento separato'.

Sarà utile se i termini che hai scelto hanno molti significati diversi derivanti dal ritmo. Questo aiuta a visualizzare i restanti dati come un'unica entità. Ti darà un'idea della percentuale degli altri eventi.

Ora che abbiamo completato la configurazione della scheda dati, passiamo alla scheda delle impostazioni

Dovresti eseguire le seguenti operazioni:

** Rimuovi la forma della ciambella per visualizzare un cerchio completo nella visualizzazione.

** Scegli la posizione della legenda che ti piace. In questo caso, la visualizzeremo a destra.

** Imposta i valori di visualizzazione affinché vengano mostrati accanto al loro frammento per facilitare la lettura, mentre gli altri lasciali predefiniti

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

Il troncamento definisce quante parti del nome dell'evento vuoi visualizzare.

Imposta il tempo da cui dovrebbe iniziare la visualizzazione e poi fai clic sul quadrato blu.

Dovresti ottenere qualcosa di simile:

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

Puoi anche aggiungere un filtro alla tua visualizzazione per filtrare un determinato host che vuoi controllare, o qualsiasi parametro che pensi possa essere utile per il tuo obiettivo. La visualizzazione mostrerà solo i dati corrispondenti alla regola posizionata nel filtro. In questo caso, mostreremo i dati MITER ATT & CK provenienti solo dall'host con il nome win10.

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

3–2- Creazione del tuo primo cruscotto:

Un cruscotto è un insieme di molte visualizzazioni. I tuoi cruscotti dovrebbero essere chiari, comprensibili e contenere dati utili e determinati. Ecco un esempio di cruscotti che abbiamo creato da zero per winlogbeat.

ELK SIEM Open Distro: Visualizzazione dei pannelli informativi ELK e SIEM in ELK

Grazie per il tuo tempo. Spero che questo articolo ti sia stato utile. Se desideri maggiori informazioni sull'argomento, ti consigliamo di visitare sito ufficiale.

Chat di Telegram su Elasticsearch: https://t.me/elasticsearch_ru

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster