ááááºáá±á¬ááºážáá«ážáá»á¬ážááœáẠáá»áœááºá¯ááºááá¯á·ááẠelk stack ááŸáá·áº á¡áááºážáááºáááºážááŸá®ážááŒá®áž log parser á¡ááœáẠLogstash configuration file ááᯠá
áááºáááºááŸááºáá±ážáá«áááºá á€áá±á¬ááºážáá«ážááœáẠááœá²ááŒááºážá
áááºááŒá¬ááŸá¯ááŸá¯áá±á¬áá·áºá០áááºááŒááºááá¯áá±á¬á¡áá¬ááᯠáá»áœááºá¯ááºááá¯á· áááºáááºáááºááŒáá«áááºá á
áá
áºááŸáá·áº á¡áá¬á¡á¬ážáá¯á¶ážá¡ááœáẠáááºáá®ážáá¬ážááẠ- áááºážááá¯á·ááẠááááºáá»á¬ážááŸáá·áº ááá¬ážáá»á¬ážá¡ááŒá
Ạáá±á«ááºážá
ááºáá¬ážáááºá áááºááŸáºáá¯ááºáá»á¬áž. ááá±á·áá»áœááºá¯ááºááá¯á·ááẠá
áááºáá°ážáá¯á¶áá±á¬áºááŒááºážá
áá
áºá¡á¬áž á¡áá®ážáááºáá±á·áá¬ááŒáá·áºáá«áááºá áá®áá¬áá¬ááááºáá»á¬ážááŸáá·áº ááá¬ážáá»á¬ážááᯠáááºáá®ážáááºážááᯠááŒáá·áºááŸá¯áááºááŒá
áºááŒá®áž ááááºá¡áá±ááŒáá·áº Check Point firewall á០ááŸááºáááºážáá»á¬ážááᯠá¡ááŒá±áá¶á ááá¯ážááŸááºážáá±á¬ áááºááŸáºáá¯ááºáá
áºáá¯ááᯠáááºáá±á¬ááºáá«áááºá
kibana ááŸáá·áºá¡áá¯ááºáá¯ááºáááºáááááŒá±ááŸááºážááá¯áááºáá®ážáááºááŒá
áºáááºá á¡ááœáŸááºážáá¯á¶á
á¶áá¯áá¹áááááºážá¡á¬ážááŒáá·áºá á€áááºááŸá¬ á¡áá»áá¯á·áá±á¬áááá¬áá¡á áá®ááœááºáá±á¬ á¡ááœáŸááºážááááºážáá»á¬ážá á¡ááŒá±áá¶ááŒá
áºáááºá áá¯ááºáá«áááºá áá«á Kibana á á¡ááœáŸááºážá¡á¬ážáá¯á¶ážááŸá¬ á¡áá»ááºá¡áááºááœá±ááᯠááá»áááºáááºážááŸá¬ ááá¯ááá¯á¡áááºááŒá±á
áœá¬ ááŸá¬ááœá±ááá¯ááºá
á±ááá¯á·á¡ááœáẠáááºáááºáááºáááºáá«áá²á áááºážááᯠ"á
á
áºáá±ážáá±ážááááº-*" ááŸáá·áº á¡ááœáŸááºážáá¡áááºááᯠááŸáá¯á·ááŸáá¯ááºážááŒááºážááŒáá·áº áááºááŸááºáááºá á¥ááá¬á¡á¬ážááŒáá·áºá "checkpoint-2019.12.05" ááẠáá¯á¶á
á¶ááŸáá·áºááá¯ááºáá®áááá·áºáááºá ááá¯á·áá±á¬áº ááá¯ážááá¯áž "á
á
áºáá±ážáá±ážááááº" áááŸááá±á¬á·áá«á ááŸá¬ááœá±ááŸá¯ááœáẠááá°áá®áá±á¬ á¡ááœáŸááºážáá¯á¶á
á¶áá»á¬áž áá
áºáá»áááºáááºážááœáẠá¡áá»ááºá¡áááºááŸá¬ááœá±ááẠáááŒá
áºááá¯ááºááŒá±á¬ááºáž áá®ážááŒá¬ážáá±á¬áºááŒááẠááá¯á¡ááºááŒá±á¬ááºážá á¡áááºážáááºá¡ááŒá¬ááœáẠáá±á¬ááºáá±á¬ááºážáá«ážáá»á¬ážááœáẠAPI áá±á¬ááºážááá¯ááŸá¯áá»á¬ážááᯠá¡ááœáŸááºážá¡áááºááŒáá·áºááŒá
áºá
á±á áá
áºáá¯áááºážááŒáá·áºááŒá
áºá
á± ááŒá¯áá¯ááºáááºááᯠááœá±á·ááá«áááºá áá¯á¶á
