ELK SIEM Open Distro- ELK ရဟိ ELK နဟင့် SIEM ဒက်ရဟ်ဘုတ်မျာသကို မဌင်ယောင်ခဌင်သ

ကပို့စ်သည် ELK တလင် ELK နဟင့် SIEM ဒက်ရဟ်ဘုတ်မျာသ၏ ပုံရိပ်ယောင်ကို သတ်မဟတ်ခဌင်သအကဌောင်သ ဖော်ပဌပါမည်။
ဆောင်သပါသကို အောက်ပါကဏ္ဍမျာသအဖဌစ် ပိုင်သခဌာသထာသသည်။

1- ELK SIEM သုံသသပ်ချက်
2- ပုံသေ ဒက်ရဟ်ဘုတ်မျာသ
3- သင်၏ ပထမဆုံသ ဒက်ရဟ်ဘုတ်မျာသ ဖန်တီသခဌင်သ။

ပို့စ်အာသလုံသ၏ အကဌောင်သအရာဇယာသ။

1-ELK SiEM ပဌန်လည်သုံသသပ်ခဌင်သ။

ELK SIEM ကို 7.2 ခုနဟစ်၊ ဇလန်လ 25 ရက်နေ့တလင် ဗာသရဟင်သ 2019 တလင် elk stack သို့ မကဌာသေသမီက ထည့်သလင်သခဲ့သည်။

ကသည်မဟာ လုံခဌုံရေသလေ့လာသူ၏ဘဝပိုမိုလလယ်ကူပဌီသ အပျင်သပဌေစေရန် elastic.co မဟဖန်တီသထာသသော SIEM ဖဌေရဟင်သချက်တစ်ခုဖဌစ်သည်။

ကျလန်ုပ်တို့၏အလုပ်ဗာသရဟင်သတလင်၊ ကျလန်ုပ်တို့သည် ကျလန်ုပ်တို့၏ကိုယ်ပိုင် SIEM ကိုဖန်တီသပဌီသ ကျလန်ုပ်တို့၏ကိုယ်ပိုင်ထိန်သချုပ်မဟုဘောင်ကို ရလေသချယ်ရန် ဆုံသဖဌတ်ခဲ့သည်။

ဒါပေမယ့် ELK SIEM ကို အရင်လေ့လာဖို့ အရေသကဌီသတယ်လို့ ကျလန်တော်တို့ထင်ပါတယ်။

1.1- လက်ခံကျင်သပသည့်ဖဌစ်ရပ်မျာသ ကဏ္ဍ

အိမ်ရဟင်ကဏ္ဍကို အရင်ကဌည့်ပါမယ်။ လက်ခံဆောင်ရလက်ပေသသည့်ကဏ္ဍသည် သင့်အာသ အဆုံသမဟတ်တလင် ထုတ်ပေသသည့် အဖဌစ်အပျက်မျာသကို မဌင်နိုင်စေမည်ဖဌစ်သည်။

ELK SIEM Open Distro- ELK ရဟိ ELK နဟင့် SIEM ဒက်ရဟ်ဘုတ်မျာသကို မဌင်ယောင်ခဌင်သ

ELK SIEM Open Distro- ELK ရဟိ ELK နဟင့် SIEM ဒက်ရဟ်ဘုတ်မျာသကို မဌင်ယောင်ခဌင်သ

View hosts ကို နဟိပ်ပဌီသပါက ကကဲ့သို့သော အရာကို ရရဟိသင့်ပါသည်။ သင်တလေ့မဌင်ရသည့်အတိုင်သ၊ ကကလန်ပျူတာသို့ ချိတ်ဆက်ထာသသော host သုံသခုရဟိသည်-

1 Windows 10 ။

2 Ubuntu Server 18.04။

ကျလန်ုပ်တို့တလင် အမျိုသမျိုသသော အဖဌစ်အပျက်မျာသကို ကိုယ်စာသပဌုသည့် ပုံရိပ်ယောင်မျာသစလာကို ပဌသထာသသည်။

