ELK SIEM Open Distro: Vizualizarea panourilor de informații ELK și SIEM în ELK

În acest articol va fi descrisă configurarea vizualizării panourilor de informații ELK și SIEM în ELK
Articolul este structurat în următoarele secțiuni:

1- Prezentarea ELK SIEM
2- Panouri implicite
3- Crearea primelor tale panouri

Cuprinsul tuturor articolelor.

1-Prezentarea ELK SIEM

ELK SIEM a fost adăugat recent în stiva elk în versiunea 7.2 din 25 iunie 2019.

Această soluție SIEM, creată de elastic.co, urmărește să facă viața analistului de securitate mult mai ușoară și mai puțin obositoare.

În versiunea noastră, am decis să construim propriul SIEM și să alegem propriul tablou de bord.

Dar considerăm că este important să explorăm mai întâi ELK SIEM.

1.1- Secțiunea Evenimente de gazdă

Prima dată vom analiza secțiunea gazdă. Această secțiune îți va permite să vezi evenimentele generate pe cea mai finală punct.

ELK SIEM Open Distro: Vizualizarea panourilor de informații ELK și SIEM în ELK

ELK SIEM Open Distro: Vizualizarea panourilor de informații ELK și SIEM în ELK

După ce faci clic pe vizualizarea gazdelor, ar trebui să obții ceva de genul acesta. Așa cum poți vedea, acestui computer i se alătură trei gazde:

1 Windows 10.

2 Server Ubuntu 18.04.

Avem câteva vizualizări afișate, fiecare dintre ele arătând diferite tipuri de evenimente.

De exemplu, cel din mijloc arată datele de conectare pe toate cele trei mașini.

Volumul de date pe care îl vezi aici a fost colectat în decurs de cinci zile. Acesta explică numărul mare de încercări nereușite și reușite de conectare. Probabil vei avea un număr redus de jurnalizări, așa că nu-ți face griji.

1.2- Secțiunea Evenimente de rețea

Trecând la secțiunea rețea, ar trebui să obții ceva de genul acesta. Această secțiune îți va permite să monitorizezi atent tot ce se întâmplă în rețeaua ta, de la traficul HTTP / TLS până la traficul DNS și alertele externe de evenimente.

ELK SIEM Open Distro: Vizualizarea panourilor de informații ELK și SIEM în ELK

ELK SIEM Open Distro: Vizualizarea panourilor de informații ELK și SIEM în ELK

2- Panouri implicite

Pentru a face viața utilizatorilor mai ușoară, dezvoltatorii elastic.co au creat un tablou de bord implicit, susținut oficial de ELK. Bitele noastre nu au fost o excepție de la această regulă. Aici voi lua drept exemplu tabloul de bord Packetbeat implicit.

Dacă ai realizat corect pasul din articolul doi. Ar trebui să ai un tablou de bord configurat care te așteaptă. Așadar, să începem.

Pe fila din stânga a Kibana, selectați simbolul tabloului de bord. Este al treilea, dacă numărăm de sus.

Introduceți numele porțiunii în fila de căutare.

Dacă în bit există mai multe module, va fi creată o panou de control pentru fiecare dintre ele. Dar doar cel cu modul activ va afișa date necompletate.

Selectați cel care are denumirea modulului dumneavoastră.

Acesta este șablonul principal. PacketBeat.

ELK SIEM Open Distro: Vizualizarea panourilor de informații ELK și SIEM în ELK

Acesta este panoul de control al fluxurilor de rețea. Ne va informa despre pachetele de intrare și ieșire, sursele și destinațiile adreselor IP, precum și va oferi multe informații utile pentru analistul centrului de securitate.

ELK SIEM Open Distro: Vizualizarea panourilor de informații ELK și SIEM în ELK

ELK SIEM Open Distro: Vizualizarea panourilor de informații ELK și SIEM în ELK

3 — Crearea primelor dumneavoastră tablouri de bord.

3–1- Noțiuni de bază.

