
Czym dobry specjalista ds. bezpieczeństwa w IT różni się od zwykłego? Nie tym, że potrafi z pamięci wymienić liczbę wiadomości, które menedżer Igor wysłał wczoraj koleżance Marii. Dobry specjalista ds. bezpieczeństwa stara się wcześniej zidentyfikować potencjalne naruszenia i wychwytywać je w czasie rzeczywistym, wkładając wszelkie siły, aby nie dopuścić do kontynuacji incydentu. Systemy zarządzania zdarzeniami bezpieczeństwa (SIEM, od Security Information and Event Management) znacznie upraszczają zadanie szybkiego rejestrowania i blokowania wszelkich prób naruszeń.
Tradycyjnie systemy SIEM łączą w sobie system zarządzania bezpieczeństwem informacji oraz system zarządzania zdarzeniami bezpieczeństwa. Ważną cechą tych systemów jest analiza zdarzeń bezpieczeństwa w czasie rzeczywistym, co pozwala reagować na nie przed wystąpieniem rzeczywistej szkody.
Podstawowe zadania systemów SIEM:
- Zbieranie i normalizacja danych
- Korelacja danych
- Powiadamianie
- Panele wizualizacyjne
- Organizacja przechowywania danych
- Wyszukiwanie i analiza danych
- Raportowanie
Przyczyny wysokiego popytu na systemy SIEM
W ostatnim czasie znacząco zwiększyły się złożoność oraz koordynacja ataków na systemy informacyjne. Wraz z tym komplikuje się także stosowany zestaw środków ochrony informacji — sieciowe i hostowe systemy wykrywania włamań, systemy DLP, systemy antywirusowe oraz zapory sieciowe, skanery podatności i inne. Każde z tych narzędzi generuje potok zdarzeń o różnym poziomie szczegółowości, a często atak można dostrzec tylko przez nałożenie zdarzeń z różnych systemów.
Na temat wszelkich komercyjnych systemów SIEM wiele już , ale proponujemy krótki przegląd bezpłatnych, pełnoprawnych systemów SIEM open source, które nie mają sztucznych ograniczeń co do liczby użytkowników lub objętości przechowywanych danych, a także łatwo się skalują i są wspierane. Mamy nadzieję, że pomoże to ocenić potencjał takich systemów i podjąć decyzję, czy warto integrować takie rozwiązania w procesy biznesowe firmy.
AlienVault OSSIM

AlienVault OSSIM to open-source wersja AlienVault USM, jednej z wiodących komercyjnych systemów SIEM. OSSIM jest frameworkiem składającym się z kilku projektów z otwartym kodem źródłowym, w tym z systemu wykrywania intruzji Snort, systemu monitorowania sieci i węzłów Nagios, hostowego systemu wykrywania intruzji OSSEC oraz skanera luk w zabezpieczeniach OpenVAS.
Do monitorowania urządzeń używany jest AlienVault Agent, który wysyła logi z hosta w formacie syslog do platformy GELF lub może być używany z wtyczkami do integracji z usługami zewnętrznymi, takimi jak usługa odwrotnego proxy stron Cloudflare lub system autoryzacji wieloskładnikowej Okta.
Wersja USM różni się od OSSIM rozbudowaną funkcjonalnością zarządzania logami, monitorowaniem infrastruktury chmurowej, automatyzacją oraz aktualizowanymi informacjami o zagrożeniach i wizualizacją.
Zalety
- Zbudowana na sprawdzonych projektach open-source;
- Duża społeczność użytkowników i deweloperów.
Wady
- Nie wspiera monitorowania platform chmurowych (np. AWS lub Azure);
- Brak zarządzania logami, wizualizacji, automatyzacji oraz integracji z zewnętrznymi usługami.
MozDef (Mozilla Defense Platform)

Opracowany przez Mozillę system SIEM MozDef jest używany do automatyzacji procesów obsługi incydentów bezpieczeństwa. System został zaprojektowany od podstaw, aby uzyskać maksymalną wydajność, skalowalność i odporność na awarie, z architekturą mikroserwisową – każdy serwis działa w kontenerze Docker.
Podobnie jak OSSIM, MozDef zbudowany jest na sprawdzonych projektach open-source, w tym module indeksowania logów i wyszukiwania Elasticsearch, platformie Meteor do budowy elastycznego interfejsu webowego oraz wtyczce Kibana do wizualizacji i tworzenia wykresów.
Korelacja zdarzeń i powiadamianie odbywa się za pomocą zapytań Elasticsearch, co pozwala napisać własne reguły przetwarzania zdarzeń i powiadamiania z użyciem Pythona. Z danych Mozilli wynika, że MozDef jest w stanie obsługiwać ponad 300 milionów zdarzeń dziennie. MozDef przyjmuje zdarzenia tylko w formacie JSON, ale istnieje integracja z zewnętrznymi usługami.
Zalety
- Nie używa agentów – działa z standardowymi logami JSON;
- Łatwo skalowalny dzięki architekturze mikroserwisowej;
- Wspiera źródła danych z usług chmurowych, w tym AWS CloudTrail i GuardDuty.
Wady
- Nowy i mniej stabilny system.
Wazuh

Wazuh rozwijał się jako fork OSSEC, jednego z najpopularniejszych SIEM o otwartym kodzie. Obecnie jest to unikalne rozwiązanie z nową funkcjonalnością, poprawionymi błędami i zoptymalizowaną architekturą.
System oparty jest na stosie ElasticStack (Elasticsearch, Logstash, Kibana) i wspiera zarówno zbieranie danych oparte na agentach, jak i przyjmowanie dzienników systemowych. Umożliwia to skuteczne monitorowanie urządzeń generujących dzienniki, które nie wspierają instalacji agenta – urządzeń sieciowych, drukarek i innych peryferiów.
Wazuh obsługuje istniejące agenty OSSEC i zapewnia nawet przewodnik po migracji z OSSEC do Wazuh. Choć OSSEC nadal jest aktywnie wspierany, Wazuh uznawany jest za kontynuację OSSEC z uwagi na nowy interfejs webowy, REST API, bardziej kompleksowy zestaw reguł i wiele innych ulepszeń.
Zalety
- Oparty na popularnym SIEM OSSEC i z nim kompatybilny.
- Wspiera różne metody instalacji: Docker, Puppet, Chef, Ansible.
- Obsługuje monitorowanie usług chmurowych, w tym AWS i Azure.
- Zawiera kompleksowy zestaw reguł do wykrywania różnych typów ataków i pozwala na dopasowywanie ich do wymogów PCI DSS v3.1 oraz CIS.
- Integruje się z systemem przechowywania i analizowania logów Splunk dla wizualizacji zdarzeń i wsparcia API.
Wady
- Skomplikowana architektura - wymaga pełnego wdrożenia Elastic Stack w połączeniu z komponentami serwerowymi Wazuh.
Prelude OSS

Prelude OSS to wersja open-source komercyjnej Prelude SIEM, opracowana przez francuską firmę CS. Rozwiązanie to elastyczny, modułowy system SIEM, wspierający wiele formatów logów oraz integrację z narzędziami takimi jak OSSEC, Snort i sieciowy system wykrywania Suricata.
Każde zdarzenie jest normalizowane do formatu IDMEF, co ułatwia wymianę danych z innymi systemami. Jednakże, istnieje pewien minus – Prelude OSS jest poważnie ograniczone pod względem wydajności i funkcjonalności w porównaniu do komercyjnej wersji Prelude SIEM, i jest przeznaczone raczej dla małych projektów lub do nauki rozwiązań SIEM oraz oceny Prelude SIEM.
Zalety
- Sprawdzony system, rozwijany od 1998 roku.
- Obsługuje wiele różnych formatów logów.
- Normalizuje dane do formatu IMDEF, co ułatwia przekazywanie danych do innych systemów bezpieczeństwa.
Wady
- Jest znacząco ograniczona pod względem funkcjonalności i wydajności w porównaniu z innymi systemami SIEM typu open-source.
Sagan

Sagan to wydajny system SIEM, który podkreśla zgodność z Snort. Poza wsparciem dla reguł napisanych dla Snort, Sagan może zapisywać dane w bazie Snort i może być używany z interfejsem Shuil. To w zasadzie lekkie, wielowątkowe rozwiązanie, które oferuje nowe funkcje, pozostając przyjazne dla użytkowników Snort.
Zalety
- Kompletnie zgodny z bazą danych Snort, regułami oraz interfejsem użytkownika;
- Wielowątkowa architektura zapewnia wysoką wydajność.
Wady
- Stosunkowo młody projekt z małą społecznością;
- Złożony proces instalacji, obejmujący budowę całego SIEM z źródeł.
Podsumowanie
Każdy z opisanych systemów SIEM ma swoje cechy i ograniczenia, dlatego nie można ich nazwać uniwersalnym rozwiązaniem dla każdej organizacji. Niemniej jednak te rozwiązania mają otwarty kod, co pozwala na wdrażanie, testowanie i ocenianie ich bez nadmiernych wydatków.
Co jeszcze ciekawego można przeczytać w blogu
→
→
→
→
→
Subskrybuj nasz -kanał, aby nie przegapić kolejnego artykułu! Piszemy nie częściej niż dwa razy w tygodniu i tylko w ważnych sprawach.
Źródło: habr.com
