3. Elastīgā kaudze: droŔības žurnālu analīze. Informācijas paneļi

3. Elastīgā kaudze: droŔības žurnālu analīze. Informācijas paneļi

IepriekŔējos rakstos mēs nedaudz iepazināmies ar aļņu kaudzi un žurnāla parsētāja Logstash konfigurācijas faila iestatÄ«Å”anu. Å ajā rakstā mēs pāriesim pie vissvarÄ«gākā no analÄ«tiskā viedokļa, ko vēlaties redzēt no sistēmas un priekÅ” kam viss radÄ«ts - tie ir grafiki un tabulas, kas apvienotas informācijas paneļi. Å odien mēs tuvāk apskatÄ«sim vizualizācijas sistēmu Kibana, mēs apskatÄ«sim, kā izveidot diagrammas un tabulas, un rezultātā mēs izveidosim vienkārÅ”u informācijas paneli, pamatojoties uz žurnāliem no Check Point ugunsmÅ«ra.

Pirmais solis darbā ar kibanu ir radÄ«Å”ana indeksa modelis, loÄ£iski, Ŕī ir indeksu bāze, kas apvienota pēc noteikta principa. Protams, tas ir tikai iestatÄ«jums, lai Kibana ērtāk meklētu informāciju visos indeksos vienlaikus. Tas tiek iestatÄ«ts, saskaņojot virkni, sakiet ā€œcheckpoint-*ā€ un indeksa nosaukumu. Piemēram, ā€œkontrolpunkts-2019.12.05ā€ atbilstu modelim, bet vienkārÅ”i ā€œkontrolpunktsā€ vairs nepastāv. AtseviŔķi ir vērts pieminēt, ka meklÄ“Å”anā nav iespējams vienlaikus meklēt informāciju par dažādiem indeksa modeļiem, nedaudz vēlāk nākamajos rakstos redzēsim, ka API pieprasÄ«jumi tiek veikti vai nu pēc indeksa nosaukuma, vai tikai ar vienu raksta lÄ«nija, attēls ir noklikŔķināms:

3. Elastīgā kaudze: droŔības žurnālu analīze. Informācijas paneļi

Pēc tam izvēlnē Discover mēs pārbaudām, vai visi žurnāli ir indeksēti un ir konfigurēts pareizais parsētājs. Ja tiek konstatētas kādas neatbilstÄ«bas, piemēram, mainot datu tipu no virknes uz veselu skaitli, ir jārediģē Logstash konfigurācijas fails, kā rezultātā jauni žurnāli tiks ierakstÄ«ti pareizi. Lai vecie žurnāli iegÅ«tu vēlamo formu pirms izmaiņām, palÄ«dz tikai atkārtotas indeksācijas process, turpmākajos rakstos Ŕī darbÄ«ba tiks apspriesta sÄ«kāk. Pārliecināsimies, ka viss ir kārtÄ«bā, bilde ir noklikŔķināma:

3. Elastīgā kaudze: droŔības žurnālu analīze. Informācijas paneļi

Baļķi ir savās vietās, kas nozÄ«mē, ka varam sākt bÅ«vēt informācijas paneļus. Pamatojoties uz droŔības produktu informācijas paneļu analÄ«zi, varat izprast informācijas droŔības stāvokli organizācijā, skaidri redzēt paÅ”reizējās politikas ievainojamÄ«bas un pēc tam izstrādāt veidus, kā tās novērst. Izveidosim nelielu informācijas paneli, izmantojot vairākus vizualizācijas rÄ«kus. Informācijas panelis sastāvēs no 5 komponentiem:

  1. tabula kopējā baļķu skaita aprēķināŔanai pa asmeņiem
  2. tabula par kritiskajiem IPS parakstiem
  3. sektoru diagramma draudu novērÅ”anas pasākumiem
  4. populārāko apmeklēto vietņu diagramma
  5. diagramma par visbīstamāko lietojumprogrammu izmantoŔanu

Lai izveidotu vizualizācijas figūras, jums jāiet uz izvēlni Iztēloties, un atlasiet vajadzīgo figūru, kuru vēlamies uzbūvēt! Ejam kārtībā.

Tabula kopējā baļķu skaita aprēķināŔanai pēc asmeņiem

Lai to izdarÄ«tu, atlasiet figÅ«ru Datu tabula, mēs iekļūstam grafiku veidoÅ”anas aprÄ«kojumā, kreisajā pusē ir attēla iestatÄ«jumi, labajā pusē ir redzams, kā tas izskatÄ«sies paÅ”reizējos iestatÄ«jumos. Vispirms es parādÄ«Å”u, kā izskatÄ«sies gatavā tabula, pēc tam izejam cauri iestatÄ«jumiem, attēls ir noklikŔķināms:

3. Elastīgā kaudze: droŔības žurnālu analīze. Informācijas paneļi

Detalizētāki figÅ«ras iestatÄ«jumi, uz attēla var noklikŔķināt:

3. Elastīgā kaudze: droŔības žurnālu analīze. Informācijas paneļi

Apskatīsim iestatījumus.

Sākotnēji konfigurēts metriku, Ŕī ir vērtÄ«ba, pēc kuras tiks apkopoti visi lauki. Metrikas tiek aprēķinātas, pamatojoties uz vērtÄ«bām, kas vienā vai otrā veidā iegÅ«tas no dokumentiem. VērtÄ«bas parasti tiek iegÅ«tas no laukiem dokumentu, bet to var arÄ« Ä£enerēt, izmantojot skriptus. Å ajā gadÄ«jumā mēs ievietojam ApkopoÅ”ana: Skaits (kopējais baļķu skaits).

Pēc tam mēs sadalām tabulu segmentos (laukos), pēc kuriem tiks aprēķināta metrika. Šo funkciju veic iestatījums Buckets, kas savukārt sastāv no 2 iestatījumu opcijām:

  1. sadalīt rindas - pievienojot kolonnas un pēc tam sadalot tabulu rindās
  2. sadalÄ«ta tabula - sadalÄ«Å”ana vairākās tabulās, pamatojoties uz noteikta lauka vērtÄ«bām.

Š’ kausi JÅ«s varat pievienot vairākas nodaļas, lai izveidotu vairākas kolonnas vai tabulas, ierobežojumi Å”eit ir diezgan loÄ£iski. Apkopojot varat izvēlēties, kura metode tiks izmantota sadalÄ«Å”anai segmentos: ipv4 diapazons, datumu diapazons, noteikumi utt. Interesantākā izvēle ir tieÅ”i Noteikumi Šø NozÄ«mÄ«gi noteikumi, sadalÄ«Å”ana segmentos tiek veikta pēc noteikta indeksa lauka vērtÄ«bām, atŔķirÄ«ba starp tām ir atgriezto vērtÄ«bu skaitā un to attēloÅ”anā. Tā kā mēs vēlamies sadalÄ«t tabulu pēc asmeņu nosaukuma, mēs atlasām lauku - produkts.atslēgvārds un iestatiet lielumu uz 25 atgrieztajām vērtÄ«bām.

Virkņu vietā elasticsearch izmanto 2 datu tipus - teksts Šø atslēgvārds. Ja vēlaties veikt pilna teksta meklÄ“Å”anu, izmantojiet teksta veidu, kas ir ļoti ērta lieta, rakstot meklÄ“Å”anas pakalpojumu, piemēram, meklējot vārda pieminÄ“Å”anu noteiktā lauka vērtÄ«bā (tekstā). Ja vēlaties tikai precÄ«zu atbilstÄ«bu, izmantojiet atslēgvārda veidu. Tāpat atslēgvārdu datu tips ir jāizmanto laukiem, kuriem nepiecieÅ”ama kārtoÅ”ana vai apkopoÅ”ana, tas ir, mÅ«su gadÄ«jumā.

