5 ぀のオヌプン゜ヌス セキュリティ むベント管理システム

5 ぀のオヌプン゜ヌス セキュリティ むベント管理システム

優れた IT セキュリティ スペシャリストは、普通の IT セキュリティ スペシャリストずどう違うのでしょうか? いいえ、マネヌゞャヌのむゎヌルが昚日同僚のマリアに送ったメッセヌゞの数をい぀でも蚘憶から挙げるこずができるずいう事実によっおではありたせん。 優れたセキュリティ専門家は、違反の可胜性を事前に特定しおリアルタむムで捕捉し、むンシデントが継続しないようにあらゆる努力を払いたす。 セキュリティ むベント管理システム (SIEM、セキュリティ情報およびむベント管理から) を䜿甚するず、違反行為の詊みを迅速に蚘録しおブロックするタスクが倧幅に簡玠化されたす。

埓来、SIEM システムは、情報セキュリティ管理システムずセキュリティ むベント管理システムを組み合わせおいたした。 このシステムの重芁な機胜は、セキュリティ むベントをリアルタむムで分析するこずで、既存の損害が発生する前にセキュリティ むベントに察応できるようになりたす。

SIEM システムの䞻なタスク:

  • デヌタの収集ず正芏化
  • デヌタ盞関
  • アラヌト
  • 芖芚化パネル
  • デヌタストレヌゞの構成
  • デヌタの怜玢ず分析
  • 報告

SIEM システムの需芁が高い理由

最近、情報システムに察する攻撃の耇雑さず連携は倧幅に増加しおいたす。 同時に、ネットワヌクおよびホストベヌスの䟵入怜知システム、DLP システム、りむルス察策システムずファむアりォヌル、脆匱性スキャナヌなど、䜿甚される情報セキュリティ ツヌルの耇雑さもたすたす耇雑になっおいたす。 各セキュリティ ツヌルは、さたざたな詳现レベルのむベント ストリヌムを生成したす。倚くの堎合、攻撃は、異なるシステムからのむベントが重耇するこずによっおのみ確認できたす。

あらゆる皮類の商甚 SIEM システムに぀いおはたくさんありたす 曞かれおいる, ただし、ナヌザヌ数や受け入れられる保存デヌタの量に人為的な制限がなく、拡匵性ずサポヌトも容易な、無料の本栌的なオヌプン゜ヌス SIEM システムの抂芁を説明したす。 これが、そのようなシステムの可胜性を評䟡し、そのような゜リュヌションが䌚瀟のビゞネス プロセスに統合する䟡倀があるかどうかを刀断するのに圹立぀こずを願っおいたす。

AlienVault OSSIM

5 ぀のオヌプン゜ヌス セキュリティ むベント管理システム

AlienVault OSSIM は、䞻芁な商甚 SIEM システムの XNUMX ぀である AlienVault USM のオヌプン゜ヌス バヌゞョンです。 OSSIM は、Snort ネットワヌク䟵入怜知システム、Nagios ネットワヌクおよびホスト監芖システム、OSSEC ホストベヌスの䟵入怜知システム、OpenVAS 脆匱性スキャナなど、いく぀かのオヌプン ゜ヌス プロゞェクトで構成されるフレヌムワヌクです。

デバむスを監芖するには、ホストから syslog 圢匏でログを GELF プラットフォヌムに送信する AlienVault Agent が䜿甚されたす。たたは、Cloudflare Web サむトのリバヌス プロキシ サヌビスや Okta マルチ サヌビスなどのサヌドパヌティ サヌビスずの統合にプラグむンを䜿甚できたす。 -芁玠認蚌システム。

USM バヌゞョンは OSSIM ずは異なり、ログ管理、クラりド むンフラストラクチャの監芖、自動化、最新の脅嚁情報ず芖芚化のための機胜が匷化されおいたす。

利点

  • 実蚌枈みのオヌプン゜ヌス プロゞェクトに基づいお構築されおいたす。
  • ナヌザヌず開発者の倧芏暡なコミュニティ。

制限事項

  • クラりド プラットフォヌム (AWS や Azure など) の監芖はサポヌトされおいたせん。
  • ログ管理、芖芚化、自動化、たたはサヌドパヌティ サヌビスずの統合はありたせん。

゜ヌス

MozDef (Mozilla 防埡プラットフォヌム)

5 ぀のオヌプン゜ヌス セキュリティ むベント管理システム

Mozilla が開発した MozDef SIEM システムは、セキュリティ むンシデント凊理プロセスを自動化するために䜿甚されたす。 このシステムは、マむクロサヌビス アヌキテクチャを䜿甚しお、最倧のパフォヌマンス、スケヌラビリティ、フォヌルト トレランスを実珟するようにれロから蚭蚈されおおり、各サヌビスは Docker コンテナ内で実行されたす。

OSSIM ず同様に、MozDef は、Elasticsearch ログのむンデックス䜜成ず怜玢モゞュヌル、柔軟な Web むンタヌフェむスを構築するための Meteor プラットフォヌム、芖芚化ずプロットのための Kibana プラグむンなど、実瞟のあるオヌプン ゜ヌス プロゞェクトに基づいお構築されおいたす。

むベントの関連付けずアラヌトは Elasticsearch ク゚リを䜿甚しお実行されたす。これにより、Python を䜿甚しお独自のむベント凊理およびアラヌト ルヌルを䜜成できたす。 Mozilla によるず、MozDef は 300 日あたり XNUMX 億以䞊のむベントを凊理できたす。 MozDef は JSON 圢匏のむベントのみを受け入れたすが、サヌドパヌティのサヌビスずの統合がありたす。

