á€ááá¯á·á
áºááẠELK ááœáẠELK ááŸáá·áº SIEM áááºááŸáºáá¯ááºáá»á¬ážá áá¯á¶ááááºáá±á¬ááºááᯠáááºááŸááºááŒááºážá¡ááŒá±á¬ááºáž áá±á¬áºááŒáá«áááºá
áá±á¬ááºážáá«ážááᯠá¡á±á¬ááºáá«ááá¹ááá»á¬ážá¡ááŒá
Ạááá¯ááºážááŒá¬ážáá¬ážáááºá
1- ELK SIEM áá¯á¶ážáááºáá»ááº
2- áá¯á¶áá± áááºááŸáºáá¯ááºáá»á¬áž
3- áááºá ááááá¯á¶áž áááºááŸáºáá¯ááºáá»á¬áž áááºáá®ážááŒááºážá
ááá¯á·á áºá¡á¬ážáá¯á¶ážá á¡ááŒá±á¬ááºážá¡áá¬ááá¬ážá
áááá«ááºážá SOC as a Service (SOCasS) á¡ááœáẠá¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶ááŸáá·áº áááºážááá¬áá»á¬áž ááŒáá·áºáá»ááºááŒááºážá ELK stack - áááºáááºááŒááºážááŸáá·áº ááœá²á·á ááºážááŸá¯ ááœáá·áºáá¬ážáá±á¬ Distro ááá¯ááŒááºáá»áŸá±á¬ááºáá«á Dashboards ááŸáá·áº ELK SIEM ááᯠááŒááºáá±á¬ááºááŒááºážá - WAZUH ááŸáá·áº áá±á«ááºážá ááºááŒááºážá
- ááááá±ážááŒááºážá
- ááááºážááá¯á·ááŒááºáž
- ááŒá áºáááºááŸááºá á®áá¶áááºá·ááœá²ááŸá¯
1-ELK SiEM ááŒááºáááºáá¯á¶ážáááºááŒááºážá
ELK SIEM ááᯠ7.2 áá¯ááŸá áºá ááœááºá 25 áááºáá±á·ááœáẠáá¬ážááŸááºáž 2019 ááœáẠelk stack ááá¯á· áááŒá¬áá±ážáá®á ááá·áºááœááºážáá²á·áááºá
á€áááºááŸá¬ áá¯á¶ááŒá¯á¶áá±ážáá±á·áá¬áá°áááááá¯ááá¯ááœááºáá°ááŒá®áž á¡áá»ááºážááŒá±á á±ááẠelastic.co ááŸáááºáá®ážáá¬ážáá±á¬ SIEM ááŒá±ááŸááºážáá»ááºáá áºáá¯ááŒá áºáááºá
áá»áœááºá¯ááºááá¯á·áá¡áá¯ááºáá¬ážááŸááºážááœááºá áá»áœááºá¯ááºááá¯á·ááẠáá»áœááºá¯ááºááá¯á·áááá¯ááºááá¯áẠSIEM ááá¯áááºáá®ážááŒá®áž áá»áœááºá¯ááºááá¯á·áááá¯ááºááá¯ááºááááºážáá»á¯ááºááŸá¯áá±á¬ááºááᯠááœá±ážáá»ááºááẠáá¯á¶ážááŒááºáá²á·áááºá
áá«áá±ááá·áº ELK SIEM ááᯠá¡áááºáá±á·áá¬ááá¯á· á¡áá±ážááŒá®ážáááºááá¯á· áá»áœááºáá±á¬áºááá¯á·áááºáá«áááºá
1.1- áááºáá¶áá»ááºážáááá·áºááŒá áºáááºáá»á¬áž ááá¹á
á¡áááºááŸááºááá¹áááᯠá¡áááºááŒáá·áºáá«áááºá áááºáá¶áá±á¬ááºááœááºáá±ážááá·áºááá¹áááẠááá·áºá¡á¬áž á¡áá¯á¶ážááŸááºááœáẠáá¯ááºáá±ážááá·áº á¡ááŒá áºá¡áá»ááºáá»á¬ážááᯠááŒááºááá¯ááºá á±áááºááŒá áºáááºá
View hosts ááᯠááŸáááºááŒá®ážáá«á á€áá²á·ááá¯á·áá±á¬ á¡áá¬ááᯠáááŸáááá·áºáá«áááºá áááºááœá±á·ááŒááºáááá·áºá¡ááá¯ááºážá á€ááœááºáá»á°áá¬ááá¯á· áá»áááºáááºáá¬ážáá±á¬ host áá¯á¶ážáá¯ááŸááááº-
1 Windows 10 á
2 Ubuntu Server 18.04á
áá»áœááºá¯ááºááá¯á·ááœáẠá¡áá»áá¯ážáá»áá¯ážáá±á¬ á¡ááŒá áºá¡áá»ááºáá»á¬ážááᯠááá¯ááºá á¬ážááŒá¯ááá·áº áá¯á¶ááááºáá±á¬ááºáá»á¬ážá áœá¬ááᯠááŒááá¬ážáááºá
á¥ááá¬á¡á¬ážááŒáá·áºá á¡áááºááŸááá áºáá¯ááẠá ááºáá¯á¶ážáá»áá¯ážáá¯á¶ážááœáẠáá±á¬á·ááºá¡ááºáá±áá¬ááᯠááŒááááºá
á€áá±áá¬ááœáẠáááºááœá±á·ááŒááºááá±á¬ á€ááá¬áááᯠáá«ážáááºá¡ááœááºáž á á¯áá±á¬ááºážáá²á·áááºá á€áááºááŸá¬ áá¡á±á¬ááºááŒááºáá±á¬ á¡áá±á¬áá·áºáááºááŒááºážáá»á¬ážá áœá¬ááᯠááŸááºážááŒáááºá ááá·áºááœáẠááŸááºáááºážá¡áááºážá¡áá»á¬áž ááŸááááá·áºáááºá ááá¯á·ááŒá±á¬áá·áº á áááºááá°áá«ááŸáá·áº
1.2- ááœááºáááºááŒá áºáááºáá»á¬áž ááá¹á
ááœááºááẠááá¹áááᯠááœáŸá±á·áá«á á€áá²á·ááá¯á·áá±á¬ á¡áá¬ááᯠáááá·áºáá«áááºá á€ááá¹áááẠááá·áºááœááºáááºáá±á«áºááŸá ááŒá áºáá»ááºááá»áŸá¡á¬ážáá¯á¶ážááᯠá¡áá®ážáááºááŒáá·áºááŸá¯ááá¯ááºá á±áááºááŒá áºááŒá®áž HTTP/TLS á¡ááœá¬ážá¡áá¬á០DNS á¡ááœá¬ážá¡áá¬ááŸáá·áº ááŒááºáááŒá áºáááºááááá±ážáá»ááºáá»á¬ážá¡ááááŒá áºáááºá
2- áá¯á¶áá± áááºááŸáºáá¯ááºáá»á¬áž
áá¯á¶ážá áœá²áá°áá»á¬ážá¡ááœáẠááááá¯ááá¯ááœááºáá°á á±ááẠelastic.co áá±á¬á·ááºáá²á¡ááºáá»ááºáá®áá¬áá»á¬ážááẠELK á០ááá¬ážáááºáá¶á·ááá¯ážáá±ážáá¬ážááá·áº áá°áááºážáá°ážááºáá¬ážááᯠáááºáá®ážáá¬ážáááºá áá»áœááºá¯ááºááá¯á·áá ááºážáá»ááºááẠá€á ááºážáá»ááºážá¡ááœáẠááŒáœááºážáá»ááºááá¯ááºáá«á á€ááœáẠáá»áœááºá¯ááºááẠPacketbeat á áá°áááºáž áááºááŸáºáá¯ááºáá»á¬ážááᯠááá°áá¬á¡ááŒá Ạá¡áá¯á¶ážááŒá¯áá«áááºá
