ELK SIEM Open Distro: ELK un SIEM informācijas paneļu vizualizācija ELK

Šajā rakstā tiks aprakstīta ELK un SIEM informācijas paneļu vizualizācijas iestatīŔana ELK
Raksts ir sadalīts Ŕādās sadaļās:

1- ELK SIEM apskats
2. Noklusējuma informācijas paneļi
3. Pirmo informācijas paneļu izveide

Visu ziņu satura rādītājs.

1-ELK SIEM apskats

ELK SIEM nesen 7.2. gada 25. jÅ«nijā tika pievienots aļņu kaudzei versijā 2019.

Šis ir elastic.co izveidots SIEM risinājums, lai padarītu droŔības analītiķa dzīvi daudz vieglāku un mazāk nogurdinoŔu.

Mūsu darba versijā mēs nolēmām izveidot savu SIEM un izvēlēties savu vadības paneli.

Taču mēs uzskatām, ka vispirms ir svarīgi izpētīt ELK SIEM.

1.1. Sadaļa Uzņēmēja notikumi

Vispirms apskatÄ«sim saimniekdatora sadaļu. Uzņēmēja sadaļa ļaus jums redzēt notikumus, kas tiek Ä£enerēti paŔā galapunktā.

ELK SIEM Open Distro: ELK un SIEM informācijas paneļu vizualizācija ELK

ELK SIEM Open Distro: ELK un SIEM informācijas paneļu vizualizācija ELK

Pēc noklikŔķināŔanas uz skata saimniekiem jums vajadzētu iegÅ«t kaut ko lÄ«dzÄ«gu Å”im. Kā redzat, Å”im datoram ir pievienoti trÄ«s saimniekdatori:

1 Windows 10.

2 Ubuntu serveris 18.04.

Mums ir parādītas vairākas vizualizācijas, no kurām katra atspoguļo dažāda veida notikumus.

Piemēram, tas, kas atrodas vidÅ«, parāda pieteikÅ”anās datus visās trÄ«s maŔīnās.

Å is Å”eit redzamais datu apjoms tika savākts piecu dienu laikā. Tas izskaidro lielo neveiksmÄ«go un veiksmÄ«go pieteikÅ”anos skaitu. Iespējams, jums bÅ«s maz baļķu, tāpēc neuztraucieties

1.2. Tīkla notikumu sadaļa

Pārejot uz tÄ«kla sadaļu, jums vajadzētu iegÅ«t kaut ko lÄ«dzÄ«gu Å”im. Å Ä« sadaļa ļaus jums rÅ«pÄ«gi sekot lÄ«dzi visam, kas notiek jÅ«su tÄ«klā, sākot no HTTP/TLS trafika lÄ«dz DNS trafikam un ārējiem notikumu brÄ«dinājumiem.

ELK SIEM Open Distro: ELK un SIEM informācijas paneļu vizualizācija ELK

ELK SIEM Open Distro: ELK un SIEM informācijas paneļu vizualizācija ELK

2. Noklusējuma informācijas paneļi

Lai atvieglotu lietotāju dzÄ«vi, elastic.co izstrādātāji ir izveidojuÅ”i noklusējuma rÄ«kjoslu, ko oficiāli atbalsta ELK. MÅ«su sitieni nebija izņēmums no Ŕī noteikuma. Å eit kā piemēru izmantoÅ”u Packetbeat noklusējuma informācijas paneļus.

Ja pareizi izpildījāt raksta otro darbību. Jums ir jābūt iestatītai rīkjoslai, kas jūs gaida. Tātad sāksim.

Kibana kreisajā cilnē atlasiet informācijas paneļa simbolu. Å is ir treÅ”ais, ja skaita no augÅ”as.

MeklÄ“Å”anas cilnē ievadiet koplietoÅ”anas nosaukumu

Ja bitā ir vairāki moduļi. Katram no tiem tiks izveidots vadības panelis. Bet tikai tas, kuram ir aktīvs modulis, parādīs datus, kas nav tukŔi.

Izvēlieties to ar savu moduļa nosaukumu.

Šī ir galvenā veidne PacketBeat.

ELK SIEM Open Distro: ELK un SIEM informācijas paneļu vizualizācija ELK

Å is ir tÄ«kla plÅ«smas vadÄ«bas panelis. Tas mums pastāstÄ«s par ienākoÅ”o un izejoÅ”o paketi, IP adreÅ”u avotiem un galamērÄ·iem, kā arÄ« sniegs daudz noderÄ«gas informācijas droŔības centra analÄ«tiÄ·im.

ELK SIEM Open Distro: ELK un SIEM informācijas paneļu vizualizācija ELK

ELK SIEM Open Distro: ELK un SIEM informācijas paneļu vizualizācija ELK

3. Pirmo informācijas paneļu izveide

3ā€“1- Pamatjēdzieni

A- Informācijas paneļu veidi:

Šie ir dažādi vizualizāciju veidi, kurus varat izmantot, lai vizualizētu savus datus.

piemēram, mums ir:

  • joslu diagramma
  • karte
  • Markdown logrÄ«ks
  • Sektoru diagramma

ELK SIEM Open Distro: ELK un SIEM informācijas paneļu vizualizācija ELK

B-KQL (Kibana vaicājumu valoda):

Å Ä« valoda tiek lietota Kibanā, lai atvieglotu datu meklÄ“Å”anu. Tas ļauj pārbaudÄ«t, vai pastāv noteikti dati un daudzas citas noderÄ«gas funkcijas. Lai uzzinātu vairāk, varat izpētÄ«t informāciju Å”ajā saitē

https://www.elastic.co/guide/en/kibana/current/kuery-query.html

Šis ir vaicājuma piemērs, lai atrastu resursdatoru, kurā darbojas sistēma Windows 10 pro.

ELK SIEM Open Distro: ELK un SIEM informācijas paneļu vizualizācija ELK

C filtri:

Å Ä« funkcija ļaus jums filtrēt noteiktus parametrus, piemēram, resursdatora nosaukumu, notikuma kodu vai ID utt. Filtri ievērojami uzlabos izmeklÄ“Å”anas fāzi laika un pūļu ziņā, kas pavadÄ«ti pierādÄ«jumu meklÄ“Å”anai.

D- Pirmā vizualizācija:

Izveidosim MITER ATT & CK vizualizāciju.

Vispirms mums jāiet uz Informācijas panelis ā†’ Izveidot jaunu informācijas paneli ā†’ izveidot jaunu ā†’ Pie informācijas panelis

Iestatiet indeksa modeļa veidu, pēc tam pieskarieties sava sitiena nosaukumam.

Nospiediet Enter. Tagad jums vajadzētu redzēt zaļu virtuli.

Kreisajā pusē esoÅ”ajā cilnē Spaiņi atradÄ«sit:

ELK SIEM Open Distro: ELK un SIEM informācijas paneļu vizualizācija ELK

ā€” SadalÄ«tās Ŕķēlēs virtulis tiks sadalÄ«ts dažādās daļās atkarÄ«bā no datu izplatÄ«bas.

- Sadalītā diagramma izveidos citu virtuli blakus Ŕim.

Mēs izmantosim sadalÄ«tas Ŕķēles.

Mēs vizualizēsim savus datus atkarÄ«bā no izvēlētā termina. Å ajā gadÄ«jumā Å”is termins attieksies uz MITER ATT & CK.

Programmā Winlogbeat lauks, kas sniegs mums Ŕo informāciju, tiek saukts:

winlog.event_data.RuleName

Mēs iestatÄ«sim skaitÄ«Å”anas metriku, lai sakārtotu notikumus, pamatojoties uz to reižu skaitu.

Iespējojiet funkciju ā€œCitu vērtÄ«bu grupÄ“Å”ana atseviŔķā segmentāā€.

Tas bÅ«s noderÄ«gi, ja jÅ«su izvēlētajiem terminiem ir daudz dažādu nozÄ«mju, kuru pamatā ir ritms. Tas palÄ«dz vizualizēt pārējos datus kopumā. Tas sniegs priekÅ”statu par atlikuÅ”o notikumu procentuālo daļu.

Tagad, kad esam pabeiguŔi datu cilnes iestatīŔanu, pāriesim uz opciju cilni

Jums jāveic Ŕādas darbības:

**Noņemiet virtuļa formu, lai renderējumā būtu redzams pilns aplis.

** Izvēlieties leģendas pozīciju, kas jums patīk. Šajā gadījumā mēs tos parādīsim labajā pusē.

** Iestatiet displeja vērtÄ«bas, lai tās tiktu rādÄ«tas blakus fragmentam, lai atvieglotu lasÄ«Å”anu, un atstājiet pārējo kā noklusējuma vērtÄ«bu

ELK SIEM Open Distro: ELK un SIEM informācijas paneļu vizualizācija ELK

SaÄ«sināŔana nosaka, cik daudz vēlaties parādÄ«t no notikuma nosaukuma.

Iestatiet laiku, kurā vēlaties sākt renderÄ“Å”anu, un pēc tam noklikŔķiniet uz zilā kvadrāta.

Jums vajadzētu beigties ar kaut ko līdzīgu:

ELK SIEM Open Distro: ELK un SIEM informācijas paneļu vizualizācija ELK

Varat arī pievienot filtru savai vizualizācijai, lai filtrētu konkrēto resursdatoru, kuru vēlaties pārbaudīt, vai jebkurus parametrus, kas, jūsuprāt, ir noderīgi jūsu mērķim. Vizualizācija parādīs tikai datus, kas atbilst filtrā ievietotajai kārtulai. Šajā gadījumā mēs parādīsim tikai MITER ATT&CK datus, kas nāk no resursdatora ar nosaukumu win10.

ELK SIEM Open Distro: ELK un SIEM informācijas paneļu vizualizācija ELK

3-2- Pirmā informācijas paneļa izveide:

Informācijas panelis ir daudzu vizualizāciju kolekcija. Informācijas paneļiem ir jābūt skaidriem, saprotamiem, un tajos ir jābūt noderīgiem, deterministiskiem datiem. Šeit ir piemērs informācijas paneļiem, kurus mēs izveidojām no jauna pakalpojumam winlogbeat.

ELK SIEM Open Distro: ELK un SIEM informācijas paneļu vizualizācija ELK

Paldies par jÅ«su laiku. Es ceru, ka Å”is raksts jums noderēja. Ja vēlaties iegÅ«t vairāk informācijas par tēmu, iesakām apmeklēt oficiālā vietne.

Telegrammas tērzÄ“Å”ana vietnē Elasticsearch: https://t.me/elasticsearch_ru

Avots: www.habr.com

Pievieno komentāru