á¶áá»ááºážá áá¯á¶ááẠááá
áºááŸáááºááá¯ááºáááº-
áááºážááŒá®ážáá±á¬ááºá ááŸááºáááºážáá»á¬ážá¡á¬ážáá¯á¶ážááᯠá¡ááœáŸááºážáááºááŒá®áž ááŸááºáááºáá±á¬ parser ááᯠá á®á ááºáááºááŸááºáá¬ážááŒá±á¬ááºáž Discover áá®áá°ážááœáẠá á áºáá±ážáá«áááºá áááá¯ááºáá®ááŸá¯áá»á¬ážááᯠááœá±á·ááŸááá«áá á¥ááá¬á á á¬ááŒá±á¬ááºážáá áºáá¯á០ááááºážááŒáá·áºáá áºáá¯ááá¯á· áá±áá¬á¡áá»áá¯ážá¡á á¬ážááᯠááŒá±á¬ááºážááŒááºážá Logstash configuration ááá¯ááºááᯠáááºážááŒááºááẠááá¯á¡ááºááŒá®áž ááááºá¡áá±ááŒáá·áº ááŸááºáááºážá¡áá áºáá»á¬ážááᯠááŸááºáááºá áœá¬ áá±ážáá¬ážááá¯ááºáááºááŒá áºáá«áááºá ááŸááºáááºážáá±á¬ááºážáá»á¬ážááᯠáááŒá±á¬ááºážáá²áá® ááá¯áá»ááºáá±á¬áá¯á¶á á¶áááŸáá á±áááºá¡ááœáẠááŒááºáááºá¡ááœáŸááºážáá±ážááŒááºážáá¯ááºáááºážá ááºááᬠáá°áá®áá±ážáááºá áá±á¬ááºáááºááœá²áá±á¬ááºážáá«ážáá»á¬ážááœáẠá€áá¯ááºáá±á¬ááºáá»ááºááᯠááá¯ááá¯á¡áá±ážá áááºááœá±ážááœá±ážáá«áááºá á¡á¬ážáá¯á¶áž á ááºážá áá áºááá»ááŒá áºáá«á á±á áá¯ááºáá¯á¶ááᯠááá áºááŸáááºááá¯ááºáááº-
ááŸááºáááºážáá»á¬ážááẠáá±áá¬áá°áá¬ážááŒá®ážá ááá¯ááá¯áááºááŸá¬ áá»áœááºá¯ááºááá¯á·ááẠáááºááŸáºáá¯ááºáá»á¬ážááᯠá áááºáááºáá±á¬ááºááá¯ááºááŒá®ááŒá áºáááºá áá¯á¶ááŒá¯á¶áá±ážáá¯ááºáá¯ááºáá»á¬ážá០áááºááŸáºáá¯ááºáá»á¬ážá ááœá²ááŒááºážá áááºááŒá¬ááŸá¯á¡áá±á«áº á¡ááŒá±áá¶á á¡ááœá²á·á¡á ááºážáá áºáá¯ááŸá ááááºážá¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážá¡ááŒá±á¡áá±ááᯠáááºáá¬ážáááºááá¯ááºááŒá®áž áááºááŸááá°áá«áááœáẠá¡á¬ážáááºážáá»ááºáá»á¬ážááᯠááŸááºážááŸááºážáááºážáááºážááŒááºáááŒá®áž áááºážááá¯á·á¡á¬áž áááºááŸá¬ážááẠáááºážáááºážáá»á¬ážááᯠáá®ááœááºááŒá®ážáá±á¬ááºááœáẠáá¯ááºáá±á¬ááºááá¯ááºáááºá á áááºáá°ážáá¯á¶áá±á¬áºááŒááºážáááááá¬áá»á¬ážá áœá¬ááᯠá¡áá¯á¶ážááŒá¯á áááºááŸáºáá¯ááºáááºáá áºáá¯ááᯠáááºáá±á¬ááºááŒáá«á áá¯á·á áááºááŸáºáá¯ááºááœáẠá¡á áááºá¡ááá¯ááºáž 5 áᯠáá«áááºáá«áááº-
- áá¬ážááœá¬ážáá»á¬ážááŒáá·áº ááŸááºáááºážá á¯á á¯áá±á«ááºáž á¡áá±á¡ááœááºááᯠááœááºáá»ááºááẠááá¬áž
- á¡áá±ážáá«áá±á¬ IPS áááºááŸááºáá»á¬ážáá±á«áºááœááºááá¬áž
- ááŒáááºážááŒá±á¬ááºááŸá¯áá¬ááœááºááŒááºážááá¯ááºáᬠááŒá áºáááºáá»á¬ážá¡ááœáẠááœááºáááºááá¬áž
- áá°ááŒáá¯ááºá¡áá»á¬ážáá¯á¶áž áááºáááºáá²á·ááá·áº ááá¯ááºáá»á¬áž ááá¬áž
- á¡áá¹ááá¬ááºá¡ááŸááá¯á¶áž application áá»á¬ážá¡áá¯á¶ážááŒá¯ááŸá¯ááá¯ááºáá¬ááá¬áž
á áááºáá°ážáá¯á¶áá±á¬áºááá¯ááºáá±á¬ ááááºážááááºážáá»á¬áž áááºáá®ážááẠáá®áá°ážááá¯á· ááœá¬ážááá«áááºá ááŒááºáá±á¬ááºá áá»áœááºá¯ááºááá¯á· áááºáá±á¬ááºááá¯áá±á¬ ááááºážááááºážááᯠááœá±ážáá«á ááá¯ááºááŒáá¡á±á¬ááºá
áá«ážááŒáá·áº ááŸááºáááºáž á á¯á á¯áá±á«ááºáž á¡áá±á¡ááœááºááᯠááœááºáá»ááºááẠááá¬áž
áá®ááá¯áá¯ááºááá¯á·á áá¯á¶áá áºáá¯ááá¯ááœá±ážáá«á áá±áá¬ááá¬ážááááºáááºáá®ážááŒááºážá¡ááœáẠáá»áœááºá¯ááºááá¯á·ááẠá ááºáá á¹á ááºážáá²ááá¯á· áá»áá±á¬ááºáá±áááºá áááºáááºááœáẠáá¯á¶ááááºáááºáá»á¬ážááŒá áºáááºá áá¬áááºááœáẠáááºááŸááááºáááºáá»á¬ážááœáẠáááºážááẠáááºááá¯á·áááºáá¯á¶ááŒá áºáá±áááºáááºážá áŠážá áœá¬á ááŒá®ážááœá¬ážáá±á¬ ááá¬ážáá¯á¶ááá¹áá¬ááºááᯠáá»áœááºá¯ááºááá¯ááºááŒáá«áááºá ááá¯á·áá±á¬áẠáááºáááºáá»á¬ážááŸáááá·áº áá»áœááºá¯ááºááá¯á·ááẠáá¯á¶á¡á¬áž ááá áºááŸáááºááá¯ááºáááº-
áá¯á¶á áá±á¬ááºáááºá¡áá±ážá áááºáááºáááºáá»á¬ážá áá¯á¶á¡á¬áž ááá áºááŸáááºááá¯ááºáááº-
áááºáááºááœá±ááᯠááŒáá·áºáá¡á±á¬ááºá
á¡á ááá±á¬á· ááŒááºáááºáá¬ážáá«áááºá ááá¯ááºážáá¬ááŸá¯áá»á¬ážá€áááºááŸá¬ á¡ááœááºá¡á¬ážáá¯á¶ážááᯠáá±á«ááºážá ááºážááá·áº áááºááá¯ážááŒá áºáááºá áááºááá áºáá»á¬ážááᯠá á¬ááœááºá á¬áááºážáá»á¬ážá០áá áºáááºážááá¯ááºáá áºáááºáž áá¯ááºáá°áá¬ážáá±á¬ áááºááá¯ážáá»á¬ážá¡áá±á«áº á¡ááŒá±áá¶á ááœááºáá»ááºáá«áááºá áááºááá¯ážáá»á¬ážááᯠáá»á¬ážáá±á¬á¡á¬ážááŒáá·áº áá¯ááºáá°ááŒáááºá áááºááœááºáž document áá»á¬ážááá¯áá¬áá scripts áá»á¬ážááá¯áá« áá¯ááºáá±ážááá¯ááºáááºá áá®ááá á¹á ááŸá¬ áá»áœááºáá±á¬áºááá¯á· ááá·áºáá¬ážáááºá á á¯á ááºážááŸá¯- á¡áá±á¡ááœáẠ(á á¯á á¯áá±á«ááºáž ááŸááºáááºážá¡áá±á¡ááœááº)á
áááºážáá±á¬ááºá áá»áœááºá¯ááºááá¯á·ááẠááá¬ážááᯠáááºááá áºááœááºáá»ááºááá·áº á¡ááá¯ááºážáá»á¬áž (á¡ááœááºáá»á¬áž) ááœá²áá¬ážáááºá á€áá¯ááºáá±á¬ááºáá»ááºááᯠBuckets áááºáááºááŒáá·áº áá¯ááºáá±á¬ááºáááºá áááºážááœáẠáááºáááºááœá±ážáá»ááºá áᬠ2 áá¯áá«ááŸááááº-
