
NĂ« artikujt e kaluar, ne u njohĂ«m pak me arsenalit elk dhe konfigurimin e skedarit tĂ« konfigurimit Logstash pĂ«r parserin e logĂ«ve, nĂ« kĂ«tĂ« artikull do tĂ« kalojmĂ« nĂ« atĂ« qĂ« Ă«shtĂ« mĂ« e rĂ«ndĂ«sishme nga pikĂ«pamja analitike, atĂ« qĂ« dĂ«shironi tĂ« shihni nga sistemi dhe pĂ«r tĂ« cilĂ«n Ă«shtĂ« krijuar gjithçka â kĂ«to janĂ« grafikĂ«t dhe tabelat tĂ« bashkuara nĂ« dashboarde. Sot do tĂ« njihemi mĂ« afĂ«r me sistemin e vizualizimit Kibana, do tĂ« shqyrtojmĂ« se si tĂ« krijojmĂ« grafikĂ«, tabela, dhe si rezultat do tĂ« ndĂ«rtojmĂ« njĂ« dashboard tĂ« thjeshtĂ« bazuar nĂ« logĂ«t nga firewalli Check Point.
Hapi i parĂ« nĂ« punĂ«n me kibana Ă«shtĂ« krijimi i index pattern, logjikisht, kjo Ă«shtĂ« baza e indekseve qĂ« ndjekin njĂ« parim tĂ« caktuar. Natyrisht, kjo Ă«shtĂ« njĂ« konfigurim ekskluziv pĂ«r tĂ« lehtĂ«suar Kibana nĂ« kĂ«rkimin e informacionit pĂ«r tĂ« gjitha indiket nĂ« tĂ« njĂ«jtĂ«n kohĂ«. Ajo vendoset pĂ«rmes pĂ«rshtatjes sĂ« njĂ« string-u, pĂ«r shembull âcheckpoint-*â dhe emrit tĂ« indeksit. PĂ«r shembull, «checkpoint-2019.12.05» do tĂ« pĂ«rshtatet me modelin, ndĂ«rsa thjesht «checkpoint» nuk do tĂ« bĂ«jĂ«. VeçanĂ«risht duhet tĂ« pĂ«rmendim se nuk Ă«shtĂ« e mundur tĂ« kĂ«rkoni informacion nĂ« lidhje me modele tĂ« ndryshme indeksesh njĂ«herĂ«sh, pak mĂ« vonĂ« nĂ« artikujt e ardhshĂ«m do tĂ« shohim se kĂ«rkesat API bĂ«hen ose sipas emrit tĂ« indeksit, ose pas njĂ« rreshti model, figura Ă«shtĂ« klikueshme:
Pas kësaj, kontrollem në menunë Discover se të gjithë logët janë indekseuar dhe se parseri është i saktë. Nëse zbulohen ndonjë çarje, për shembull, të ndryshoni tipin e të dhënave nga string në numër të plotë, është e nevojshme të rregulloni skedarin e konfigurimit Logstash, si rezultat logët e reja do të regjistrohen siç duhet. Në mënyrë që logët e vjetër të marrin pamjen e duhur pas ndryshimeve, ndihmon vetëm procesi i riindeksimit, në artikujt e ardhshëm kjo operacion do të shqyrtohet më në detaje. Le të sigurohemi se gjithçka është në rregull, figura është klikueshme:
Logët dolën në vend, që do të thotë se mund të fillojmë ndërtimin e dashboardeve. Në bazë të analizës së dashboardeve nga produktet e sigurisë, mund të kuptojmë gjendjen e sigurisë në organizatë, të shohim qartë vendet e shpërthimit në politikën aktuale, dhe më vonë të zhvillojmë mënyrat për t'i eliminuar. Le të ndërtojmë një dashboard të vogël, duke përdorur disa mjete vizualizimi. Dashboardi do të përbëhet nga 5 komponentë:
- një tabelë për numërimin e sasisë totale të logëve sipas blade-ëve
- një tabelë për nënshkrimet kritike IPS
- një diagram petalësh për ngjarjet e Parandalimit të Kërcënimeve
- grafiku mbi faqet më të njohura të vizituara
- grafiku mbi përdorimin e aplikacioneve më të rrezikshme
Për të krijuar figura vizualizimi, duhet të kaloni në menu Vizualizo, dhe të zgjidhni figurën që dëshirojmë të ndërtojmë! Të ecim me radhë.
Tabelë për numërimin e sasisë totale të logëve për blades
Për këtë, zgjidhim figurën Tabela e Dhënave, kalojmë në mjetin për krijimin e grafikëve, majtas vendosen parametrat e figurës, djathtas si do të duket ajo me konfigurimin aktual. Fillimisht do të demonstroje se si do të duket tabela e gatshme, pastaj do të kalojmë në parametrat, figura është klikuese:
Parametrat më të detajuar të figurës, figura është klikuese:
Të shqyrtojmë parametrat.
Fillimisht konfigurohet metrika, kjo është vlera, mbi të cilën do të agregohen të gjitha fushat. Metrit executohen mbi bazën e vlerave të nxjerra në një ose tjetrën mënyrë nga dokumentet. Vlerat zakonisht nxirren nga fushat e dokumentit, por gjithashtu mund të gjenerohen duke përdorur skripte. Në këtë rast vendosim në Agregimi: Numër (sasia totale e logëve).
Pas kësaj ndajmë tabelën në segmentet (fushat), sipas të cilave do të llogaritet metrika. Kjo funksion do të realizohet nga konfigurimi Buckets, i cili përmban 2 variante të konfigurimit:
- ndaj rreshtave â shtimi i kolonave dhe ndarja nĂ« vazhdim tĂ« tabelĂ«s nĂ« rreshta
- ndaj tabelĂ«s â ndarja nĂ« disa tabela sipas vlerave tĂ« njĂ« fushe tĂ« caktuar.
NĂ« buckets mund tĂ« shtoni disa ndarje pĂ«r tĂ« krijuar disa kolona ose tabela, kufijtĂ« kĂ«tu janĂ« mĂ« shumĂ« logjikĂ«. NĂ« agregim mund tĂ« zgjidhni sipas çfarĂ« mĂ«nyre do tĂ« ndodhĂ« ndarja nĂ« segmente: ipv4 range, date range, Terms etj. Zgjedhja mĂ« interesante Ă«shtĂ« pikĂ«risht Terms dhe Vlerat e RĂ«ndĂ«sishme, ndarja nĂ« segmente bĂ«het sipas vlerave tĂ« njĂ« fushe tĂ« caktuar tĂ« indeksit, ndryshimi midis tyre qĂ«ndron nĂ« numrin e vlerave qĂ« kthehen dhe shfaqjen e tyre. Duke qenĂ« se duam tĂ« ndajmĂ« tabelĂ«n sipas emrave tĂ« blades, zgjidhim fushĂ«n â product.keyword dhe caktojmĂ« madhĂ«sinĂ« nĂ« numrin e 25 vlerave qĂ« kthehen.
NĂ« vend tĂ« rreshtave nĂ« elasticsearch pĂ«rdoren 2 tipe tĂ« dhĂ«nash â text dhe fjalĂ« kyçe. NĂ«se dĂ«shironi tĂ« kryeni njĂ« kĂ«rkim tĂ« plotĂ«, duhet tĂ« pĂ«rdorni llojin tekst, njĂ« gjĂ« shumĂ« e pĂ«rshtatshme kur shkruani shĂ«rbimin tuaj tĂ« kĂ«rkimit, pĂ«r shembull, kĂ«rkoni pĂ«rmendjen e njĂ« fjale nĂ« kuptimin e caktuar tĂ« fushĂ«s (tekst). NĂ«se dĂ«shironi vetĂ«m pĂ«rputhje tĂ« saktĂ«, duhet tĂ« pĂ«rdorni llojin keyword. Po ashtu, lloji i tĂ« dhĂ«nave keyword duhet tĂ« pĂ«rdoret pĂ«r fushat qĂ« kĂ«rkojnĂ« renditje ose agregim, pra, nĂ« rastin tonĂ«.
Si rezultat, Elasticsearch numĂ«ron numrin e logeve pĂ«r njĂ« kohĂ« tĂ« caktuar me agregatimin sipas vlerĂ«s nĂ« fushĂ«n produkt. NĂ« Custom Label vendosim emrin e kolonĂ«s, e cila do tĂ« shfaqet nĂ« tabelĂ«, pĂ«rcaktojmĂ« kohĂ«n pĂ«r tĂ« cilĂ«n mbledhim loget, aktivizojmĂ« vizualizimin â Kibana dĂ«rgon njĂ« kĂ«rkesĂ« nĂ« elasticsearch, pret pĂ«rgjigjen dhe pastaj vizualizon tĂ« dhĂ«nat e marra. Tabela Ă«shtĂ« gati!
Grafiku circular mbi ngjarjet e Parandalimit të Kërcënimeve
Informacioni pĂ«rbĂ«n njĂ« interes tĂ« caktuar, sa pĂ«rqindje reagimesh ka nĂ« tĂ«rĂ«si detect dhe prevent pĂ«r incidentet e sigurisĂ« kibernetike nĂ« politikĂ«n aktuale tĂ« sigurisĂ«. PĂ«r kĂ«tĂ« rast, grafiku circular Ă«shtĂ« shumĂ« i pĂ«rshtatshĂ«m. Zgjidhim nĂ« Visualize â Pie chart. Po ashtu nĂ« metrikĂ« vendosim agregimin sipas numrit tĂ« logeve. NĂ« buckets vendosim Terms => action.
Duket gjithĂ« kjo Ă«shtĂ« nĂ« rregull, por si rezultat shfaqen vlera pĂ«r tĂ« gjithĂ« bleybat, duhet filtruara vetĂ«m pĂ«r ata blejbat qĂ« veprojnĂ« nĂ« kuadĂ«r tĂ« Parandalimit tĂ« KĂ«rcĂ«nimeve. Prandaj domosdoshmĂ«risht konfigurojmĂ« filter pĂ«r tĂ« kĂ«rkuar informacion vetĂ«m pĂ«r blejbat qĂ« janĂ« pĂ«rgjegjĂ«s pĂ«r incidentet e sigurisĂ« kibernetike â produkt: ("Anti-Bot" OR "New Anti-Virus" OR "DDoS Protector" OR "SmartDefense" OR "Threat Emulation"). Imazhi Ă«shtĂ« klikues:
Dhe më shumë konfigurime të detajuara, imazhi është klikues:
Tabela mbi ngjarjet IPS
MĂ« pas, njĂ« gjĂ« shumĂ« e rĂ«ndĂ«sishme nga kĂ«ndvĂ«shtrimi i sigurisĂ« kibernetike Ă«shtĂ« shikimi dhe kontrolli i ngjarjeve sipas bleybit IPS dhe Threat Emulation, qĂ« nuk bllokohen nga politika aktuale, pĂ«r tĂ« kaluar mĂ« pas ose pĂ«r tĂ« kthyer nĂ«nshkrimin nĂ« prevent, ose nĂ«se trafiku Ă«shtĂ« valid â mos ta kontrolloni nĂ«nshkrimin. TabelĂ«n e krijojmĂ« po ashtu si pĂ«r shembullin e parĂ«, vetĂ«m me pĂ«rjashtimin se krijojmĂ« disa kolona: protections.keyword, severity.keyword, product.keyword, originsicname.keyword. Sigurisht qĂ« konfigurojmĂ« filtrin pĂ«r tĂ« kĂ«rkuar informacion vetĂ«m pĂ«r blejbat qĂ« janĂ« pĂ«rgjegjĂ«s pĂ«r incidentet e sigurisĂ« kibernetike â produkt: ("SmartDefense" OR "Threat Emulation"). Imazhi Ă«shtĂ« klikues:
Më shumë konfigurime të detajuara, imazhi është klikues:
Grafikët mbi faqet më të njohura të vizituara
PĂ«r kĂ«tĂ« krijojmĂ« njĂ« figurĂ« â Vertical Bar. Metrixin gjithashtu e pĂ«rdorim count (aksin Y), ndĂ«rsa nĂ« aksin X si vlera do tĂ« pĂ«rdorim emrat e faqeve tĂ« vizituara â âappi_nameâ. KĂ«tu ka njĂ« mashtrim tĂ« vogĂ«l, nĂ«se e fillojmĂ« konfigurimin nĂ« variantin aktual, tĂ« gjitha faqet do tĂ« etiketohen nĂ« grafik me njĂ« ngjyrĂ«, pĂ«r ta bĂ«rĂ« ato shumĂ«ngjyrĂ«sh, pĂ«rdorim njĂ« konfigurim shtesĂ« â ândaj seriâ, i cili lejon ndarjen e njĂ« kolone tĂ« gatshme nĂ« disa vlera tĂ« tjera, nĂ« varĂ«si tĂ« fushĂ«s sĂ« zgjedhur sigurisht! Kjo ndarje mund tĂ« pĂ«rdoret ose si njĂ« kolonĂ« me ngjyra tĂ« ndryshme nĂ« modin stacked, ose nĂ« modin normal pĂ«r tĂ« krijuar disa kolona sipas njĂ« vlere tĂ« caktuar nĂ« aksin X. NĂ« kĂ«tĂ« rast ne pĂ«rdorim tĂ« njĂ«jtĂ«n vlerĂ« si nĂ« aksin X, kjo na jep mundĂ«sinĂ« pĂ«r tĂ« bĂ«rĂ« tĂ« gjitha kolonat shumĂ«ngjyrĂ«she, nĂ« tĂ« djathtĂ« lart ato do tĂ« shfaqen me ngjyra. NĂ« filtrin vendosim â product:«URL Filtering» pĂ«r tĂ« parĂ« informacion vetĂ«m pĂ«r faqet e vizituara, imazhi Ă«shtĂ« klikues:
Konfigurimet:
Diagrami mbi përdorimin e aplikacioneve më të rrezikshme
PĂ«r kĂ«tĂ« krijojmĂ« njĂ« figurĂ« â Vertical Bar. Metrixin gjithashtu e pĂ«rdorim count (aksin Y), ndĂ«rsa nĂ« aksin X si vlera do tĂ« pĂ«rdorim emrat e aplikacioneve qĂ« pĂ«rdorenâ âappi_nameâ. MĂ« importante Ă«shtĂ« caktimi i filtrit â product: «Application Control» AND app_risk: (4 OR 5 OR 3) AND action:«accept». Filtroni logĂ«t sipas blaidit tĂ« kontrollit tĂ« aplikacioneve, marrim vetĂ«m ato faqe qĂ« janĂ« tĂ« kategorizuara si faqe me rrezik Kritike, tĂ« LartĂ«, Mesatare dhe vetĂ«m nĂ« rast se aksesit Ă«shtĂ« lejuar pĂ«r kĂ«to faqe. Imazhi Ă«shtĂ« klikues:
Konfigurimet, klikues:
Dashboard
Shikimi dhe krijimi i dashboard-eve ndodhet nĂ« njĂ« pikĂ« tĂ« veçantĂ« tĂ« menasĂ« â Panair. KĂ«tu Ă«shtĂ« gjithçka e thjeshtĂ«, krijohet njĂ« dashboard i ri, i shtohet vizualizimi, renditet nĂ« vend dhe gjithçka!
Krijojmë një dashboard, me të cilin mund të kuptojmë situatën bazike të gjendjes së Sigurisë Informative në organizatë, e qartë, vetëm në nivelin Check Point, imazhi është klikues:
Në bazë të këtyre grafikëve ne mund të kuptojmë se cila nënshkrim kritike nuk bllokohet në ndërmjetësin e rrjetit, ku shkojnë përdoruesit, cilat janë aplikacionet më të rrezikshme që ata përdorin.
Përfundim
Ne kemi shqyrtuar mundësitë e visualizimit bazë në Kibana dhe kemi ndërtuar një dashboard, por kjo është vetëm një pjesë e vogël. Më pas në kurs do të shqyrtojmë veçmas konfigurimin e hartave, punën me sistemin elasticsearch, do të njihemi me kërkesat API, automatizimin dhe shumë gjëra të tjera!
Prandaj, qëndroni të informuar për azhurnimet (, , , ), .
Burimi: habr.com