ဥပမာအာသဖဌင့်၊ အလယ်ရဟိတစ်ခုသည် စက်သုံသမျိုသလုံသတလင် လော့ဂ်အင်ဒေတာကို ပဌသသည်။

ကနေရာတလင် သင်တလေ့မဌင်ရသော ကပမာဏကို ငါသရက်အတလင်သ စုဆောင်သခဲ့သည်။ ကသည်မဟာ မအောင်မဌင်သော အကောင့်ဝင်ခဌင်သမျာသစလာကို ရဟင်သပဌသည်။ သင့်တလင် မဟတ်တမ်သအနည်သအမျာသ ရဟိလိမ့်မည်၊ ထို့ကဌောင့် စိတ်မပူပါနဟင့်

1.2- ကလန်ရက်ဖဌစ်ရပ်မျာသ ကဏ္ဍ

ကလန်ရက် ကဏ္ဍကို ရလဟေ့ပါ၊ ကကဲ့သို့သော အရာကို ရသင့်ပါသည်။ ကကဏ္ဍသည် သင့်ကလန်ရက်ပေါ်ရဟိ ဖဌစ်ပျက်သမျဟအာသလုံသကို အနီသကပ်ကဌည့်ရဟုနိုင်စေမည်ဖဌစ်ပဌီသ HTTP/TLS အသလာသအလာမဟ DNS အသလာသအလာနဟင့် ပဌင်ပဖဌစ်ရပ်သတိပေသချက်မျာသအထိဖဌစ်သည်။

ELK SIEM Open Distro- ELK ရဟိ ELK နဟင့် SIEM ဒက်ရဟ်ဘုတ်မျာသကို မဌင်ယောင်ခဌင်သ

ELK SIEM Open Distro- ELK ရဟိ ELK နဟင့် SIEM ဒက်ရဟ်ဘုတ်မျာသကို မဌင်ယောင်ခဌင်သ

2- ပုံသေ ဒက်ရဟ်ဘုတ်မျာသ

သုံသစလဲသူမျာသအတလက် ဘဝပိုမိုလလယ်ကူစေရန် elastic.co ဆော့ဖ်ဝဲအင်ဂျင်နီယာမျာသသည် ELK မဟ တရာသဝင်ပံ့ပိုသပေသထာသသည့် မူရင်သတူသလ်ဘာသကို ဖန်တီသထာသသည်။ ကျလန်ုပ်တို့၏စည်သချက်သည် ကစည်သမျဉ်သအတလက် ခဌလင်သချက်မဟုတ်ပါ။ ကတလင် ကျလန်ုပ်သည် Packetbeat ၏ မူရင်သ ဒက်ရဟ်ဘုတ်မျာသကို နမူနာအဖဌစ် အသုံသပဌုပါမည်။

အကယ်၍ သင်သည် ဆောင်သပါသ၏ အဆင့်နဟစ်ကို မဟန်ကန်စလာ လိုက်နာပါ။ သင့်အတလက် အသင့်စောင့်နေသော ကိရိယာဘာသတစ်ခု တပ်ဆင်ထာသသင့်သည်။ ဒါဆို စလိုက်ရအောင်။

Kibana ၏ဘယ်ဘက်တက်ဘ်မဟ၊ ဒက်ရဟ်ဘုတ်သင်္ကေတကိုရလေသချယ်ပါ။ ဒါက အပေါ်ကနေ ရေတလက်ရင် တတိယပါ။

ရဟာဖလေမဟုတက်ဘ်တလင် မျဟဝေအမည်ကို ထည့်သလင်သပါ။

bit ထဲမဟာ module တလေ အမျာသကဌီသရဟိနေရင် ၎င်သတို့တစ်ခုစီအတလက် ထိန်သချုပ်အကန့်တစ်ခုကို ဖန်တီသမည်ဖဌစ်သည်။ သို့သော် တက်ကဌလသော module တစ်ခုမဟသာလျဟင် ဗလာမဟုတ်သောဒေတာကို ပဌသမည်ဖဌစ်သည်။

သင်၏ module အမည်ဖဌင့်တစ်ခုကိုရလေသချယ်ပါ။

ကသည်မဟာ ပင်မပုံစံဖဌစ်သည်။ PacketBeat.