á¡áááºá áááºááẠáá±á¬ááºážáá«ážá á¡ááá·áºááŸá áºááᯠááŸááºáááºá áœá¬ ááá¯ááºáá¬áá«á ááá·áºá¡ááœáẠá¡ááá·áºá á±á¬áá·áºáá±áá±á¬ áááááá¬áá¬ážáá áºáᯠáááºáááºáá¬ážááá·áºáááºá áá«ááᯠá ááá¯ááºáá¡á±á¬ááºá
Kibana ááááºáááºáááºááºááŸá áááºááŸáºáá¯ááºáááºá¹áá±áááá¯ááœá±ážáá»ááºáá«á áá«á á¡áá±á«áºááá± áá±ááœááºááẠáááááá«á
ááŸá¬ááœá±ááŸá¯áááºááºááœáẠáá»áŸáá±á¡áááºááᯠááá·áºááœááºážáá«á
bit áá²ááŸá¬ module ááœá± á¡áá»á¬ážááŒá®ážááŸááá±ááẠáááºážááá¯á·áá áºáá¯á á®á¡ááœáẠááááºážáá»á¯ááºá¡ááá·áºáá áºáá¯ááᯠáááºáá®ážáááºááŒá áºáááºá ááá¯á·áá±á¬áº áááºááŒáœáá±á¬ module áá áºáá¯ááŸáá¬áá»áŸáẠááá¬ááá¯ááºáá±á¬áá±áá¬ááᯠááŒááááºááŒá áºáááºá
áááºá module á¡áááºááŒáá·áºáá áºáá¯ááá¯ááœá±ážáá»ááºáá«á
á€áááºááŸá¬ áááºááá¯á¶á á¶ááŒá áºáááºá PacketBeat.
áááºážááẠnetwork flow control panel ááŒá áºáááºá áááºážááẠá¡áááºááŸáá·áºá¡ááœáẠáááºáááºá IP ááááºá á¬áá»á¬ážá áááºážááŒá áºáá»á¬ážááŸáá·áº áŠážáááºáá¬áá»á¬ážá¡ááŒá±á¬ááºáž áá»áœááºá¯ááºááá¯á·á¡á¬áž ááŒá±á¬ááŒáááºááŒá áºááŒá®áž áá¯á¶ááŒá¯á¶áá±ážá ááºáá¬á០ááœá²ááŒááºážá áááºááŒá¬áá°á¡ááœáẠá¡áá¯á¶ážáááºáá±á¬ á¡áá»ááºá¡áááºáá»á¬ážá áœá¬ááá¯áááºáž áá±ážáá±á¬ááºáááºááŒá áºáááºá
3 â áááºá ááááá¯á¶áž áááºááŸáºáá¯ááºáá»á¬áž áááºáá®ážááŒááºážá
áâá- á¡ááŒá±áá¶ááá±á¬ááá¬ážáá»á¬áž
A- áááºááŸáºáá¯áẠá¡áá»áá¯ážá¡á á¬ážáá»á¬áž
á€á¡áá¬áá»á¬ážááẠááá·áºáá±áá¬ááᯠááŒááºáá±á¬ááºáááºáá±á¬ááºáááºáááºááŒá áºá á±ááẠáááºá¡áá¯á¶ážááŒá¯ááá¯ááºááá·áº ááœá²ááŒá¬ážáá±á¬ á áááºáá°ážáá¯á¶áá±á¬áºááŸá¯ á¡áá»áá¯ážá¡á á¬ážáá»á¬ážááŒá áºáááºá
á¥ááᬠáá»áœááºá¯ááºááá¯á·ááœááº-
- áá¬ážááááº
- ááŒá±áá¯á¶
- Markdown áááá»ááº
- Pie ááá¬áž
B- KQL (Kibana Query Language):