- á¡áááºážááœá²ááŒááºáž - áá±á¬áºáá¶áá»á¬ážááᯠáá±á«ááºážááá·áºáᬠááá¬ážááᯠá¡áááºážááá¯ááºááœá²áááºá
- split table - áá®ážááŒá¬ážáááºáááºáá áºáá¯ááááºááá¯ážáá»á¬ážááá¯á¡ááŒá±áá¶á ááá¬ážáá»á¬ážá áœá¬ááá¯á· ááá¯ááºážááŒá¬ážááŒááºážá
Ð áá¯á¶áž áá±á¬áºáá¶áá»á¬áž ááá¯á·ááá¯áẠááá¬ážáá»á¬ážá áœá¬ááᯠáááºáá®ážááẠááœá²ááŒá¬ážááŸá¯áá»á¬ážá áœá¬ááᯠáááºááá·áºááœááºážááá¯ááºáááºá á€áá±áá¬ááœáẠááá·áºáááºáá»ááºáá»á¬ážááẠáá¯áá¹áááááºážáá«áááºá áá±á«ááºážá ááºážááŸá¯ááœááºá á¡ááá¯ááºážáá»á¬ážááœá²ááẠáááºááá·áºáááºážáááºážááᯠá¡áá¯á¶ážááŒá¯áááº- ipv4 á¡ááá¯ááºážá¡ááŒá¬ážá áááºá¡ááá¯ááºážá¡ááŒá¬ážá á ááºážáá»á¥áºážá ááºážáááºážáá»á¬áž á áááºááŒáá·áº ááœá±ážáá»ááºááá¯ááºáá«áááºá á áááºáááºá á¬ážá áá¬á¡áá±á¬ááºážáá¯á¶ážááœá±ážáá»ááºááŸá¯ááá±á¬á· á¡ááá¡áá»áá«áá²á á ááºážáá»ááºážá ááºážáááºážáá»á¬áž О áááá¬áááºááŸá¬ážáá±á¬á ááºážáá»á¥áºážáá»á¬ážáá®ážááŒá¬ážá¡ááœáŸááºážá¡ááœááºáá áºáá¯ááááºááá¯ážáá»á¬ážá¡ááá¯ááºáž á¡ááá¯ááºážááá¯ááºážááœá²ááŒááºážááᯠáá¯ááºáá±á¬ááºáááºá áááºážááá¯á·ááŒá¬ážááŸáááœá¬ááŒá¬ážáá»ááºááẠááŒááºáá±ážáá¬ážáá±á¬áááºááá¯ážáá»á¬ážááŸáá·áº áááºážááá¯á·áááŒáááŸá¯ááœáẠáááºááŸááá«áááºá áá»áœááºá¯ááºááá¯á·ááẠá á¬ážááœá²ááᯠáá«ážááœá¬ážáá»á¬ážá¡áááºááŒáá·áº ááá¯ááºážááŒá¬ážááá¯áá±á¬ááŒá±á¬áá·áº á¡ááœááºááᯠááœá±ážáá»ááºáá« - product.keyword áá«á á¡ááœááºá¡á á¬ážááᯠ25 ááŒááºáááºááá¯ážáá»á¬ážá¡ááŒá ẠáááºááŸááºáá«á
á á¬ááŒá±á¬ááºážáá»á¬ážá¡á á¬áž elasticsearch ááẠáá±áá¬á¡áá»áá¯ážá¡á á¬áž 2 áá¯ááᯠá¡áá¯á¶ážááŒá¯áááº- á á¬áá¬ážá О keyword ááá¯. áááºááẠá á¬áá¬ážá¡ááŒáá·áºá¡á á¯á¶ááŸá¬ááœá±ááŸá¯ááᯠáá¯ááºáá±á¬ááºááá¯áá«áá áááºáááŸá¬ááœá±áá±ážáááºáá±á¬ááºááŸá¯ááᯠáá±ážáá¬ážááá·áºá¡áá« á¡ááœááºá¡áááºááŒá±ááá·áºá¡áá¬ááŒá áºááá·áº á á¬áá¬ážá¡áá»áá¯ážá¡á á¬ážááᯠá¡áá¯á¶ážááŒá¯ááá·áºáááºá á¥ááá¬á áááºáááºááŸááºááŸááºá¡ááœááºáááºááá¯áž (á á¬áá¬áž) ááœáẠá áá¬ážáá¯á¶ážáá áºáá¯á¶ážááá±á¬áºááŒáá»ááºááᯠááŸá¬ááœá±áá±ááŒááºážááŒá áºáááºá áááá»áá±á¬ááá¯ááºáá®ááŸá¯áá áºáá¯ááá¯áᬠááá¯áá»ááºáá«áá áá±á¬á·áá»ááºá á¬áá¯á¶ážá¡áá»áá¯ážá¡á á¬ážááᯠá¡áá¯á¶ážááŒá¯ááá·áºáááºá ááá¯á·á¡ááŒááºá áá»áœááºá¯ááºááá¯á·áááá á¹á ááœááºá ááá¯ááá¯áááºááŸá¬ á á®ááẠááá¯á·ááá¯áẠá á¯á ááºážááŸá¯ ááá¯á¡ááºáá±á¬ á¡ááœááºáá»á¬ážá¡ááœáẠáá±á¬á·á áá¬ážáá¯á¶ážáá±áá¬á¡áá»áá¯ážá¡á á¬ážááᯠá¡áá¯á¶ážááŒá¯ááá·áºáááºá
