
ĂfarĂ« e ndan njĂ« specialist tĂ« sigurisĂ« nĂ« fushĂ«n e IT-sĂ« nga njĂ« tĂ« zakonshĂ«m? Jo, jo me atĂ« qĂ« ai e di nga memoria nĂ« çdo moment se sa mesazhe menaxheri Igor i dĂ«rgoi koleges Maria dje. NjĂ« specialist i mirĂ« i sigurisĂ« pĂ«rpiqet tĂ« identifikojĂ« shkeljet e mundshme paraprakisht dhe t'i kapĂ« ato nĂ« kohĂ« reale, duke bĂ«rĂ« gjithçka qĂ« Ă«shtĂ« e mundur pĂ«r tĂ« parandaluar vazhdimin e incidentit. Sistemet e menaxhimit tĂ« ngjarjeve tĂ« sigurisĂ« (SIEM, nga Security Information and Event Management) e lehtĂ«sojnĂ« ndjeshĂ«m detyrĂ«n e efektivitetit tĂ« shpejtĂ« dhe bllokimit tĂ« çdo pĂ«rpjekjeje pĂ«r shkelje.
Tradicionalisht, sistemet SIEM kombinojnë një sistem të menaxhimit të sigurisë së informacionit me një sistem të menaxhimit të ngjarjeve të sigurisë. Një veçori e rëndësishme e këtyre sistemeve është analiza e ngjarjeve të sigurisë në kohë reale, e cila lejon reagimin ndaj tyre para se të ndodhi ndonjë dëm aktual.
Detyrat kryesore të sistemeve SIEM:
- Grumbullimi dhe normalizimi i të dhënave
- Korrelarja e të dhënave
- Njoftimi
- Panelet vizualizuese
- Organizimi i ruajtjes së të dhënave
- Kërkimi dhe analiza e të dhënave
- Raportimi
Arsyet e kërkesës së lartë për sistemet SIEM
GjatĂ« kohĂ«ve tĂ« fundit, ka rritur ndjeshĂ«m kompleksitetin dhe koordinimin e sulmeve ndaj sistemeve tĂ« informacionit. NĂ« tĂ« njĂ«jtĂ«n kohĂ«, ndĂ«rlikohet edhe kompleksiteti i mjetĂ«ve tĂ« pĂ«rdorur pĂ«r mbrojtjen e informacionitâ sistemet e mbrojtjes sĂ« rrjetit dhe hosteve tĂ« identifikimit tĂ« ankesave, sistemet DLP, sistemet antivirus dhe firewalls, skanerĂ«t e dobĂ«sive etj. Ădo mjet mbrojtĂ«s gjeneron njĂ« fluks ngjarjesh me detaje tĂ« ndryshme dhe shpesh sulmi mund tĂ« shikohet vetĂ«m pĂ«rmes mbivendosjes sĂ« ngjarjeve nga sisteme tĂ« ndryshme.
Për të gjitha llojet e sistemeve SIEM komerciale ka shumë informacione, , por ne ofrojmë një përmbledhje të shkurtër të sistemeve SIEM me burim të hapur, plotësisht funksionale, që nuk kanë kufizime artificiale në numrin e përdoruesve ose në volumin e të dhënave të pranuara dhe të ruajtur, si dhe që lehtë shkallëzojnë dhe mbështeten. Shpresojmë, kjo do t'ju ndihmojë të vlerësoni potencialin e sistemeve të tilla dhe të merrni një vendim nëse ia vlen të integroni këto zgjidhje në proceset e biznesit të kompanisë.
AlienVault OSSIM

