ELK SIEM Open Distro: Visualization of ELK and SIEM dashboards in ELK

Haec inscriptio configurationem visualisationis tabularum instrumentorum ELK et SIEM in ELK tractabit.
Articulus in partes sequentes dividitur:

1- Conspectus ELK SIEM
2- Tabulae instrumentorum implicitae
3 - Primas tabulas instrumentorum creans

Index rerum omnium nuntiorum.

Recensio 1-ELK SIEM

ELK SIEM nuper in acervo elk in versione 7.2 die XXV mensis Iunii anno MMXIX additum est.

Haec est solutio SIEM a elastic.co creata ut vitam analystae securitatis multo faciliorem et minus taediosam reddat.

In nostra operis versione, proprium SIEM creare et proprium tabulam moderatricem eligere decrevimus.

Sed primum de ELK SIEM discere magni momenti esse putamus.

1.1- Sectio de eventibus hospitandis

Primum, sectionem hospitis inspiciamus. Haec sectio eventus in ipso terminali generatos videre sinit.

ELK SIEM Open Distro: Visualization of ELK and SIEM dashboards in ELK

ELK SIEM Open Distro: Visualization of ELK and SIEM dashboards in ELK

Postquam "View Hosts" premis, aliquid simile huic videre debes. Ut videre potes, tres hospites huic computatro coniuncti sunt:

1 Windows 10.

2 Servi Ubuntu 18.04.

Plures visualizationes habemus ostentatas, quarum unaquaeque varia eventuum genera ostendit.

Exempli gratia, media pagina notitias inscriptionis omnium trium machinarum ostendit.

Moles notitiarum quam hic vides per quinque dies collecta est. Hoc magnum numerum ingressuum erratorum et prosperorum explicat. Probabiliter paucos acta habebis, ergo noli solliciti esse.

1.2- Sectio Eventuum Reticulorum

Ad sectionem retiariam progredientes, aliquid simile huic videre debes. Haec sectio tibi permittet ut omnia quae in reti tuo geruntur diligenter observes, a negotiatione HTTP/TLS ad negotiationem DNS et admonitiones eventuum externorum.

ELK SIEM Open Distro: Visualization of ELK and SIEM dashboards in ELK

ELK SIEM Open Distro: Visualization of ELK and SIEM dashboards in ELK

2- Tabulae instrumentorum implicitae

Ut vitam usoribus faciliorem redderent, fabricatores elastic.co tabulam instrumentorum praedefinitam, ab ELK publice sustentatam, creaverunt. Nostri rhythmi ab hac regula non excepti sunt. Hic, tabulam instrumentorum praedefinitam Packetbeat exempli gratia utar.

Si gradum secundum huius articuli recte secutus es, tabulam instrumentorum personalizatam te exspectare debes. Itaque, incipiamus.

In scheda Kibana sinistra, symbolum dashboard elige. Tertium est ab summo.

Nomen communicationis in scheda quaerendi inscribe.

Si plures moduli in uno bit sunt, tabula moderandi pro singulis creabitur. Attamen, solum is cum modulo activo notitias non vacuas ostendet.

Elige eum qui nomen moduli tui habet.

Hoc est exemplar principale PacketBeat.

ELK SIEM Open Distro: Visualization of ELK and SIEM dashboards in ELK

Haec est tabula instrumentorum fluxus retiarii. De fasciculis advenientibus et exeuntibus, fontibus et destinationibus inscriptionum IP nuntiabit, et copiam informationum utilium analystae centri securitatis praebebit.

ELK SIEM Open Distro: Visualization of ELK and SIEM dashboards in ELK

ELK SIEM Open Distro: Visualization of ELK and SIEM dashboards in ELK

3 - Primas tabulas instrumentorum creans

3–1- Notiones fundamentales

A- Genera tabularum instrumentorum:

Hi sunt diversi modi visualisationum quibus uti potes ad data tua visualizanda.

Exempli gratia, habemus:

  • Bar graph
  • map
  • Instrumentum Markdown
  • Diagramma circulare

ELK SIEM Open Distro: Visualization of ELK and SIEM dashboards in ELK

B- KQL (Kibana Query Language):

Haec est lingua in Kibana ad facilem investigationem datorum adhibita. Permittit tibi inspicere num quaedam data exstent, una cum multis aliis functionibus utilibus. Ut plus discas, informationes in hoc nexu explorare potes.

https://www.elastic.co/guide/en/kibana/current/kuery-query.html

Hoc exemplum est petitionis ad inveniendum hospitem cum systemate Windows 10 pro.

ELK SIEM Open Distro: Visualization of ELK and SIEM dashboards in ELK

C- Filtra:

Haec facultas tibi permittet parametra specifica, ut nomen machinae, codicem eventus vel identificationem, et cetera, filtrare. Filtra investigationis tempus et laborem in quaerendis indiciis impensos magnopere emendabunt.

D - Prima visualisatio:

Visualizationem pro MITRE ATT et CK creemus.

Primum nobis ire necesse est ad Tabula instrumentorum β†’ Tabulam instrumentorum novam creare β†’ novum creare β†’ Tabulam instrumentorum circularem

Typum pro exemplo indicis constitue, deinde nomen ictus tui tange.

Preme "Enter". Iam crustulum viride videre debes.

In scheda "Buckets" a sinistra invenies:

ELK SIEM Open Distro: Visualization of ELK and SIEM dashboards in ELK

β€” Sectiones divisae crustulum in partes diversas divident secundum dispersionem datorum.

β€” "Split Chart" alterum crustulum iuxta hunc creabit.

Frustulis divisis utemur.

Data nostra secundum vocabulum electum visualizabimus. Hoc in casu, vocabulum ad MITRE ATT&CK pertinebit.

In Winlogbeat, ager qui nobis hanc informationem praebebit appellatur:

winlog.event_data.RuleName

Mensura numerandi constituemus ut eventa secundum numerum vicibus quibus occurrunt ordinentur.

Functionem "Alias ​​valores in situla separata congrega" activa.

Hoc utile est si termini quos elegisti multas significationes diversas ad rhythmum pertinentes habent. Adiuvat ad reliqua data in toto visualizanda. Hoc tibi ideam dabit de percentatione aliorum eventuum.

Nunc, cum paginam datorum constituerimus, ad paginam optionum progrediamur.

Haec facere debes:

Formam torselli delere ut visualisatio circulum integrum ostendat.

** Locum legendae quem mavis elige. Hoc in casu, eas a dextra demonstrabimus.**

**Valores ostentationis iuxta fragmenta sua ad faciliorem lectionem constitue, reliquos autem ad statum initialem relinque.**

ELK SIEM Open Distro: Visualization of ELK and SIEM dashboards in ELK

Truncatio determinat quantum nominis eventus ostendere velis.

Tempus quo visualisatio incipere vis constitue, deinde quadratum caeruleum preme.

Aliquid simile huic accipere debes:

ELK SIEM Open Distro: Visualization of ELK and SIEM dashboards in ELK

Filtrum etiam addere potes visualisationi tuae ut hospitem specificum quem inspicere vis vel quoslibet parametros quos proposito tuo utiles iudices excludas. Visualisatio solum data ostendet quae regulae in filtro positae congruunt. Hoc in casu, solum data MITRE ATT&CK ab hospite nomine win10 venientia ostendemus.

ELK SIEM Open Distro: Visualization of ELK and SIEM dashboards in ELK

3-2 - Primam tabulam instrumentorum creans:

Tabula instrumentorum est collectio plurium visualisationum. Tabulae tuae clarae, faciles ad intellegendum, et notitias utiles et deterministicas continere debent. Exemplum tabularum instrumentorum quas ab initio pro winlogbeat construximus hic est.

ELK SIEM Open Distro: Visualization of ELK and SIEM dashboards in ELK

Gratias tibi ago pro tempore tuo. Spero hunc articulum utilem invenisse. Si plura de hac re scire vis, commendamus ut invisas rutrum.

Colloquium Telegram Elasticsearch: https://t.me/elasticsearch_ru

Source: www.habr.com

Emptum certos hospites pro locis cum praesidio DDoS, VPS VDS servers πŸ”₯ Eme hospitium interretiale fidum cum praesidio DDoS, servitores VPS VDS | ProHoster