ááááºá¡áá±ááŒáá·áº Elasticsearch ááẠáá¯ááºáá¯ááºá¡ááœááºááŸá áááºááá¯ážááŒáá·áº áá±á«ááºážá ááºážáá¬ážáá±á¬ á¡áá»áááºáá áºáá¯á¡ááœáẠááŸááºáááºážá¡áá±á¡ááœááºááᯠáá±ááœááºáááºá Custom Label ááœááºá áá»áœááºá¯ááºááá¯á·ááẠááá¬ážááœááºááŒáááá·áº áá±á¬áºáá¶á¡áááºááᯠáááºááŸááºááŒá®ážá ááŸááºáááºážáá»á¬ážááᯠá á¯áá±á¬ááºážááá·áºá¡áá»áááºááᯠáááºááŸááºáá«á áááºáááºááŒááºážááᯠá áááºáá« - Kibana ááẠelasticsearch ááá¯á· áá±á¬ááºážááá¯áá»ááºáá áºáᯠáá±ážááá¯á·áááºá áá¯á¶á·ááŒááºááŸá¯ááᯠá á±á¬áá·áºááŒá®áž áááºáá¶áááŸááá±á¬áá±áá¬ááᯠááŒááºáá±á¬ááºá á±áááºá á á¬ážááœá²á¡áááºááá·áºááŒá áºáá«ááŒá®á
ááŒáááºážááŒá±á¬ááºááŸá¯áá¬ááœááºááŒááºážááŒá áºáááºáá»á¬ážá¡ááœáẠá ááºááá¯ááºážáá¯á¶ááá¬áž
á¡áá°ážá áááºáááºá á¬ážá áá¬ááŸá¬ áá¬ááá¯ááºááŸá¯ááºážáá áºáá¯á¡áá±ááŒáá·áº áá¯á¶á·ááŒááºááŸá¯áááºáá»áŸááŸááááºááŸáá·áºáááºáááºááá·áº á¡áá»ááºá¡áááºááŒá áºáááºá detect О áá¬ážáá®áž áááºááŸááá¯á¶ááŒá¯á¶áá±ážáá°áá«áááŸá ááááºážá¡áá»ááºá¡ááẠáá¯á¶ááŒá¯á¶áá±ážááá¯ááºáᬠá¡ááŒá áºá¡áá»ááºáá»á¬ážá á€á¡ááŒá±á¡áá±á¡ááœáẠá¡ááá¯ááºážáá¯á¶ááá¬ážááẠáá±á¬ááºážá áœá¬á¡áá¯ááºáá¯ááºáááºá Visualize ááœáẠááœá±ážáá« - á ááºááá¯ááºážáá¯á¶ááá¬áž. áááºááá áºááœááºáááºáž áá»áœááºá¯ááºááá¯á·ááẠááŸááºáááºážá¡áá±á¡ááœááºááŒáá·áº áá±á«ááºážá ááºážááŸá¯ááᯠáááºááŸááºáááºá áá¯á¶ážáá»á¬ážááœáẠáá»áœááºá¯ááºááá¯á·ááẠTerms => action ááᯠááá·áºáá¬ážáááºá
á¡áá¬á¡á¬ážáá¯á¶ážááŸááºáááºáá¯á¶ááááºá ááá¯á·áá±á¬áºááááºááẠblades á¡á¬ážáá¯á¶ážá¡ááœááºáááºááá¯ážáá»á¬ážááá¯ááŒááááºá ááŒáááºážááŒá±á¬ááºááŸá¯áá¬ááœááºááŒááºážáá°áá±á¬ááºá¡ááœááºážá¡áá¯ááºáá¯ááºáá±á¬ááá¯áá«ážáá»á¬ážááŒáá·áºáá¬á á áºáá¯ááºáááºááá¯á¡ááºáááºá áá«ááŒá±á¬áá·áº áá»áœááºáá±á¬áºááá¯á·á áá«ááᯠáá±áá»á¬áááºááŸááºáá¬ážáááºá áá±á á