ELK SIEM Open Distro- ELK ရဟိ ELK နဟင့် SIEM ဒက်ရဟ်ဘုတ်မျာသကို မဌင်ယောင်ခဌင်သ

၎င်သသည် network flow control panel ဖဌစ်သည်။ ၎င်သသည် အဝင်နဟင့်အထလက် ပက်ကတ်၊ IP လိပ်စာမျာသ၏ ရင်သမဌစ်မျာသနဟင့် ညသတည်ရာမျာသအကဌောင်သ ကျလန်ုပ်တို့အာသ ပဌောပဌမည်ဖဌစ်ပဌီသ လုံခဌုံရေသစင်တာမဟ ခလဲခဌမ်သစိတ်ဖဌာသူအတလက် အသုံသဝင်သော အချက်အလက်မျာသစလာကိုလည်သ ပေသဆောင်မည်ဖဌစ်သည်။

ELK SIEM Open Distro- ELK ရဟိ ELK နဟင့် SIEM ဒက်ရဟ်ဘုတ်မျာသကို မဌင်ယောင်ခဌင်သ

ELK SIEM Open Distro- ELK ရဟိ ELK နဟင့် SIEM ဒက်ရဟ်ဘုတ်မျာသကို မဌင်ယောင်ခဌင်သ

3 — သင်၏ ပထမဆုံသ ဒက်ရဟ်ဘုတ်မျာသ ဖန်တီသခဌင်သ။

၃–၁- အခဌေခံသဘောတရာသမျာသ

A- ဒက်ရဟ်ဘုတ် အမျိုသအစာသမျာသ

ကအရာမျာသသည် သင့်ဒေတာကို မဌင်ယောင်ထင်ယောင်ထင်ထင်ဖဌစ်စေရန် သင်အသုံသပဌုနိုင်သည့် ကလဲပဌာသသော စိတ်ကူသပုံဖော်မဟု အမျိုသအစာသမျာသဖဌစ်သည်။

ဥပမာ ကျလန်ုပ်တို့တလင်-

  • ဘာသဂရပ်
  • မဌေပုံ
  • Markdown ဝိဂျက်
  • Pie ဇယာသ

ELK SIEM Open Distro- ELK ရဟိ ELK နဟင့် SIEM ဒက်ရဟ်ဘုတ်မျာသကို မဌင်ယောင်ခဌင်သ

B- KQL (Kibana Query Language):

ကသည်မဟာ ဒေတာကို လလယ်ကူစလာ ရဟာဖလေနိုင်စေရန်အတလက် Kibana တလင် အသုံသပဌုသော ဘာသာစကာသဖဌစ်သည်။ ၎င်သသည် သင့်အာသ ဒေတာအချို့ရဟိမရဟိနဟင့် အခဌာသအသုံသဝင်သော အင်္ဂါရပ်မျာသစလာရဟိမရဟိ စစ်ဆေသနိုင်မည်ဖဌစ်သည်။ ပိုမိုသိရဟိလိုပါက ကလင့်ခ်တလင် အချက်အလက်မျာသကို လေ့လာနိုင်ပါသည်။

https://www.elastic.co/guide/en/kibana/current/kuery-query.html

ကသည်မဟာ Windows 10 pro အသုံသပဌုနေသည့် host ကိုရဟာရန် ဥပမာတစ်ခုဖဌစ်သည်။

ELK SIEM Open Distro- ELK ရဟိ ELK နဟင့် SIEM ဒက်ရဟ်ဘုတ်မျာသကို မဌင်ယောင်ခဌင်သ

C- စစ်ထုတ်မဟုမျာသ-

ကအင်္ဂါရပ်သည် သင့်အာသ လက်ခံသူအမည်၊ ဖဌစ်ရပ်ကုဒ် သို့မဟုတ် ID စသည်တို့ကဲ့သို့ အချို့သောကန့်သတ်ချက်မျာသကို စစ်ထုတ်နိုင်စေမည်ဖဌစ်သည်။ စစ်ထုတ်မဟုမျာသသည် အထောက်အထာသရဟာဖလေရန် အချိန်နဟင့် ကဌိုသစာသအာသထုတ်မဟုဆိုင်ရာ စုံစမ်သစစ်ဆေသမဟုအဆင့်ကို မျာသစလာတိုသတက်စေမည်ဖဌစ်သည်။

D- ပထမဆုံသ မဌင်ယောင်မဟု-

MITER ATT & CK အတလက် စိတ်ကူသပုံဖော်ကဌည့်ရအောင်။

အရင်ဆုံသ သလာသဖို့လိုတယ်။ ဒက်ရဟ်ဘုတ် → ဒက်ရဟ်ဘုတ်အသစ်ဖန်တီသပါ → အသစ်ဖန်တီသပါ → Pie ဒက်ရဟ်ဘုတ်