AlienVault OSSIM është versioni open-source i AlienVault USM, njëra nga sistemet SIEM komerciale më të njohura. OSSIM është një kornizë që përbëhet nga disa projekte me kod të hapur, duke përfshirë sistemin e zbulesës së sulmeve në rrjet Snort, sistemin e monitorimit të rrjetit dhe nodeve Nagios, sistemin e zbulesës së sulmeve në host OSSEC dhe skanerin e dobësive OpenVAS.
PĂ«r monitorimin e pajisjeve pĂ«rdoret AlienVault Agent, i cili dĂ«rgon regjistrat nga hosti nĂ« formatin syslog nĂ« плаŃŃĐŸŃĐŒĂ«n GELF ose mund tĂ« pĂ«rdoret njĂ« plugin pĂ«r integrimin me shĂ«rbime tĂ« jashtme, si shĂ«rbimi i reverse proxy pĂ«r faqet Cloudflare ose sistemi i autentifikimit tĂ« shumĂ« faktorĂ«ve Okta.
Versioni USM dallohet nga OSSIM për funksionalitetin e zgjeruar për menaxhimin e regjistrave, monitorimin e infrastrukturës në re, automatizimin, dhe informacionin e përditësuar mbi kërcënimet dhe vizualizimin.
Përfitimet
- E ndërtuar mbi projekte open-source të provuara;
- Një komunitet i madh përdoruesish dhe zhvilluesish.
Mangësitë
- Nuk mbështet monitorimin e platformave në re (p.sh., AWS ose Azure);
- Nuk ka menaxhim regjistrash, vizualizim, automatizim dhe integrim me shërbime të jashtme.
MozDef (Mozilla Defense Platform)

Sistemi SIEM i zhvilluar nga Mozilla, MozDef, pĂ«rdoret pĂ«r automatizimin e proceseve tĂ« trajtimit tĂ« incidenteve tĂ« sigurisĂ«. Sistemi Ă«shtĂ« zhvilluar nga fillimi pĂ«r tĂ« arritur performancĂ« maksimale, shkallĂ«zueshmĂ«ri dhe qĂ«ndrueshmĂ«ri, me njĂ« arkitekturĂ« mikrosherbimesh â çdo shĂ«rbim punon nĂ« njĂ« container Docker.
Ashtu si OSSIM, MozDef është ndërtuar mbi projekte open-source të provuara me kalimin e kohës, duke përfshirë modulin për indeksimin e regjistrave dhe kërkimin Elasticsearch, platformën Meteor për ndërtimin e një ndërfaqe web fleksibile, dhe pluginin Kibana për vizualizimin dhe krijimin e grafikëve.
Korrellimi i ngjarjeve dhe njoftimi kryhen duke përdorur pyetje Elasticsearch, që lejon shkruarjen e rregullave të vetëdijshme për trajtimin e ngjarjeve dhe njoftimeve duke përdorur Python. Sipas Mozilla, MozDef mund të përballojë më shumë se 300 milion ngjarje në ditë. MozDef pranon ngjarje vetëm në formatin JSON, por ka integrim me shërbime të jashtme.
Përfitimet
- Nuk pĂ«rdor agjentĂ« â funksionon me regjistrat standard JSON;
- Lehtë është e shkallëzueshme falë arkitekturës mikrosherbimesh;
- Mbështet burime të dhënash nga shërbimet në re, duke përfshirë AWS CloudTrail dhe GuardDuty.
Mangësitë
- Një sistem i ri dhe më pak i stabilizuar.
Wazuh

Wazuh ka filluar si një fork i OSSEC, një nga SIEM-të më të njohura me kod të hapur. Tani është një zgjidhje unike me funksionalitete të reja, me gabime të rregulluara dhe një arkitekturë të optimizuar.
Sistemi Ă«shtĂ« ndĂ«rtuar mbi stekĂ«n ElasticStack (Elasticsearch, Logstash, Kibana) dhe mbĂ«shtet si mbledhjen e tĂ« dhĂ«nave mbi baza agjentĂ«sh, ashtu edhe pranimin e logjeve tĂ« sistemeve. Kjo e bĂ«n atĂ« efikase pĂ«r monitorimin e pajisjeve qĂ« gjenerojnĂ« logje, por nuk mbĂ«shtesin instalimin e agjentit â pajisje rrjeti, printera dhe periferikĂ«.
Wazuh mbështet agjentët ekzistues të OSSEC dhe madje ofron një udhëzues për migrimin nga OSSEC në Wazuh. Edhe pse OSSEC ende mbështetet aktivisht, Wazuh konsiderohet si vazhdim i OSSEC për shkak të shtimit të një ndërfaqeje të re web, REST API, një set më të plotë të rregullave dhe shumë përmirësive të tjera.
Përfitimet
- E themeluar dhe kompatibile me SIEM-në e njohur OSSEC;
- MbështetOpsionet e ndryshme të instalimit: Docker, Puppet, Chef, Ansible;
- Mbështet monitorimin e shërbimeve cloud, duke përfshirë AWS dhe Azure;
- Përfshin një set kompleks rregullash për identifikimin e shumë llojeve të sulmeve dhe lejon përputhjen e tyre me PCI DSS v3.1 dhe CIS.
- Integrohet me sistemin e ruajtjes dhe analizës së logeve Splunk për vizualizimin e ngjarjeve dhe mbështetje API.
Mangësitë
- ArkitekturĂ« komplekse â kĂ«rkon njĂ« shpĂ«rndarje tĂ« plotĂ« tĂ« Elastic Stack pĂ«rveç komponenteve server Wazuh.
Prelude OSS