A- Tipuri de tablouri de bord:

Acestea sunt diferite tipuri de vizualizări pe care le puteți folosi pentru a vizualiza datele dumneavoastră.

de exemplu, avem:

  • Histograme
  • Hartă
  • Widget Markdown
  • Diagramă circulară

ELK SIEM Open Distro: Vizualizarea panourilor de informații ELK și SIEM în ELK

B- KQL (limbaj de interogare Kibana):

Acesta este limbajul folosit în Kibana pentru a facilita căutarea în date. Vă permite să verificați dacă anumite date există, precum și multe alte funcții utile. Pentru a afla mai multe, puteți studia informațiile de la acest link.

https://www.elastic.co/guide/en/kibana/current/kuery-query.html

Acesta este un exemplu de interogare pentru a căuta un host cu Windows 10 pro.

ELK SIEM Open Distro: Vizualizarea panourilor de informații ELK și SIEM în ELK

C- Filtre:

Această funcție vă va permite să filtrați anumite parametri, cum ar fi numele hostului, codul sau identificatorul evenimentului etc. Filtrele vor îmbunătăți semnificativ faza de investigare din perspectiva timpului și efortului necesar găsirii dovezilor.

D- Prima vizualizare:

Vom crea o vizualizare pentru MITER ATT & CK.

Mai întâi trebuie să mergem la Dashboard → Creare nou tablou de bord → creați nou →Diagramă circulară

Stabiliți tipul pentru modelul de index, apoi atingeți denumirea bitului dumneavoastră.

Apăsați Enter. Până în acest moment, ar trebui să vedeți o plăcintă verde.

În fila Buckets din stânga veți găsi:

ELK SIEM Open Distro: Vizualizarea panourilor de informații ELK și SIEM în ELK

— Split slices va împărți plăcinta în părți diferite în funcție de dispersia datelor.

— Split Chart va crea o altă plăcintă lângă aceasta.

Vom folosi bucăți împărțite.

Vom vizualiza datele în funcție de termenul selectat de noi. În acest caz, termenul se va referi la MITER ATT & CK.

În Winlogbeat, câmpul care ne va oferi aceste informații se numește:

winlog.event_data.RuleName

Vom stabili metrica de numărare pentru a ordona evenimentele în funcție de numărul de apariții.

Activarea funcției „Grupare alte valori într-un segment separat”.

Aceasta va fi util dacă termenii pe care i-ați ales au multe semnificații diferite, având la bază ritmul. Ajută la vizualizarea celorlalte date ca un întreg. Aceasta vă va oferi o idee despre procentajul celorlalte evenimente.

Acum că am terminat configurarea tab-ului de date, să trecem la tab-ul de opțiuni.

Trebuie să efectuați următoarele:

** Eliminați forma donut-ului pentru a apărea un cerc complet în vizualizare.

** Alegeți poziția legendei care vă place. În acest caz, le vom afișa pe partea dreaptă.

** Setările de afisare a valorilor astfel încât să fie vizibile lângă fragmentul lor pentru o lectură mai ușoară, lăsând restul la setările implicite.

ELK SIEM Open Distro: Vizualizarea panourilor de informații ELK și SIEM în ELK

Întreruperea definește cât de mult doriți să fie afișat din numele evenimentului.

Setați timpul de început pentru vizualizare, apoi faceți clic pe pătratul albastru.

Trebuie să obțineți ceva asemănător cu:

ELK SIEM Open Distro: Vizualizarea panourilor de informații ELK și SIEM în ELK

De asemenea, puteți adăuga un filtru la vizualizarea dvs. pentru a filtra un anumit host pe care doriți să-l verificați sau orice parametri pe care îi considerați utili pentru scopul dvs. Vizualizarea va arăta doar datele care corespund regulii introduse în filtru. În acest caz, vom afișa datele MITER ATT & CK, provenite doar de pe host-ul numit win10.

ELK SIEM Open Distro: Vizualizarea panourilor de informații ELK și SIEM în ELK

3–2- Crearea primului dvs. tablou de bord:

Tabloul de bord este un set de multiple vizualizări. Tableau-urile dvs. trebuie să fie clare, ușor de înțeles și să conțină date utile și deterministe. Iată un exemplu de tablouri de bord pe care le-am creat de la zero pentru winlogbeat.

ELK SIEM Open Distro: Vizualizarea panourilor de informații ELK și SIEM în ELK

Vă mulțumim pentru timpul acordat. Sperăm că acest articol v-a fost util. Dacă doriți informații mai detaliate pe această temă, vă recomandăm să vizitați site-ul oficial.

Chat-ul Telegram despre Elasticsearch: https://t.me/elasticsearch_ru

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster