5 atvērtā koda droŔības notikumu vadÄ«bas sistēmas

5 atvērtā koda droŔības notikumu vadÄ«bas sistēmas

Ar ko labs IT droŔības speciālists atŔķiras no parasta? Nē, ne ar to, ka viņŔ jebkurā brÄ«dÄ« pēc atmiņas var nosaukt ziņojumu skaitu, ko vadÄ«tājs Igors vakar nosÅ«tÄ«ja savai kolēģei Marijai. Labs droŔības speciālists cenÅ”as jau iepriekÅ” identificēt iespējamos pārkāpumus un pieÄ·ert tos reāllaikā, pieliekot visas pÅ«les, lai incidents neturpinās. DroŔības notikumu pārvaldÄ«bas sistēmas (SIEM, no droŔības informācijas un notikumu pārvaldÄ«bas) ievērojami vienkārÅ”o uzdevumu ātri reÄ£istrēt un bloķēt visus pārkāpumu mēģinājumus.

Tradicionāli SIEM sistēmas apvieno informācijas droŔības pārvaldÄ«bas sistēmu un droŔības notikumu pārvaldÄ«bas sistēmu. SvarÄ«ga sistēmu iezÄ«me ir droŔības notikumu analÄ«ze reāllaikā, kas ļauj reaģēt uz tiem, pirms rodas esoÅ”ie bojājumi.

SIEM sistēmu galvenie uzdevumi:

  • Datu vākÅ”ana un normalizācija
  • Datu korelācija
  • BrÄ«dinājums
  • Vizualizācijas paneļi
  • Datu uzglabāŔanas organizÄ“Å”ana
  • Datu meklÄ“Å”ana un analÄ«ze
  • ZiņoÅ”ana

Iemesli lielajam pieprasījumam pēc SIEM sistēmām

Pēdējā laikā ir ievērojami palielinājusies informācijas sistēmu uzbrukumu sarežģītÄ«ba un koordinācija. Vienlaikus arvien sarežģītāks kļūst arÄ« izmantoto informācijas droŔības rÄ«ku komplekss ā€” uz tÄ«klu un resursdatoriem balstÄ«tas ielauÅ”anās atklāŔanas sistēmas, DLP sistēmas, pretvÄ«rusu sistēmas un ugunsmÅ«ri, ievainojamÄ«bas skeneri u.c. Katrs droŔības rÄ«ks Ä£enerē notikumu straumi ar dažādu detalizācijas pakāpi, un bieži vien uzbrukumu var redzēt tikai tad, ja notikumi no dažādām sistēmām pārklājas.

Ir daudz par visu veidu komerciālajām SIEM sistēmām tas ir rakstÄ«ts, taču piedāvājam Ä«su pārskatu par bezmaksas, pilnvērtÄ«gām atvērtā pirmkoda SIEM sistēmām, kurām nav mākslÄ«gi ierobežojumi lietotāju skaitam vai pieņemto glabājamo datu apjomam, kā arÄ« tās ir viegli mērogojamas un atbalstāmas. Mēs ceram, ka tas palÄ«dzēs novērtēt Ŕādu sistēmu potenciālu un izlemt, vai Ŕādus risinājumus ir vērts integrēt uzņēmuma biznesa procesos.

AlienVault OSSIM

5 atvērtā koda droŔības notikumu vadÄ«bas sistēmas

AlienVault OSSIM ir vienas no vadoÅ”ajām komerciālajām SIEM sistēmām AlienVault USM atvērtā pirmkoda versija. OSSIM ir sistēma, kas sastāv no vairākiem atvērtā pirmkoda projektiem, tostarp Snort tÄ«kla ielauÅ”anās atklāŔanas sistēmas, Nagios tÄ«kla un resursdatora uzraudzÄ«bas sistēmas, OSSEC resursdatora ielauÅ”anās atklāŔanas sistēmas un OpenVAS ievainojamÄ«bas skenera.

Ierīču pārraudzÄ«bai tiek izmantots AlienVault aÄ£ents, kas no resursdatora nosÅ«ta žurnālus syslog formātā uz GELF platformu, vai arÄ« var izmantot spraudni integrācijai ar treÅ”o puÅ”u pakalpojumiem, piemēram, Cloudflare vietnes reversā starpniekservera pakalpojumu vai Okta multi. -faktoru autentifikācijas sistēma.

USM versija atŔķiras no OSSIM ar uzlabotu funkcionalitāti žurnālu pārvaldÄ«bai, mākoņa infrastruktÅ«ras uzraudzÄ«bai, automatizācijai un atjauninātai informācijai par draudiem un vizualizācijai.

PriekŔrocības

  • Veidota uz pārbaudÄ«tiem atvērtā pirmkoda projektiem;
  • Liela lietotāju un izstrādātāju kopiena.

Ierobežojumi

  • Neatbalsta mākoņu platformu uzraudzÄ«bu (piemēram, AWS vai Azure);
  • Nav žurnālu pārvaldÄ«bas, vizualizācijas, automatizācijas vai integrācijas ar treÅ”o puÅ”u pakalpojumiem.

avots

MozDef (Mozilla Defense Platform)

5 atvērtā koda droŔības notikumu vadÄ«bas sistēmas

Mozilla izstrādātā MozDef SIEM sistēma tiek izmantota droŔības incidentu apstrādes procesu automatizÄ“Å”anai. Sistēma ir izstrādāta no paÅ”a sākuma, lai sasniegtu maksimālu veiktspēju, mērogojamÄ«bu un kļūdu toleranci, izmantojot mikropakalpojumu arhitektÅ«ru ā€“ katrs pakalpojums darbojas Docker konteinerā.

Tāpat kā OSSIM, arÄ« MozDef ir balstÄ«ts uz laika pārbaudÄ«tiem atvērtā pirmkoda projektiem, tostarp Elasticsearch žurnālu indeksÄ“Å”anas un meklÄ“Å”anas moduli, Meteor platformu elastÄ«gas tÄ«mekļa saskarnes izveidei un Kibana spraudni vizualizācijai un zÄ«mÄ“Å”anai.

Notikumu korelācija un brÄ«dinājumi tiek veikti, izmantojot Elasticsearch vaicājumus, kas ļauj rakstÄ«t savus notikumu apstrādes un brÄ«dināŔanas noteikumus, izmantojot Python. Saskaņā ar Mozilla datiem, MozDef var apstrādāt vairāk nekā 300 miljonus notikumu dienā. MozDef pieņem notikumus tikai JSON formātā, taču pastāv integrācija ar treÅ”o puÅ”u pakalpojumiem.

PriekŔrocības

  • Neizmanto aÄ£entus - darbojas ar standarta JSON žurnāliem;
  • Viegli mērogojams, pateicoties mikropakalpojumu arhitektÅ«rai;
  • Atbalsta mākoņpakalpojumu datu avotus, tostarp AWS CloudTrail un GuardDuty.

Ierobežojumi

  • Jauna un mazāk izveidota sistēma.

avots

Wazuh

5 atvērtā koda droŔības notikumu vadÄ«bas sistēmas

Wazuh sāka attÄ«stÄ«ties kā OSSEC, viena no populārākajām atvērtā pirmkoda SIEM, dakÅ”a. Un tagad tas ir savs unikālais risinājums ar jaunu funkcionalitāti, kļūdu labojumiem un optimizētu arhitektÅ«ru.

Sistēma ir veidota uz ElasticStack steku (Elasticsearch, Logstash, Kibana) un atbalsta gan uz aÄ£entiem balstÄ«tu datu vākÅ”anu, gan sistēmas žurnālu pārsÅ«tÄ«Å”anu. Tas padara to efektÄ«vu tādu ierīču pārraudzÄ«bai, kas Ä£enerē žurnālus, bet neatbalsta aÄ£entu instalÄ“Å”anu ā€” tÄ«kla ierÄ«ces, printeri un perifērijas ierÄ«ces.

Wazuh atbalsta esoÅ”os OSSEC aÄ£entus un pat sniedz norādÄ«jumus par migrÄ“Å”anu no OSSEC uz Wazuh. Lai gan OSSEC joprojām tiek aktÄ«vi atbalstÄ«ts, Wazuh tiek uzskatÄ«ts par OSSEC turpinājumu, jo ir pievienota jauna tÄ«mekļa saskarne, REST API, pilnÄ«gāks noteikumu kopums un daudzi citi uzlabojumi.

PriekŔrocības

  • BalstÄ«ts un saderÄ«gs ar populāro SIEM OSSEC;
  • Atbalsta dažādas instalÄ“Å”anas iespējas: Docker, Puppet, Chef, Ansible;
  • Atbalsta mākoņpakalpojumu uzraudzÄ«bu, tostarp AWS un Azure;
  • Ietver visaptveroÅ”u noteikumu kopumu vairāku veidu uzbrukumu noteikÅ”anai un ļauj tos salÄ«dzināt saskaņā ar PCI DSS v3.1 un CIS.
  • Integrējas ar Splunk žurnālu krātuves un analÄ«zes sistēmu notikumu vizualizÄ“Å”anai un API atbalstam.

Ierobežojumi

  • Sarežģīta arhitektÅ«ra ā€” papildus Wazuh aizmugursistēmas komponentiem nepiecieÅ”ama pilnÄ«ga elastÄ«gā steka izvietoÅ”ana.

avots

Prelūdija OS

5 atvērtā koda droŔības notikumu vadÄ«bas sistēmas

Prelude OSS ir komerciālā Prelude SIEM atvērtā pirmkoda versija, ko izstrādājis franču uzņēmums CS. Risinājums ir elastÄ«ga, modulāra SIEM sistēma, kas atbalsta vairākus žurnālu formātus, integrāciju ar treÅ”o puÅ”u rÄ«kiem, piemēram, OSSEC, Snort un Suricata tÄ«kla noteikÅ”anas sistēmu.

Katrs notikums tiek normalizēts ziņojumā, izmantojot IDMEF formātu, kas vienkārÅ”o datu apmaiņu ar citām sistēmām. Bet tur ir muÅ”a ā€“ Prelude OSS ir ļoti ierobežota veiktspējas un funkcionalitātes ziņā, salÄ«dzinot ar Prelude SIEM komerciālo versiju, un ir paredzēta vairāk maziem projektiem vai SIEM risinājumu pētÄ«Å”anai un Prelude SIEM izvērtÄ“Å”anai.

PriekŔrocības

  • Laika gaitā pārbaudÄ«ta sistēma, izstrādāta kopÅ” 1998. gada;
  • Atbalsta daudz dažādu žurnālu formātu;
  • Normalizē datus IMDEF formātā, atvieglojot datu pārsÅ«tÄ«Å”anu uz citām droŔības sistēmām.

Ierobežojumi

  • Ievērojami ierobežota funkcionalitāte un veiktspēja salÄ«dzinājumā ar citām atvērtā koda SIEM sistēmām.

avots

Sagans

5 atvērtā koda droŔības notikumu vadÄ«bas sistēmas

Sagan ir augstas veiktspējas SIEM, kas uzsver saderību ar Snort. Papildus atbalsta noteikumiem, kas rakstīti Snort, Sagan var rakstīt Snort datu bāzē un pat to var izmantot ar Shuil saskarni. Būtībā tas ir viegls vairāku vītņu risinājums, kas piedāvā jaunas funkcijas, vienlaikus saglabājot draudzīgumu Snort lietotājiem.

PriekŔrocības

  • PilnÄ«bā savietojams ar Snort datu bāzi, noteikumiem un lietotāja interfeisu;
  • Daudzpavedienu arhitektÅ«ra nodroÅ”ina augstu veiktspēju.

Ierobežojumi

  • SalÄ«dzinoÅ”i jauns projekts ar nelielu kopienu;
  • Sarežģīts instalÄ“Å”anas process, kas ietver visa SIEM izveidi no avota.

avots

Secinājums

Katrai no aprakstÄ«tajām SIEM sistēmām ir savas Ä«patnÄ«bas un ierobežojumi, tāpēc tās nevar saukt par universālu risinājumu nevienai organizācijai. Tomēr Å”ie risinājumi ir atvērtā koda, kas ļauj tos izvietot, pārbaudÄ«t un novērtēt, neradot pārmērÄ«gas izmaksas.

Ko vēl interesantu var izlasīt emuārā? Cloud4Y

ā†’ Visas planētas VNIITE: kā PSRS tika izgudrota ā€œgudrās mājasā€ sistēma
ā†’ Kā neironu saskarnes palÄ«dz cilvēcei
ā†’ KiberapdroÅ”ināŔana Krievijas tirgÅ«
ā†’ Gaisma, kamera... mākonis: kā mākoņi maina filmu industriju
ā†’ Futbols mākoņos ā€“ mode vai nepiecieÅ”amÄ«ba?

Abonējiet mūsu Telegram-kanāls, lai nepalaistu garām nākamo rakstu! Mēs rakstām ne biežāk kā divas reizes nedēļā un tikai darba kārtībā.

Avots: www.habr.com