Prelude OSS është versioni me kod të hapur i Prelude SIEM komerciale, i zhvilluar nga kompanisë franceze CS. Ky zgjidhje përfaqëson një sistem fleksibël modulues SIEM që mbështet shumë formate logu dhe integrimin me mjete të tjera si OSSEC, Snort dhe sistemin e zbulimit rrjet Suricata.
Ădo ngjarje normalizohet nĂ« njĂ« mesazh sipas formatit IDMEF, çka lehtĂ«son shkĂ«mbimin e tĂ« dhĂ«nave me sisteme tĂ« tjera. MegjithatĂ«, ka njĂ« anĂ« negative â Prelude OSS Ă«shtĂ« shumĂ« e kufizuar nĂ« rendiment dhe funksionalitet nĂ« krahasim me versionin komercial tĂ« Prelude SIEM, dhe Ă«shtĂ« mĂ« shumĂ« e destinuar pĂ«r projekte tĂ« vogla ose pĂ«r studimin e zgjidhjeve SIEM dhe vlerĂ«simin e Prelude SIEM.
Përfitimet
- Një sistem i provuar në kohë, i zhvilluar që nga viti 1998;
- Mbështet shumë formate të ndryshme logu;
- Normalizon të dhënat në formatin IMDEF, çka lehtëson transferimin e të dhënave në sisteme të tjera sigurie.
Mangësitë
- Krahasuar ndjeshëm në funksionalitet dhe performancë në krahasim me SIEM-të tjera me burim të hapur.
Sagan

Sagan është një SIEM me performancë të lartë që thekson kompatibilitetin me Snort. Përveç mbështetjes për rregullat e shkruara për Snort, Sagan mund të bëjë regjistrimin në bazën e të dhënave të Snort dhe madje mund të përdoret me ndërfaqen Shuil. Në thelb, kjo është një zgjidhje e lehtë shumëpërmasore që ofron funksione të reja, duke mbetur miqësore me përdoruesit e Snort.
Përfitimet
- Plotësisht e compatibël me bazën e të dhënave të Snort, rregullat dhe ndërfaqen përdoruese;
- Arkitektura shumëpërmasore ofron performancë të lartë.
Mangësitë
- Një projekt relativisht i ri me një komunitet të vogël;
- Një proces instalimi i komplikuar që përfshin ndërtimin e të gjithë SIEM nga burimet.
Përfundim
Ădo njĂ« nga sistemet e pĂ«rmendura SIEM ka karakteristikat dhe kufizimet e veta, prandaj nuk mund tĂ« quhen zgjidhje universale pĂ«r çdo organizatĂ«. MegjithatĂ«, kĂ«to zgjidhje kanĂ« kod tĂ« hapur, çka lejon vendosjen, testimin dhe vlerĂ«simin e tyre pa shpenzime tĂ« tepruara.
ĂfarĂ« tjetĂ«r interesante mund tĂ« lexoni nĂ« blog
â
â
â
â
â
Abonohuni në -kanali, për të mos humbur artikullin tjetër! Ne shkruajmë jo më shpesh se dy herë në javë dhe vetëm për çështje të rëndësishme.
Burimi: habr.com
