W tym poście omówimy konfigurację wizualizacji pulpitów nawigacyjnych ELK i SIEM w ELK
Artykuł podzielony jest na następujące sekcje:
1- Przegląd ELK SIEM
2- Pulpity nawigacyjne domyślne
3- Tworzenie pierwszych pulpitów nawigacyjnych
Spis treści wszystkich postów.
- Integracja z WAZUH
- Powiadomienia (Alerting)
- Raportowanie
- Zarządzanie przypadkami
1- Przegląd ELK SIEM
ELK SIEM został niedawno dodany do stosu elk w wersji 7.2 od 25 czerwca 2019 r.
To rozwiązanie SIEM stworzone przez elastic.co ma na celu uproszczenie życia analitykom bezpieczeństwa.
W naszej wersji pracy postanowiliśmy stworzyć własne SIEM i wybrać własny pulpit nawigacyjny.
Uważamy jednak za ważne na początku zapoznać się z ELK SIEM.
1.1- Sekcja zdarzeń hosta
Na początku przyjrzymy się sekcji hosta. Ta sekcja pozwoli Ci zobaczyć zdarzenia generowane na samej конечной точке.


Po kliknięciu na przeglądanie hostów powinieneś uzyskać coś takiego. Jak widać, do tego komputera podłączone są trzy hosty:
1 Windows 10.
2 Serwer Ubuntu 18.04.
Mamy kilka wizualizacji, z których każda przedstawia różne typy zdarzeń.
Na przykład ten, który jest w środku, pokazuje dane o logowaniach na wszystkich trzech maszynach.
Ta ilość danych, którą tutaj widzisz, została zebrana w ciągu pięciu dni. Wyjaśnia to dużą liczbę nieudanych i udanych logowań. Prawdopodobnie będziesz miał niewielką ilość dzienników, więc nie martw się.
1.2- Sekcja zdarzeń sieciowych
Przechodząc do sekcji sieci, powinieneś uzyskać coś takiego. Ta sekcja pozwoli Ci dokładnie śledzić wszystko, co dzieje się w Twojej sieci, od ruchu HTTP / TLS po ruch DNS i zewnętrzne powiadomienia o zdarzeniach.


2- Pulpity nawigacyjne domyślne
Aby ułatwić życie użytkownikom, deweloperzy elastic.co stworzyli domyślny pulpit nawigacyjny, oficjalnie wspierany przez ELK. Nasze bity nie były wyjątkiem od tej reguły. Tutaj będę brać za przykład pulpit monitorowania Packetbeat domyślny.
Jeśli poprawnie wykonałeś krok drugi artykułu. Twój pulpit powinien na Ciebie czekać. Przejdźmy więc do działania.
Na lewym pasku nawigacyjnym Kibana wybierz symbol pulpitu nawigacyjnego. To trzeci od góry.
Wprowadź nazwę części w zakładce wyszukiwania
Jeśli w bicie znajduje się kilka modułów, zostanie utworzony panel sterowania dla każdego z nich. Tylko ten, który ma aktywny moduł, będzie wyświetlał niepuste dane.
Wybierz ten, który zawiera nazwę twojego modułu.
To jest szablon główny PacketBeat.

To jest panel sterowania dla ruchu sieciowego. Poinformuje nas o przychodzących i wychodzących pakietach, źródłach i celach adresów IP oraz dostarczy wiele przydatnych informacji dla analityka centrum bezpieczeństwa.


3 — Tworzenie twoich pierwszych pulpitów nawigacyjnych
3–1- Podstawowe pojęcia
A- Typy pulpitów nawigacyjnych:
To różne typy wizualizacji, które możesz używać do wizualizacji swoich danych.
na przykład mamy:
- Histogram
- Mapa
- Widget Markdown
- Wykres kołowy

B- KQL (Kibana Query Language):
To jest język używany w Kibana do wygodnego przeszukiwania danych. Umożliwia to sprawdzenie, czy określone dane istnieją, oraz wiele innych przydatnych funkcji. Aby dowiedzieć się więcej, możesz zapoznać się z informacjami pod tym linkiem
To przykład zapytania do wyszukiwania hosta z systemem Windows 10 pro.
![]()
C- Filtry:
Ta funkcja pozwoli Ci filtrować określone parametry, takie jak nazwa hosta, kod lub identyfikator zdarzenia itp. Filtry znacznie poprawią fazę dochodzenia pod względem czasu i wysiłków wydanych na poszukiwanie dowodów.
D- Pierwsza wizualizacja:
Utworzymy wizualizację dla MITER ATT & CK.
Najpierw musimy przejść do Dashboard → Utwórz nowy dashboard→utwórz nowy →Wykres kołowy
Ustaw typ dla wzoru indeksu, a następnie dotknij nazwy swojego bita.
Naciśnij Enter. W tym momencie powinieneś zobaczyć zielony pączek.
W zakładce Buckets po lewej znajdziesz:

— Split slices podzieli pączek na różne części w zależności od rozkładu danych.
— Split Chart utworzy kolejny pączek obok tego.
Będziemy używać podzielonych plasterków.
Będziemy wizualizować nasze dane w zależności od wybranego przez nas terminu. W tym przypadku termin będzie odnosił się do MITER ATT & CK.
W Winlogbeat pole, które dostarczy nam te informacje, nazywa się:
winlog.event_data.RuleNameUstawimy metrykę liczenia, aby uporządkować zdarzenia w zależności od liczby ich wystąpień.
Włącz funkcję 'Grupuj inne wartości w oddzielnym segmencie'.
To będzie wygodne, jeśli wybrane przez Ciebie terminy mają wiele różnych znaczeń, wynikających z rytmu. Pomaga to wizualizować inne dane jako jedną całość. To da Ci wyobrażenie o procencie pozostałych zdarzeń.
Teraz, gdy skończyliśmy konfigurację zakładki danych, przejdźmy do zakładki opcji
Powinieneś wykonać następujące kroki:
** Usuń formę pączka, aby na wizualizacji pojawił się pełny okrąg.
** Wybierz pozycję legendy, która Ci się podoba. W tym przypadku wyświetlimy je po prawej stronie.
** Ustaw wartości wyświetlania, aby pojawiały się obok ich fragmentu dla ułatwienia odczytu, a pozostałe pozostaw domyślnie

Obcinanie określa, ile chcesz wyświetlić z nazwy zdarzenia.
Ustaw czas, od którego powinna zaczynać się wizualizacja, a następnie kliknij niebieski kwadrat.
Powinieneś uzyskać coś podobnego:

Możesz również dodać filtr do swojej wizualizacji, aby odfiltrować określony host, który chcesz sprawdzić, lub wszelkie inne parametry, które uważasz za przydatne dla swojego celu. Wizualizacja będzie wyświetlać tylko dane, które pasują do reguły wprowadzonej w filtrze. W tym przypadku będziemy wyświetlać dane MITER ATT & CK, pochodzące tylko z hosta o nazwie win10.

3–2- Tworzenie swojego pierwszego pulpitu:
Pulpit nawigacyjny to zestaw wielu wizualizacji. Twoje pulpity powinny być jasne, zrozumiałe i zawierać przydatne i określone dane. Oto przykład pulpitów, które stworzyliśmy od podstaw dla winlogbeat.

Dziękuję za poświęcony czas. Mam nadzieję, że ten artykuł był dla Ciebie przydatny. Jeśli chcesz uzyskać więcej informacji na ten temat, polecamy odwiedzenie .
Czat na Telegramie dotyczący Elasticsearch:
Źródło: habr.com
