ELK SIEM nesen 7.2. gada 25. jÅ«nijÄ tika pievienots aļÅu kaudzei versijÄ 2019.
Å is ir elastic.co izveidots SIEM risinÄjums, lai padarÄ«tu droŔības analÄ«tiÄ·a dzÄ«vi daudz vieglÄku un mazÄk nogurdinoÅ”u.
MÅ«su darba versijÄ mÄs nolÄmÄm izveidot savu SIEM un izvÄlÄties savu vadÄ«bas paneli.
TaÄu mÄs uzskatÄm, ka vispirms ir svarÄ«gi izpÄtÄ«t ELK SIEM.
1.1. Sadaļa UzÅÄmÄja notikumi
Vispirms apskatÄ«sim saimniekdatora sadaļu. UzÅÄmÄja sadaļa ļaus jums redzÄt notikumus, kas tiek Ä£enerÄti paÅ”Ä galapunktÄ.
PÄc noklikŔķinÄÅ”anas uz skata saimniekiem jums vajadzÄtu iegÅ«t kaut ko lÄ«dzÄ«gu Å”im. KÄ redzat, Å”im datoram ir pievienoti trÄ«s saimniekdatori:
1 Windows 10.
2 Ubuntu serveris 18.04.
Mums ir parÄdÄ«tas vairÄkas vizualizÄcijas, no kurÄm katra atspoguļo dažÄda veida notikumus.
PiemÄram, tas, kas atrodas vidÅ«, parÄda pieteikÅ”anÄs datus visÄs trÄ«s maŔīnÄs.
Å is Å”eit redzamais datu apjoms tika savÄkts piecu dienu laikÄ. Tas izskaidro lielo neveiksmÄ«go un veiksmÄ«go pieteikÅ”anos skaitu. IespÄjams, jums bÅ«s maz baļķu, tÄpÄc neuztraucieties
1.2. Tīkla notikumu sadaļa
PÄrejot uz tÄ«kla sadaļu, jums vajadzÄtu iegÅ«t kaut ko lÄ«dzÄ«gu Å”im. Å Ä« sadaļa ļaus jums rÅ«pÄ«gi sekot lÄ«dzi visam, kas notiek jÅ«su tÄ«klÄ, sÄkot no HTTP/TLS trafika lÄ«dz DNS trafikam un ÄrÄjiem notikumu brÄ«dinÄjumiem.
2. NoklusÄjuma informÄcijas paneļi
Lai atvieglotu lietotÄju dzÄ«vi, elastic.co izstrÄdÄtÄji ir izveidojuÅ”i noklusÄjuma rÄ«kjoslu, ko oficiÄli atbalsta ELK. MÅ«su sitieni nebija izÅÄmums no Ŕī noteikuma. Å eit kÄ piemÄru izmantoÅ”u Packetbeat noklusÄjuma informÄcijas paneļus.
Ja pareizi izpildÄ«jÄt raksta otro darbÄ«bu. Jums ir jÄbÅ«t iestatÄ«tai rÄ«kjoslai, kas jÅ«s gaida. TÄtad sÄksim.
Kibana kreisajÄ cilnÄ atlasiet informÄcijas paneļa simbolu. Å is ir treÅ”ais, ja skaita no augÅ”as.
MeklÄÅ”anas cilnÄ ievadiet koplietoÅ”anas nosaukumu
Ja bitÄ ir vairÄki moduļi. Katram no tiem tiks izveidots vadÄ«bas panelis. Bet tikai tas, kuram ir aktÄ«vs modulis, parÄdÄ«s datus, kas nav tukÅ”i.
IzvÄlieties to ar savu moduļa nosaukumu.
Å Ä« ir galvenÄ veidne PacketBeat.
Å is ir tÄ«kla plÅ«smas vadÄ«bas panelis. Tas mums pastÄstÄ«s par ienÄkoÅ”o un izejoÅ”o paketi, IP adreÅ”u avotiem un galamÄrÄ·iem, kÄ arÄ« sniegs daudz noderÄ«gas informÄcijas droŔības centra analÄ«tiÄ·im.
3. Pirmo informÄcijas paneļu izveide
3ā1- PamatjÄdzieni
A- InformÄcijas paneļu veidi:
Å ie ir dažÄdi vizualizÄciju veidi, kurus varat izmantot, lai vizualizÄtu savus datus.
piemÄram, mums ir:
joslu diagramma
karte
Markdown logrīks
Sektoru diagramma
B-KQL (Kibana vaicÄjumu valoda):
Å Ä« valoda tiek lietota KibanÄ, lai atvieglotu datu meklÄÅ”anu. Tas ļauj pÄrbaudÄ«t, vai pastÄv noteikti dati un daudzas citas noderÄ«gas funkcijas. Lai uzzinÄtu vairÄk, varat izpÄtÄ«t informÄciju Å”ajÄ saitÄ
Å is ir vaicÄjuma piemÄrs, lai atrastu resursdatoru, kurÄ darbojas sistÄma Windows 10 pro.
C filtri:
Å Ä« funkcija ļaus jums filtrÄt noteiktus parametrus, piemÄram, resursdatora nosaukumu, notikuma kodu vai ID utt. Filtri ievÄrojami uzlabos izmeklÄÅ”anas fÄzi laika un pūļu ziÅÄ, kas pavadÄ«ti pierÄdÄ«jumu meklÄÅ”anai.
D- PirmÄ vizualizÄcija:
Izveidosim MITER ATT & CK vizualizÄciju.
Vispirms mums jÄiet uz InformÄcijas panelis ā Izveidot jaunu informÄcijas paneli ā izveidot jaunu ā Pie informÄcijas panelis
Iestatiet indeksa modeļa veidu, pÄc tam pieskarieties sava sitiena nosaukumam.
Nospiediet Enter. Tagad jums vajadzÄtu redzÄt zaļu virtuli.
ā SadalÄ«tÄs ŔķÄlÄs virtulis tiks sadalÄ«ts dažÄdÄs daļÄs atkarÄ«bÄ no datu izplatÄ«bas.
- SadalÄ«tÄ diagramma izveidos citu virtuli blakus Å”im.
MÄs izmantosim sadalÄ«tas ŔķÄles.
MÄs vizualizÄsim savus datus atkarÄ«bÄ no izvÄlÄtÄ termina. Å ajÄ gadÄ«jumÄ Å”is termins attieksies uz MITER ATT & CK.
ProgrammÄ Winlogbeat lauks, kas sniegs mums Å”o informÄciju, tiek saukts:
winlog.event_data.RuleName
MÄs iestatÄ«sim skaitÄ«Å”anas metriku, lai sakÄrtotu notikumus, pamatojoties uz to reižu skaitu.
IespÄjojiet funkciju āCitu vÄrtÄ«bu grupÄÅ”ana atseviÅ”Ä·Ä segmentÄā.
Tas bÅ«s noderÄ«gi, ja jÅ«su izvÄlÄtajiem terminiem ir daudz dažÄdu nozÄ«mju, kuru pamatÄ ir ritms. Tas palÄ«dz vizualizÄt pÄrÄjos datus kopumÄ. Tas sniegs priekÅ”statu par atlikuÅ”o notikumu procentuÄlo daļu.
Tagad, kad esam pabeiguÅ”i datu cilnes iestatÄ«Å”anu, pÄriesim uz opciju cilni
Jums jÄveic Å”Ädas darbÄ«bas:
**NoÅemiet virtuļa formu, lai renderÄjumÄ bÅ«tu redzams pilns aplis.
** IzvÄlieties leÄ£endas pozÄ«ciju, kas jums patÄ«k. Å ajÄ gadÄ«jumÄ mÄs tos parÄdÄ«sim labajÄ pusÄ.
** Iestatiet displeja vÄrtÄ«bas, lai tÄs tiktu rÄdÄ«tas blakus fragmentam, lai atvieglotu lasÄ«Å”anu, un atstÄjiet pÄrÄjo kÄ noklusÄjuma vÄrtÄ«bu
SaÄ«sinÄÅ”ana nosaka, cik daudz vÄlaties parÄdÄ«t no notikuma nosaukuma.
Iestatiet laiku, kurÄ vÄlaties sÄkt renderÄÅ”anu, un pÄc tam noklikŔķiniet uz zilÄ kvadrÄta.
Jums vajadzÄtu beigties ar kaut ko lÄ«dzÄ«gu:
Varat arÄ« pievienot filtru savai vizualizÄcijai, lai filtrÄtu konkrÄto resursdatoru, kuru vÄlaties pÄrbaudÄ«t, vai jebkurus parametrus, kas, jÅ«suprÄt, ir noderÄ«gi jÅ«su mÄrÄ·im. VizualizÄcija parÄdÄ«s tikai datus, kas atbilst filtrÄ ievietotajai kÄrtulai. Å ajÄ gadÄ«jumÄ mÄs parÄdÄ«sim tikai MITER ATT&CK datus, kas nÄk no resursdatora ar nosaukumu win10.
3-2- PirmÄ informÄcijas paneļa izveide:
InformÄcijas panelis ir daudzu vizualizÄciju kolekcija. InformÄcijas paneļiem ir jÄbÅ«t skaidriem, saprotamiem, un tajos ir jÄbÅ«t noderÄ«giem, deterministiskiem datiem. Å eit ir piemÄrs informÄcijas paneļiem, kurus mÄs izveidojÄm no jauna pakalpojumam winlogbeat.
Paldies par jÅ«su laiku. Es ceru, ka Å”is raksts jums noderÄja. Ja vÄlaties iegÅ«t vairÄk informÄcijas par tÄmu, iesakÄm apmeklÄt oficiÄlÄ vietne.