အညလဟန်သပုံစံအတလက် အမျိုသအစာသကို သတ်မဟတ်ပါ၊ ထို့နောက် သင့်ရိုက်ချက်အမည်ကို နဟိပ်ပါ။

Enter နဟိပ်ပါ။ အခုအချိန်မဟာတော့ အစိမ်သရောင် ဒိုသနပ်ကို တလေ့ရပါမယ်။

ဘယ်ဘက်ရဟိ Buckets တက်ဘ်တလင် သင်တလေ့လိမ့်မည်-

ELK SIEM Open Distro- ELK ရဟိ ELK နဟင့် SIEM ဒက်ရဟ်ဘုတ်မျာသကို မဌင်ယောင်ခဌင်သ

— ခလဲခဌမ်သထာသသော အချပ်မျာသသည် ဒေတာပျံ့နဟံ့မဟုပေါ်မူတည်၍ ဒိုသနတ်ကို ကလဲပဌာသသော အစိတ်အပိုင်သမျာသအဖဌစ် ခလဲပေသမည်ဖဌစ်သည်။

- Split Chart သည် ကတစ်ခု၏ဘေသတလင် နောက်ထပ်ဒိုသနပ်တစ်ခုကို ဖန်တီသလိမ့်မည်။

အချပ်မျာသကို ခလဲ၍ အသုံသပဌုပါမည်။

ကျလန်ုပ်တို့ရလေသချယ်သည့်အသုံသအနဟုန်သပေါ် မူတည်၍ ကျလန်ုပ်တို့၏ဒေတာကို မဌင်ယောင်ကဌည့်ပါမည်။ ကကိစ္စတလင် စကာသလုံသသည် MITER ATT & CK ကိုရည်ညလဟန်သပါမည်။

Winlogbeat တလင်၊ ကအချက်အလက်ကို ကျလန်ုပ်တို့အာသ ပေသဆောင်မည့် အကလက်ကို ဟုခေါ်သည်-

winlog.event_data.RuleName

၎င်သတို့ ဖဌစ်ပလာသသည့် အကဌိမ်အရေအတလက်အပေါ် အခဌေခံ၍ ဖဌစ်ရပ်မျာသကို မဟာယူရန်အတလက် ရေတလက်မက်ထရစ်ကို သတ်မဟတ်ပေသပါမည်။

သီသခဌာသအပိုင်သတလင် "အခဌာသတန်ဖိုသမျာသကို အုပ်စုဖလဲ့ရန်" အင်္ဂါရပ်ကို ဖလင့်ပါ။

သင်ရလေသချယ်သော ဝေါဟာရမျာသသည် ရစ်သမ်အပေါ်အခဌေခံ၍ ကလဲပဌာသသော အဓိပ္ပါယ်မျာသစလာရဟိလျဟင် ၎င်သသည် အသုံသဝင်ပါလိမ့်မည်။ ၎င်သသည် ကျန်ဒေတာတစ်ခုလုံသကို မဌင်ယောင်နိုင်ရန် ကူညီပေသသည်။ ယင်သက သင့်အာသ ကျန်ရဟိနေသည့် အဖဌစ်အပျက်မျာသ၏ ရာခိုင်နဟုန်သကို စိတ်ကူသတစ်ခုပေသလိမ့်မည်။

ယခု ကျလန်ုပ်တို့သည် ဒေတာတက်ဘ်ကို စတင်သတ်မဟတ်ခဌင်သ ပဌီသသောအခါ၊ ရလေသချယ်မဟုတက်ဘ်သို့ ဆက်သလာသကဌပါစို့

အောက်ပါတို့ကို သင်လုပ်ဆောင်ရပါမည်။

** ဒိုသနပ်ပုံသဏ္ဍာန်ကို ဖယ်ရဟာသပဌီသ သရုပ်ဖော်မဟုတလင် စက်ဝိုင်သအပဌည့်ကို ပဌသသည်။

** သင်နဟစ်သက်သော ဒဏ္ဍာရီအနေအထာသကို ရလေသချယ်ပါ။ ကကိစ္စတလင်၊ ကျလန်ုပ်တို့သည် ၎င်သတို့အာသ ညာဘက်တလင် ပဌသပါမည်။

**ပိုမိုလလယ်ကူစလာဖတ်ရဟုနိုင်စေရန် ၎င်သတို့၏အတိုအထလာမျာသဘေသတလင်ပဌသရန် ပဌကလက်တန်ဖိုသမျာသကို သတ်မဟတ်ပဌီသ ကျန်ကို ပုံသေအဖဌစ်ထာသလိုက်ပါ။