Rezultātā Elasticsearch uzskaita žurnālu skaitu noteiktā laika periodā, kas tiek apkopots pēc vērtÄ«bas produkta laukā. Pielāgotajā etiÄ·etē mēs iestatām kolonnas nosaukumu, kas tiks parādÄ«ta tabulā, iestatām laiku, kurā apkopojam žurnālus, sākam renderÄ“Å”anu - Kibana nosÅ«ta pieprasÄ«jumu elasticsearch, gaida atbildi un pēc tam vizualizē saņemtos datus. Galds gatavs!

Sektoru diagramma draudu novērÅ”anas pasākumiem

ÄŖpaÅ”i interesanti ir informācija par to, cik daudz reakciju ir procentos atklāt Šø novērstu par informācijas droŔības incidentiem paÅ”reizējā droŔības politikā. Å ai situācijai labi noder sektoru diagramma. Izvēlieties vizualizācijā - Sektoru diagramma. ArÄ« metrikā mēs iestatām apkopoÅ”anu pēc žurnālu skaita. Spaiņos ievietojam Terms => action.

Å Ä·iet, ka viss ir pareizi, bet rezultāts parāda vērtÄ«bas visiem asmeņiem; jums ir jāfiltrē tikai tie asmeņi, kas darbojas draudu novērÅ”anas ietvaros. Tāpēc mēs noteikti to uzstādÄ«jām filtru lai meklētu informāciju tikai par informācijas droŔības incidentiem atbildÄ«gos asmeņus - produkts: (ā€œAnti-Botā€ VAI ā€œNew Anti-Virusā€ VAI ā€œDDoS Protectorā€ VAI ā€œSmartDefenseā€ VAI ā€œDraudu emulācijaā€). Attēls ir noklikŔķināms:

3. Elastīgā kaudze: droŔības žurnālu analīze. Informācijas paneļi

Un detalizētāki iestatÄ«jumi, uz attēla var noklikŔķināt:

3. Elastīgā kaudze: droŔības žurnālu analīze. Informācijas paneļi

IPS notikumu tabula

Tālāk ļoti svarÄ«gi no informācijas droŔības viedokļa ir notikumu apskate un pārbaude uz asmens. IPS Šø Draudu emulācijaKa nav bloķēti paÅ”reizējo politiku, lai pēc tam vai nu mainÄ«tu parakstu, lai novērstu, vai, ja trafiks ir derÄ«gs, nepārbaudiet parakstu. Tabulu veidojam tāpat kā pirmajā piemērā, ar vienÄ«go atŔķirÄ«bu, ka izveidojam vairākas kolonnas: protections.keyword, verity.keyword, product.keyword, originsicname.keyword. Noteikti iestatiet filtru, lai meklētu informāciju tikai par informācijas droŔības incidentiem atbildÄ«gos lāpstiņus ā€” produkts: (ā€œSmartDefenseā€ VAI ā€œDraudu emulācijaā€). Attēls ir noklikŔķināms:

3. Elastīgā kaudze: droŔības žurnālu analīze. Informācijas paneļi

Detalizētāki iestatÄ«jumi, uz attēla var noklikŔķināt:

3. Elastīgā kaudze: droŔības žurnālu analīze. Informācijas paneļi

Populārāko apmeklēto vietņu diagrammas

Lai to izdarÄ«tu, izveidojiet figÅ«ru - Vertikālā josla. Mēs arÄ« izmantojam skaitÄ«Å”anu (Y ass) kā metriku, bet uz X ass kā vērtÄ«bas izmantosim apmeklēto vietņu nosaukumus ā€” ā€œappi_nameā€. Å eit ir neliels triks: ja palaižat iestatÄ«jumus paÅ”reizējā versijā, visas vietnes tiks atzÄ«mētas diagrammā ar vienādu krāsu, lai padarÄ«tu tās daudzkrāsainas, mēs izmantojam papildu iestatÄ«jumu - ā€œsadalÄ«ta sērijaā€, kas ļauj sadalÄ«t gatavu kolonnu vēl vairākās vērtÄ«bās atkarÄ«bā no izvēlētā lauka protams! Å o paÅ”u iedalÄ«jumu var izmantot vai nu kā vienu daudzkrāsainu kolonnu atbilstoÅ”i vērtÄ«bām stacked režīmā, vai arÄ« parastajā režīmā, lai izveidotu vairākas kolonnas atbilstoÅ”i noteiktai vērtÄ«bai uz X ass. Å ajā gadÄ«jumā mēs izmantojam Tāda pati vērtÄ«ba kā uz X ass, tas ļauj padarÄ«t visas kolonnas daudzkrāsainas; tās tiks norādÄ«tas ar krāsām augŔējā labajā stÅ«rÄ«. MÅ«su iestatÄ«tajā filtrā - produkts: ā€œURL filtrÄ“Å”anaā€, lai redzētu informāciju tikai par apmeklētajām vietnēm, uz attēla var noklikŔķināt:

3. Elastīgā kaudze: droŔības žurnālu analīze. Informācijas paneļi

Iestatījumi:

3. Elastīgā kaudze: droŔības žurnālu analīze. Informācijas paneļi

Diagramma par visbīstamāko lietojumprogrammu izmantoŔanu

Lai to izdarÄ«tu, izveidojiet figÅ«ru - Vertikālā josla. Mēs arÄ« izmantojam skaitu (Y ass) kā metriku, un uz X ass kā vērtÄ«bas izmantosim izmantoto lietojumprogrammu nosaukumus - ā€œappi_nameā€. VissvarÄ«gākais ir filtra iestatÄ«jums - produkts: ā€œApplication Controlā€ UN app_risk: (4 VAI 5 VAI 3 ) UN darbÄ«ba: ā€œakceptētā€. Mēs filtrējam žurnālus, izmantojot lietojumprogrammu vadÄ«bas paneli, ņemot tikai tās vietnes, kas ir klasificētas kā kritiskas, augsta, vidēja riska vietnes, un tikai tad, ja piekļuve Ŕīm vietnēm ir atļauta. Attēls ir noklikŔķināms:

3. Elastīgā kaudze: droŔības žurnālu analīze. Informācijas paneļi

Iestatījumi, noklikŔķināms:

3. Elastīgā kaudze: droŔības žurnālu analīze. Informācijas paneļi

Mērinstrumentu panelis

Informācijas paneļu apskate un izveide ir atseviŔķā izvēlnes vienumā - Mans Profils. Å eit viss ir vienkārÅ”i, tiek izveidots jauns informācijas panelis, tam tiek pievienota vizualizācija, novietota vietā un viss!

Mēs veidojam informācijas paneli, pēc kura var izprast informācijas droŔības stāvokļa pamatsituāciju organizācijā, protams, tikai Check Point lÄ«menÄ«, bilde ir noklikŔķināma:

3. Elastīgā kaudze: droŔības žurnālu analīze. Informācijas paneļi

Pamatojoties uz Å”iem grafikiem, mēs varam saprast, kuri kritiskie paraksti nav bloķēti ugunsmÅ«rÄ«, kur lietotāji dodas un kādas visbÄ«stamākās lietojumprogrammas viņi izmanto.

Secinājums

Mēs apskatÄ«jām pamata vizualizācijas iespējas Kibanā un izveidojām informācijas paneli, taču tā ir tikai neliela daļa. Tālāk kursā atseviŔķi aplÅ«kosim karÅ”u uzstādÄ«Å”anu, darbu ar elasticsearch sistēmu, iepazÄ«Å”anos ar API pieprasÄ«jumiem, automatizāciju un daudz ko citu!

Tāpēc sekojiet līdzi informācijai (Telegram, Facebook, VK, TS risinājumu emuārs), Yandex Zen.

Avots: www.habr.com

Pievieno komentāru