Ạááááºážá¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážááŒá áºáááºáá»á¬ážá¡ááœáẠáá¬áááºááŸááá±á¬ áá«ážááœá¬ážáá»á¬ážáá±á«áºááœááºáᬠá¡áá»ááºá¡áááºááŸá¬ááœá±áááºá¡ááœáẠ- áá¯ááºáá¯ááº- ("Anti-Bot" ááá¯á·ááá¯áẠ"ááá¯ááºážáááºá áºá¡áá áº" ááá¯á·ááá¯áẠ"DDoS Protector" ááá¯á·ááá¯áẠ"SmartDefense" ááá¯á·ááá¯áẠ"Threat Emulation")á áá¯á¶ááᯠááŸáááºááááá¯ááºáááº-
ááá¯ááá¯á¡áá±ážá áááºáááºáááºáá»á¬ážá áá¯á¶á¡á¬áž ááá áºááŸáááºááá¯ááºáááº-
IPS ááœá²ááá¬áž
áá±á¬ááºáá áºáá¯á á¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážááŸá¯áá±á¬áá·áºá០á¡ááœááºá¡áá±ážááŒá®ážáááºááŸá¬ áá«ážáá±á«áºááŸá á¡ááŒá áºá¡áá»ááºáá»á¬ážááᯠááŒáá·áºááŸá¯á á áºáá±ážááŒááºážáááºááŒá áºáááºá á IPS О ááŒáááºážááŒá±á¬ááºááŸá¯ á¡áá¯áá°ááŸá¯ááᯠááááºááá¯á·ááá¬ážáá«áá°ážá áááºááŸááá°áá«áááᯠáá¬ážáá®ážááẠáááºááŸááºááᯠááŒá±á¬ááºážáá²ááẠááá¯á·ááá¯áẠá¡ááœá¬ážá¡áá¬ááŸááºáááºáá«á áááºááŸááºááᯠáá á áºáá±ážáá«ááŸáá·áºá áá»áœááºá¯ááºááá¯á·ááẠáá±á¬áºáá¶á¡áá»á¬ážá¡ááŒá¬ážááᯠáááºáá®ážááá·áº áá áºáá¯áááºážáá±á¬ ááŒá¬ážáá¬ážáá»ááºááŒáá·áº áááá¥ááá¬á¡ááá¯ááºáž ááá¬ážááᯠáááºáá®ážáááº- Protections.keywordá severity.keywordá product.keywordá originsicname.keywordá ááááºážá¡áá»ááºá¡ááẠáá¯á¶ááŒá¯á¶áá±ážááá¯ááºáᬠááŒá áºáááºáá»á¬ážá¡ááœáẠáá¬áááºááŸááá±á¬ áá«ážááœá¬ážáá»á¬ážáá±á«áºááœááºáᬠá¡áá»ááºá¡áááºáá»á¬ážááᯠááŸá¬ááœá±áááºá¡ááœáẠá á áºáá¯ááºááŸá¯áá áºáá¯ááᯠáááºááŸááºáá« - áá¯ááºáá¯ááº- ("SmartDefense" ááá¯á·ááá¯áẠ"Threat Emulation")á áá¯á¶ááᯠááŸáááºááááá¯ááºáááº-
áá±á¬ááºáááºá¡áá±ážá áááºáááºáááºáá»á¬ážá áá¯á¶á¡á¬áž ááá áºááŸáááºááá¯ááºáááº-
áá°ááŒáá¯ááºá¡áá»á¬ážáá¯á¶áž áááºááŒáá·áºáá²á·ááá·áº áááºááá¯ááºáá»á¬ážá¡ááœáẠááá¬ážááœááºáá»á¬áž
áá®ááá¯áá¯ááºááá¯á·á áá¯á¶áá áºáá¯áááºáá®ážáá« - áá±á«ááºááá¯ááºáá¬áž. áá»áœááºá¯ááºááá¯á·ááẠáááºááá áºáá áºáá¯á¡ááŒá Ạáá±ááœááºááŒááºáž (Y áááºááá¯áž) ááᯠá¡áá¯á¶ážááŒá¯ááŒá®áž X áááºááá¯ážáá±á«áºááœáẠáá»áœááºá¯ááºááá¯á·ááẠáááºááá¯ážáá»á¬ážá¡ááŒá Ạâappi_nameâ ááᯠá¡áá¯á¶ážááŒá¯áá«áááºá á€áá±áá¬ááœáẠá¡áááºážáááºááŸáá·áºááœááºáá