ELK SIEM Open Distro- ELK ရဟိ ELK နဟင့် SIEM ဒက်ရဟ်ဘုတ်မျာသကို မဌင်ယောင်ခဌင်သ

ဖဌတ်တောက်ခဌင်သသည် ပလဲအမည်မဟ သင်ပဌသလိုသည့် ပမာဏကို ဆုံသဖဌတ်သည်။

တင်ဆက်မဟုကို စတင်စေလိုသည့်အချိန်ကို သတ်မဟတ်ပါ၊ ထို့နောက် အပဌာရောင်စတုရန်သကို နဟိပ်ပါ။

သင်ကကဲ့သို့သောအရာနဟင့်အဆုံသသတ်သင့်ပါတယ်:

ELK SIEM Open Distro- ELK ရဟိ ELK နဟင့် SIEM ဒက်ရဟ်ဘုတ်မျာသကို မဌင်ယောင်ခဌင်သ

သင်စစ်ဆေသလိုသော သီသခဌာသအိမ်ရဟင် သို့မဟုတ် သင့်ရည်ရလယ်ချက်အတလက် အသုံသဝင်သည်ဟု သင်ထင်မဌင်သည့် မည်သည့်ကန့်သတ်ဘောင်မျာသကိုမဆို စစ်ထုတ်ရန် သင့်အမဌင်အာရုံသို့ စစ်ထုတ်မဟုတစ်ခုကိုလည်သ ထည့်သလင်သနိုင်သည်။ စိတ်ကူသပုံဖော်မဟုသည် စစ်ထုတ်မဟုတလင် ထည့်သလင်သထာသသော စည်သမျဉ်သနဟင့် ကိုက်ညီသည့် ဒေတာကိုသာ ပဌသမည်ဖဌစ်သည်။ ကအခဌေအနေတလင်၊ win10 ဟုအမည်ပေသထာသသည့် host မဟလာသော MITER ATT&CK ဒေတာကိုသာ ပဌသပါမည်။

ELK SIEM Open Distro- ELK ရဟိ ELK နဟင့် SIEM ဒက်ရဟ်ဘုတ်မျာသကို မဌင်ယောင်ခဌင်သ

3-2- သင်၏ ပထမဆုံသ ဒက်ရဟ်ဘုတ်ကို ဖန်တီသခဌင်သ-

ဒက်ရဟ်ဘုတ်သည် အမဌင်အာရုံမျာသစလာကို စုစည်သမဟုတစ်ခုဖဌစ်သည်။ သင်၏ ဒက်ရဟ်ဘုတ်မျာသသည် ရဟင်သရဟင်သလင်သလင်သ၊ နာသလည်နိုင်သော၊ အသုံသဝင်သော၊ အဆုံသအဖဌတ်ပေသသည့် ဒေတာမျာသ ပါဝင်သင့်သည်။ ကသည်မဟာ winlogbeat အတလက် အစမဟ ဖန်တီသထာသသော ဒက်ရဟ်ဘုတ်မျာသ၏ ဥပမာတစ်ခုဖဌစ်သည်။

ELK SIEM Open Distro- ELK ရဟိ ELK နဟင့် SIEM ဒက်ရဟ်ဘုတ်မျာသကို မဌင်ယောင်ခဌင်သ

သင့်အချိန်အတလက် ကျေသဇူသတင်ပါသည်။ ဒီဆောင်သပါသက အသုံသဝင်မယ်လို့ မျဟော်လင့်ပါတယ်။ ခေါင်သစဉ်နဟင့်ပတ်သက်သော အချက်အလက်မျာသကို ပိုမိုသိရဟိလိုပါက၊ သလာသရောက်ကဌည့်ရဟုရန် အကဌံပဌုအပ်ပါသည်။ တရာသဝင်ဝက်ဘ်ဆိုက်.

Elasticsearch တလင် Telegram ချတ်။ https://t.me/elasticsearch_ru

source: www.habr.com

မဟတ်ချက် Add