á€áááºááŸá¬ áá±áá¬ááᯠááœááºáá°á áœá¬ ááŸá¬ááœá±ááá¯ááºá á±áááºá¡ááœáẠKibana ááœáẠá¡áá¯á¶ážááŒá¯áá±á¬ áá¬áá¬á áá¬ážááŒá áºáááºá áááºážááẠááá·áºá¡á¬áž áá±áá¬á¡áá»áá¯á·ááŸááááŸáááŸáá·áº á¡ááŒá¬ážá¡áá¯á¶ážáááºáá±á¬ á¡ááºá¹áá«áááºáá»á¬ážá áœá¬ááŸááááŸá á á áºáá±ážááá¯ááºáááºááŒá áºáááºá ááá¯ááá¯ááááŸáááá¯áá«á á€ááá·áºááºááœáẠá¡áá»ááºá¡áááºáá»á¬ážááᯠáá±á·áá¬ááá¯ááºáá«áááºá
á€áááºááŸá¬ Windows 10 pro á¡áá¯á¶ážááŒá¯áá±ááá·áº host ááá¯ááŸá¬ááẠá¥ááá¬áá áºáá¯ááŒá áºáááºá
C- á á áºáá¯ááºááŸá¯áá»á¬áž-
á€á¡ááºá¹áá«áááºááẠááá·áºá¡á¬áž áááºáá¶áá°á¡áááºá ááŒá áºáááºáá¯áẠááá¯á·ááá¯áẠID á áááºááá¯á·áá²á·ááá¯á· á¡áá»áá¯á·áá±á¬ááá·áºáááºáá»ááºáá»á¬ážááᯠá á áºáá¯ááºááá¯ááºá á±áááºááŒá áºáááºá á á áºáá¯ááºááŸá¯áá»á¬ážááẠá¡áá±á¬ááºá¡áá¬ážááŸá¬ááœá±ááẠá¡áá»áááºááŸáá·áº ááŒáá¯ážá á¬ážá¡á¬ážáá¯ááºááŸá¯ááá¯ááºáᬠá á¯á¶á ááºážá á áºáá±ážááŸá¯á¡ááá·áºááᯠáá»á¬ážá áœá¬ááá¯ážáááºá á±áááºááŒá áºáááºá
D- ááááá¯á¶áž ááŒááºáá±á¬ááºááŸá¯-
MITER ATT & CK á¡ááœáẠá áááºáá°ážáá¯á¶áá±á¬áºááŒáá·áºáá¡á±á¬ááºá
á¡áááºáá¯á¶áž ááœá¬ážááá¯á·ááá¯áááºá áááºááŸáºáá¯áẠâ áááºááŸáºáá¯ááºá¡áá áºáááºáá®ážáá« â á¡áá áºáááºáá®ážáá« â Pie áááºááŸáºáá¯ááº
á¡ááœáŸááºážáá¯á¶á á¶á¡ááœáẠá¡áá»áá¯ážá¡á á¬ážááᯠáááºááŸááºáá«á ááá¯á·áá±á¬áẠááá·áºááá¯ááºáá»ááºá¡áááºááᯠááŸáááºáá«á
Enter ááŸáááºáá«á á¡áá¯á¡áá»áááºááŸá¬áá±á¬á· á¡á áááºážáá±á¬áẠááá¯ážáááºááᯠááœá±á·ááá«áááºá
áááºáááºááŸá Buckets áááºááºááœáẠáááºááœá±á·áááá·áºáááº-
â ááœá²ááŒááºážáá¬ážáá±á¬ á¡áá»ááºáá»á¬ážááẠáá±áá¬áá»á¶á·ááŸá¶á·ááŸá¯áá±á«áºáá°áááºá ááá¯ážáááºááᯠááœá²ááŒá¬ážáá±á¬ á¡á áááºá¡ááá¯ááºážáá»á¬ážá¡ááŒá Ạááœá²áá±ážáááºááŒá áºáááºá
- Split Chart ááẠá€áá áºáá¯ááá±ážááœáẠáá±á¬ááºáááºááá¯ážáááºáá áºáá¯ááᯠáááºáá®ážáááá·áºáááºá
á¡áá»ááºáá»á¬ážááᯠááœá²á á¡áá¯á¶ážááŒá¯áá«áááºá
áá»áœááºá¯ááºááá¯á·ááœá±ážáá»ááºááá·áºá¡áá¯á¶ážá¡ááŸá¯ááºážáá±á«áº áá°áááºá áá»áœááºá¯ááºááá¯á·ááá±áá¬ááᯠááŒááºáá±á¬ááºááŒáá·áºáá«áááºá á€ááá á¹á ááœáẠá áá¬ážáá¯á¶ážááẠMITER ATT & CK ááá¯áááºááœáŸááºážáá«áááºá
Winlogbeat ááœááºá á€á¡áá»ááºá¡áááºááᯠáá»áœááºá¯ááºááá¯á·á¡á¬áž áá±ážáá±á¬ááºááá·áº á¡ááœááºááᯠáá¯áá±á«áºáááº-
winlog.event_data.RuleName
áááºážááá¯á· ááŒá áºááœá¬ážááá·áº á¡ááŒáááºá¡áá±á¡ááœááºá¡áá±á«áº á¡ááŒá±áá¶á ááŒá áºáááºáá»á¬ážááᯠááŸá¬áá°áááºá¡ááœáẠáá±ááœááºáááºááá áºááᯠáááºááŸááºáá±ážáá«áááºá
áá®ážááŒá¬ážá¡ááá¯ááºážááœáẠ"á¡ááŒá¬ážáááºááá¯ážáá»á¬ážááᯠá¡á¯ááºá á¯ááœá²á·áááº" á¡ááºá¹áá«áááºááᯠááœáá·áºáá«á
áááºááœá±ážáá»ááºáá±á¬ áá±á«áá¬ááá»á¬ážááẠáá áºáááºá¡áá±á«áºá¡ááŒá±áá¶á ááœá²ááŒá¬ážáá±á¬ á¡áááá¹áá«ááºáá»á¬ážá áœá¬ááŸááá»áŸáẠáááºážááẠá¡áá¯á¶ážáááºáá«áááá·áºáááºá áááºážááẠáá»ááºáá±áá¬áá áºáá¯áá¯á¶ážááᯠááŒááºáá±á¬ááºááá¯ááºááẠáá°áá®áá±ážáááºá áááºážá ááá·áºá¡á¬áž áá»ááºááŸááá±ááá·áº á¡ááŒá áºá¡áá»ááºáá»á¬ážá áá¬ááá¯ááºááŸá¯ááºážááᯠá áááºáá°ážáá áºáá¯áá±ážáááá·áºáááºá
ááᯠáá»áœááºá¯ááºááá¯á·ááẠáá±áá¬áááºááºááᯠá áááºáááºááŸááºááŒááºáž ááŒá®ážáá±á¬á¡áá«á ááœá±ážáá»ááºááŸá¯áááºááºááá¯á· áááºááœá¬ážááŒáá«á áá¯á·
á¡á±á¬ááºáá«ááá¯á·ááᯠáááºáá¯ááºáá±á¬ááºááá«áááºá
** ááá¯ážáááºáá¯á¶ááá¹áá¬ááºááᯠáááºááŸá¬ážááŒá®áž ááá¯ááºáá±á¬áºááŸá¯ááœáẠá ááºááá¯ááºážá¡ááŒáá·áºááᯠááŒááááºá
** áááºááŸá áºáááºáá±á¬ ááá¹áá¬áá®á¡áá±á¡áá¬ážááᯠááœá±ážáá»ááºáá«á á€ááá á¹á ááœááºá áá»áœááºá¯ááºááá¯á·ááẠáááºážááá¯á·á¡á¬áž áá¬áááºááœáẠááŒááá«áááºá
**ááá¯ááá¯ááœááºáá°á áœá¬áááºááŸá¯ááá¯ááºá á±ááẠáááºážááá¯á·áá¡ááá¯á¡ááœá¬áá»á¬ážáá±ážááœááºááŒáááẠááŒááœááºáááºááá¯ážáá»á¬ážááᯠáááºááŸááºááŒá®áž áá»ááºááᯠáá¯á¶áá±á¡ááŒá áºáá¬ážááá¯ááºáá«á
ááŒááºáá±á¬ááºááŒááºážááẠááœá²á¡áááºá០áááºááŒáááá¯ááá·áº ááá¬áááᯠáá¯á¶ážááŒááºáááºá
áááºáááºááŸá¯ááᯠá áááºá á±ááá¯ááá·áºá¡áá»áááºááᯠáááºááŸááºáá«á ááá¯á·áá±á¬áẠá¡ááŒá¬áá±á¬ááºá áá¯áááºážááᯠááŸáááºáá«á
áááºá€áá²á·ááá¯á·áá±á¬á¡áá¬ááŸáá·áºá¡áá¯á¶ážáááºááá·áºáá«áááº:
áááºá á áºáá±ážááá¯áá±á¬ áá®ážááŒá¬ážá¡áááºááŸáẠááá¯á·ááá¯áẠááá·áºáááºááœááºáá»ááºá¡ááœáẠá¡áá¯á¶ážáááºáááºáᯠáááºáááºááŒááºááá·áº áááºááá·áºááá·áºáááºáá±á¬ááºáá»á¬ážááá¯áááᯠá á áºáá¯ááºááẠááá·áºá¡ááŒááºá¡á¬áá¯á¶ááá¯á· á á áºáá¯ááºááŸá¯áá áºáá¯ááá¯áááºáž ááá·áºááœááºážááá¯ááºáááºá á áááºáá°ážáá¯á¶áá±á¬áºááŸá¯ááẠá á áºáá¯ááºááŸá¯ááœáẠááá·áºááœááºážáá¬ážáá±á¬ á ááºážáá»ááºážááŸáá·áº ááá¯ááºáá®ááá·áº áá±áá¬ááá¯áᬠááŒááááºááŒá áºáááºá á€á¡ááŒá±á¡áá±ááœááºá win10 áá¯á¡áááºáá±ážáá¬ážááá·áº host ááŸáá¬áá±á¬ MITER ATT&CK áá±áá¬ááá¯áᬠááŒááá«áááºá
3-2- áááºá ááááá¯á¶áž áááºááŸáºáá¯ááºááᯠáááºáá®ážááŒááºáž-
áááºááŸáºáá¯ááºááẠá¡ááŒááºá¡á¬áá¯á¶áá»á¬ážá áœá¬ááᯠá á¯á ááºážááŸá¯áá áºáá¯ááŒá áºáááºá áááºá áááºááŸáºáá¯ááºáá»á¬ážááẠááŸááºážááŸááºážáááºážáááºážá áá¬ážáááºááá¯ááºáá±á¬á á¡áá¯á¶ážáááºáá±á¬á á¡áá¯á¶ážá¡ááŒááºáá±ážááá·áº áá±áá¬áá»á¬áž áá«áááºááá·áºáááºá á€áááºááŸá¬ winlogbeat á¡ááœáẠá¡á á០áááºáá®ážáá¬ážáá±á¬ áááºááŸáºáá¯ááºáá»á¬ážá á¥ááá¬áá áºáá¯ááŒá áºáááºá
ááá·áºá¡áá»áááºá¡ááœáẠáá»á±ážáá°ážáááºáá«áááºá áá®áá±á¬ááºážáá«ážá á¡áá¯á¶ážáááºáááºááá¯á· áá»áŸá±á¬áºááá·áºáá«áááºá áá±á«ááºážá
ááºááŸáá·áºáááºáááºáá±á¬ á¡áá»ááºá¡áááºáá»á¬ážááᯠááá¯ááá¯ááááŸáááá¯áá«áá ááœá¬ážáá±á¬ááºááŒáá·áºááŸá¯ááẠá¡ááŒá¶ááŒá¯á¡ááºáá«áááºá
Elasticsearch ááœáẠTelegram áá»ááºá
source: www.habr.com