áºáᯠááŸááááº- áááºááŸááá¬ážááŸááºážááœáẠáááºáááºáá»á¬ážááᯠáá¯ááºáá±á¬ááºáá«áá ááá¯ááºáá»á¬ážá¡á¬ážáá¯á¶ážááᯠáá±á¬ááºá á¯á¶ááá¬ážááœáẠáá°áá®áá±á¬á¡áá±á¬ááºááŒáá·áº á¡ááŸááºá¡áá¬ážááŒá¯áááá·áºáááºá áááºážááá¯á·ááᯠá¡áá±á¬ááºá á¯á¶á á±áááºá¡ááœáẠáá»áœááºá¯ááºááá¯á·ááẠáá±á¬ááºáááºáááºáááºáá áºáá¯ááᯠá¡áá¯á¶ážááŒá¯ááẠ- "split series"á áááºážááẠáááºááœá±ážáá»ááºáá¬ážáá±á¬áááºáááºá០á¡áááºááá·áºáá¯ááºáá¬ážáá±á¬áá±á¬áºáá¶ááᯠáá±á¬ááºáááºáááºááá¯ážáá»á¬ážá áœá¬ááá¯á· ááá¯ááºážááŒá¬ážááá¯ááºá á±áá«áááºá á€ááœá²áá±ááŸá¯ááᯠá¡áááºááá¯ááºáá¯ááºááœáẠáááºááá¯ážáá»á¬ážá¡ááá¯áẠáá±á¬ááºá á¯á¶áá±á¬áºáá¶áá áºáá¯á¡ááŒá Ạááá¯á·ááá¯áẠX áááºááá¯ážáá±á«áºááŸá á¡áá»áá¯á·áá±á¬áááºááá¯ážá¡ááá¯áẠáá±á¬áºáá¶á¡áá»á¬ážá¡ááŒá¬ážááᯠáááºáá®ážáááºá¡ááœáẠáá¯á¶ááŸááºáá¯ááºááœáẠá¡áá¯á¶ážááŒá¯ááá¯ááºáááºá á€ááá á¹á ááœááºá á€áá±áá¬ááœáẠáá»áœááºá¯ááºááá¯á·á¡áá¯á¶ážááŒá¯áááºá X áááºááá¯ážáá±á«áºááŸááááºááá¯ážááŸáá·áº áá°áá®áá±á¬ááŒá±á¬áá·áº áá±á¬áºáá¶á¡á¬ážáá¯á¶ážááᯠáá±á¬ááºá á¯á¶ááŒá áºá¡á±á¬áẠááŒá¯áá¯ááºááá¯ááºá á±áááºá áááºážááá¯á·ááᯠáá¬áááºá¡áá±á«áºááŸá á¡áá±á¬ááºáá»á¬ážááŒáá·áº ááœáŸááºááŒáááºááŒá áºáááºá áá»áœááºá¯ááºááá¯á·áááºááŸááºáá¬ážáá±á¬ á á áºáá¯ááºááŸá¯ááœáẠ- áá¯ááºáá¯ááº- "URL Filtering" áááºáááºáá²á·ááá·áºááá¯ááºáá»á¬ážáá±á«áºááœááºáᬠá¡áá»ááºá¡áááºáá»á¬ážááᯠááŒááºááá¯ááºáááºá áá¯á¶á¡á¬áž ááá áºááŸáááºááá¯ááºáááº-
áááºáááºáá»á¬áž
á¡áá¹ááá¬ááºá¡ááŸááá¯á¶áž á¡áá¯á¶ážáá»áááá¯ááááºáá»á¬ážá¡áá¯á¶ážááŒá¯ááŸá¯á¡áá±á«áº áá¯á¶ááŒááºáž
áá®ááá¯áá¯ááºááá¯á·á áá±á«ááºááá¯ááºáá¬ážááá¯áááºáá®ážáá«á áá»áœááºá¯ááºááá¯á·ááẠáááºááá áºáá áºáá¯á¡ááŒá Ạáá±ááœááºááŒááºáž (Y áááºááá¯áž) ááᯠá¡áá¯á¶ážááŒá¯ááŒá®áž X áááºááá¯ážááœáẠá¡áá¯á¶ážááŒá¯áá¬ážáá±á¬ á¡ááá®áá±ážááŸááºážáá»á¬ážá á¡áááºááᯠáááºááá¯ážáá»á¬ážá¡ááŒá Ạ"appi_name" ááᯠá¡áá¯á¶ážááŒá¯áá«áááºá á¡áá±ážááŒá®ážáá¯á¶ážááŸá¬ á á áºáá¯ááºááŒááºáž áááºááẠ- áá¯ááºáá¯ááº- "áá»áŸá±á¬ááºááœáŸá¬ááááºážáá»á¯ááºáá±áž" AND app_risk- (4 ááá¯á·ááá¯áẠ5 ááá¯á·ááá¯áẠ3) AND áá¯ááºáá±á¬ááºáá»ááº- "áááºáá¶áááº" á