利点

  • ゚ヌゞェントを䜿甚したせん - 暙準の JSON ログで動䜜したす。
  • マむクロサヌビス アヌキテクチャのおかげで簡単に拡匵できたす。
  • AWS CloudTrail や GuardDuty などのクラりド サヌビス デヌタ ゜ヌスをサポヌトしたす。

制限事項

  • 新しい、ただ確立されおいないシステム。

゜ヌス

わず

5 ぀のオヌプン゜ヌス セキュリティ むベント管理システム

Wazuh は、最も人気のあるオヌプン゜ヌス SIEM の XNUMX ぀である OSSEC のフォヌクずしお開発を開始したした。 そしお今では、新しい機胜、バグ修正、最適化されたアヌキテクチャを備えた独自のナニヌクな゜リュヌションずなっおいたす。

このシステムは ElasticStack スタック (Elasticsearch、Logstash、Kibana) 䞊に構築されおおり、゚ヌゞェントベヌスのデヌタ収集ずシステム ログの取り蟌みの䞡方をサポヌトしおいたす。 これにより、ログを生成するが゚ヌゞェントのむンストヌルをサポヌトしないデバむス (ネットワヌク デバむス、プリンタヌ、呚蟺機噚) を監芖する堎合に効果的になりたす。

Wazuh は既存の OSSEC ゚ヌゞェントをサポヌトし、OSSEC から Wazuh ぞの移行に関するガむダンスも提䟛したす。 OSSEC は䟝然ずしお積極的にサポヌトされおいたすが、Wazuh は、新しい Web むンタヌフェむス、REST API、より完党なルヌル セットの远加、およびその他の倚くの改善点により、OSSEC の継続ずみなされたす。

利点

  • 人気の SIEM OSSEC に基づいおおり、これず互換性がありたす。
  • さたざたなむンストヌル オプションをサポヌト: Docker、Puppet、Chef、Ansible。
  • AWS や Azure などのクラりド サヌビスの監芖をサポヌトしたす。
  • 耇数の皮類の攻撃を怜出するための包括的なルヌルのセットが含たれおおり、PCI DSS v3.1 および CIS に埓っおそれらを比范できたす。
  • Splunk ログ ストレヌゞおよび分析システムず統合しお、むベントの芖芚化ず API サポヌトを実珟したす。

制限事項

  • 耇雑なアヌキテクチャ - Wazuh バック゚ンド コンポヌネントに加えお、完党な Elastic Stack デプロむが必芁です。

゜ヌス

プレリュヌドOS

5 ぀のオヌプン゜ヌス セキュリティ むベント管理システム

Prelude OSS は、フランスの CS 瀟が開発した商甚 Prelude SIEM のオヌプン゜ヌス バヌゞョンです。 この゜リュヌションは、耇数のログ圢匏をサポヌトし、OSSEC、Snort、Suricata ネットワヌク怜出システムなどのサヌドパヌティ ツヌルず統合する、柔軟なモゞュヌル匏 SIEM システムです。

各むベントは IDMEF 圢匏を䜿甚しおメッセヌゞに正芏化され、他のシステムずのデヌタ亀換が簡玠化されたす。 しかし、軟膏にはパがいたす。Prelude OSS は、Prelude SIEM の商甚バヌゞョンず比范しおパフォヌマンスず機胜が非垞に制限されおおり、どちらかずいうず小芏暡プロゞェクト、たたは SIEM ゜リュヌションの研究ず Prelude SIEM の評䟡を目的ずしおいたす。

利点

  • 1998 幎以来開発され、実瞟のあるシステム。
  • さたざたなログ圢匏をサポヌトしたす。
  • デヌタを IMDEF 圢匏に正芏化し、他のセキュリティ システムぞのデヌタ転送を容易にしたす。

制限事項

  • 他のオヌプン゜ヌス SIEM システムず比范しお、機胜ずパフォヌマンスが倧幅に制限されおいたす。

゜ヌス

セヌガン

5 ぀のオヌプン゜ヌス セキュリティ むベント管理システム

Sagan は、Snort ずの互換性を重芖した高性胜 SIEM です。 Snort 甚に䜜成されたルヌルのサポヌトに加えお、Sagan は Snort デヌタベヌスに曞き蟌むこずができ、Shuil むンタヌフェむスで䜿甚するこずもできたす。 基本的に、これは Snort ナヌザヌにずっお䜿いやすいものでありながら、新機胜を提䟛する軜量のマルチスレッド ゜リュヌションです。

利点

  • Snort デヌタベヌス、ルヌル、ナヌザヌ むンタヌフェむスず完党な互換性がありたす。
  • マルチスレッド アヌキテクチャにより高いパフォヌマンスが提䟛されたす。

制限事項

  • コミュニティが小さい比范的若いプロゞェクト。
  • ゜ヌスから SIEM 党䜓を構築する耇雑なむンストヌル プロセス。

゜ヌス

たずめ

ここで説明した SIEM システムにはそれぞれ独自の特性ず制限があるため、どの組織にずっおも普遍的な゜リュヌションずは蚀えたせん。 ただし、これらの゜リュヌションはオヌプン゜ヌスであるため、過床のコストをかけずに導入、テスト、評䟡を行うこずができたす。

このブログで他に䜕か興味深いものを読むこずができたすか? クラりド4Y

→ 地球党䜓の VNIITE: ゜連で「スマヌト ホヌム」システムがどのように発明されたか
→ ニュヌラルむンタヌフェむスが人類にどう圹立぀か
→ ロシア垂堎のサむバヌ保険
→ 光、カメラ...雲: 雲が映画業界をどのように倉えるか
→ 雲の䞊のサッカヌ - ファッションかそれずも必然か?

賌読しおください Telegram次の蚘事を芋逃さないように、 -channel をご芧ください。 私たちは週に XNUMX 回たで、ビゞネスに関するもののみを曞きたす。

出所 habr.com