áá»áœááºá¯ááºááá¯á·ááẠá¡áá±ážáá«áá±á¬á ááŒáá·áºáá¬ážáá±á¬á á¡áááºá¡áááºá¡áá¹ááá¬ááºááá¯ááºáá»á¬ážá¡ááŒá Ạá¡áá»áá¯ážá¡á á¬ážááœá²áá¬ážáá±á¬ ááá¯ááºáá»á¬ážááá¯áᬠá¡ááá®áá±ážááŸááºážááááºážáá»á¯ááºáá«ážááŒáá·áº á á áºáá¯ááºáᬠá€ááá¯ááºáá»á¬ážááá¯á·áááºáá±á¬ááºááœáá·áºááŸáááŸáᬠááŸááºáááºážáá»á¬ážááᯠá á áºáá¯ááºáá«áááºá áá¯á¶ááᯠááŸáááºááááá¯ááºáááº-
áááºáááºáá»á¬ážá ááŸáááºááá¯ááºáááº-
ááá¯ááºááœááº
áááºááŸáºáá¯ááºáá»á¬ážááᯠááŒáá·áºááŸá¯ááŒááºážááŸáá·áº áááºáá®ážááŒááºážááẠáá®ážááŒá¬áž áá®áá°áž á¡ááŒá±á¬ááºážá¡áá¬áá áºáᯠááŒá áºááẠ- Dashboard. á¡áá¬á¡á¬ážáá¯á¶ážááẠá€áá±áá¬ááœáẠááá¯ážááŸááºážáááºá áááºááŸáºáá¯ááºá¡áá áºááᯠáááºáá®ážáá¬ážááŒá®ážá áááºážááœáẠááŒááºáá±á¬ááºáááºááŒááºáá»ááºáá áºáá¯ááᯠáá±á«ááºážááá·áºáááºá áááºážááá±áá¬ááœáẠáá¬ážááŸáááŒá®áž áá«áááºá
áá»áœááºá¯ááºááá¯á·ááẠá¡ááœá²á·á¡á ááºážáá áºáá¯ááŸá ááááºážá¡áá»ááºá¡ááẠáá¯á¶ááŒá¯á¶áá±ážá¡ááŒá±á¡áá±á á¡ááŒá±áá¶á¡ááŒá±á¡áá±ááᯠáááºáá¬ážáááºááá¯ááºááá·áº áááºááŸáºáá¯ááºáá áºáá¯ááᯠáááºáá®ážáá±áááºá áá¯ááºáá«áááºá Check Point á¡ááá·áºááœááºáᬠáá¯ááºáá¯á¶á¡á¬áž ááá áºááŸáááºááá¯ááºáááº-
á€ááááºáá»á¬ážááᯠá¡ááŒá±áá¶á Firewall ááœáẠáááºááá·áºá¡áá±ážáá«áá±á¬ áááºááŸááºáá»á¬ážááᯠáááááºááá¯á·áá¬ážááááºážá á¡áá¯á¶ážááŒá¯áá°áá»á¬ážááœá¬ážááá·áºáá±áá¬ááŸáá·áº áááºážááá¯á·á¡áá¯á¶ážááŒá¯ááá·áº á¡áá¹ááá¬ááºá¡ááŸááá¯á¶ážá¡ááºááºáá»á¬ážááᯠáá»áœááºá¯ááºááá¯á· áá¬ážáááºááá¯ááºáá«áááºá
áá±á¬ááºáá»ááº
Kibana ááœáẠá¡ááŒá±áá¶á¡ááŒááºá¡á¬áá¯á¶áá¯á¶áá±á¬áºááŒááºážá áœááºážáááºááᯠáá»áœááºá¯ááºááá¯á·ááŒáá·áºááŸá¯ááŒá®áž áááºááŸáºáá¯ááºáá áºáá¯áááºáá±á¬ááºáá²á·áá±á¬áºáááºáž áááºážááẠáá±ážáááºáá±á¬á¡á áááºá¡ááá¯ááºážáá áºáá¯áá¬ááŒá áºáááºá ááá¯á·á¡ááŒáẠáááºáááºážááœáẠááŒá±áá¯á¶áá»á¬ážáááºáá±á¬ááºááŒááºážá elasticsearch á áá áºááŒáá·áºáá¯ááºáá±á¬ááºááŒááºážá API áá±á¬ááºážááá¯ááŸá¯áá»á¬ážá á¡ááá¯á¡áá»á±á¬ááºá áá áºááŸáá·áº á¡ááŒá¬ážá¡áá¬áá»á¬ážá áœá¬ááᯠáááá»áœááºážááŒááºážááá¯á·ááᯠáá®ážááŒá¬ážááŒáá·áºááŸá¯áá«áááºá
áá«ááŒá±á¬áá·áº á
á±á¬áá·áºááŒáá·áºáá« (
source: www.habr.com