3. Elastic stack: analiza e logjeve të sigurisë. Dashboardet

3. Elastic stack: analiza e logjeve të sigurisë. Dashboardet

Në artikujt e mëparshëm ne u njoftuam pak me stack-un elk dhe konfigurimin e skedarit Logstash për parserin e logeve; në këtë artikull do të kalojmë në atë që është më e rëndësishmja nga pikëpamja e analizës, atë që dëshironi të shihni nga sistemi dhe për të cilin është krijuar gjithçka - grafika dhe tabela të bashkuara në dashboarde. Sot do të njihemi më afër me sistemin e vizualizimit, Kibanado të shohim si të krijojmë grafika, tabela dhe si rezultat do të ndërtojmë një dashboard të thjeshtë mbi logjet nga firewall-i Check Point.

Hapi i parĂ« nĂ« punĂ«n me kibana Ă«shtĂ« krijimi i pattern-it tĂ« indeksit, logjikisht, kjo Ă«shtĂ« baza e indekseve tĂ« njĂ«jta nĂ« njĂ« parim tĂ« caktuar. Natyrisht, kjo Ă«shtĂ« njĂ« konfigurim ekskluziv pĂ«r tĂ« mundĂ«suar qĂ« Kibana tĂ« kĂ«rkojĂ« mĂ« lehtĂ« informacionin nĂ« tĂ« gjitha indikat e njĂ«kohshme. Kjo vendoset duke bĂ«rĂ« njĂ« pĂ«rputhje tĂ« vargut, pĂ«r shembull “checkpoint-*” dhe emrin e indeksit. PĂ«r shembull, «checkpoint-2019.12.05» do tĂ« pĂ«rshtatet me modelin, ndĂ«rsa thjesht «checkpoint» jo. NĂ«nvizohet se nuk Ă«shtĂ« e mundur tĂ« kĂ«rkosh informacion nĂ« mĂ«nyrĂ« tĂ« ndryshme pĂ«r patterat e indekseve njĂ«kohĂ«sisht; pak mĂ« vonĂ« nĂ« artikujt e ardhshĂ«m do tĂ« shohim se API kĂ«rkesat bĂ«hen ose sipas emrit tĂ« indeksit, ose pĂ«r njĂ« linjĂ« modeli, imazhi Ă«shtĂ« i klikueshĂ«m:

3. Elastic stack: analiza e logjeve të sigurisë. Dashboardet

Pas kësaj kontrollojmë në menunë Discover, që të gjitha logjet indeksohen dhe parseri është konfiguruar saktë. Nëse zbulohen ndonjë përputhshmëri, për shembull, duke ndryshuar tipin e të dhënave nga një varg në një numër të plotë, është e nevojshme të redaktohet skedari i konfigurimit Logstash, dhe rezultati është se logjet e reja do të ruhen saktë. Për të bërë që logjet e vjetra të adoptojnë pamjen e nevojshme pas ndryshimit, ndihmon vetëm procesi i riindeksimit; në artikujt e ardhshëm kjo operacion do të shqyrtohet në detaje. Të sigurohemi se gjithçka është në rregull, imazhi është i klikueshëm:

3. Elastic stack: analiza e logjeve të sigurisë. Dashboardet

Logjet janë në vend, çka do të thotë që mund të fillojmë ndërtimin e dashboardeve. Në bazë të analizës së dashboardeve të produkteve të sigurisë, mund të kuptojmë gjendjen e sigurisë në organizatë, të shohim qartë vendet e dobëta në politikën aktuale, dhe në të ardhmen të zhvillojmë mënyra për t'i eliminur ato. Do të ndërtojmë një dashboard të vogël, duke përdorur disa mjete vizualizimi. Dashboardi do të përbëhet nga 5 komponentë:

  1. tabela për numërimin e numrit total të logeve sipas bleyve
  2. tabela për nënshkrimet kritike të IPS
  3. diagrami rrethor për ngjarjet e Parandaluar të Kërcënimeve
  4. diagrami për faqet më të vizituara
  5. diagrami për përdorimin e aplikacioneve më të rrezikshme

Për të krijuar figurat e vizualizimit, duhet të shkojmë në menunë Visualize, dhe të zgjedhim figurën që duam të ndërtojmë! Të ecim përpara.

Tabela për numërimin e numrit total të logeve sipas bleyve

Për këtë do të zgjedhim figurën Tabelë të Dhënash, do të hyjmë në mjetin për krijimin e grafikëve, në të majtë vendosim parametrat e figurës, ndërsa djathtas pamja e saj në cilësimet aktuale. Fillimisht do të tregoj se si do të duket tabela e gatshme, pastaj do të kalojmë në cilësimet, imazhi është i klikueshëm:

3. Elastic stack: analiza e logjeve të sigurisë. Dashboardet

Cilësime më të detajuara të figurës, imazhi është i klikueshëm:

3. Elastic stack: analiza e logjeve të sigurisë. Dashboardet

Le të shqyrtojmë cilësimet.

Fillimisht konfigurohet metrikë, kjo është vlera mbi të cilën do të grumbullohen të gjitha fushat. Metrit shkaktohen në bazë të vlerave të nxjerra në një mënyrë ose tjetrën nga dokumentet. Vlerat zakonisht nxirren nga fushat e dokumentit, por gjithashtu mund të gjenerohen duke përdorur skenare. Në këtë rast vendosim në Grumbullimi: Numri (numri total i logeve).

Pas kësaj ndajmë tabelën në segmente (fusha) mbi të cilat do të përcaktohet metrika. Kjo funksion do të kryhet nga cilësimi Buckets, i cili nga ana e tij përbëhet nga 2 lloje cilësimi:

  1. ndarje rreshtash - shtimi i kolonave dhe në të ardhmen ndarja e tabelës në rreshta
  2. ndarje tabele - ndarja në disa tabela sipas vlerave të një fushe të caktuar.

Në buckets mund të shtohen disa ndarje për të krijuar disa kolona ose tabela, kufizimet këtu janë më shumë logjike. Në grumbullim mund të zgjidhni se si do të bëhet ndarja në segmente: gamë ipv4, gamë datash, Terma etj. Zgjedhja më interesante është Termat dhe Termat e Rëndësishëm, ndarja në segmente bëhet sipas vlerave të një fushe të caktuar të indeksit, ndryshimi midis tyre është në numrin e vlerave që kthehen dhe shfaqjen e tyre. Sepse ne duam të ndajmë tabelën sipas emrave të bleyve, zgjedhim fushën - product.keyword dhe vendosim madhësinë në numrin 25 të vlerave që kthehen.

Në vend të rreshtave në elasticsearch përdoren 2 lloje të dhënash - text dhe fjalë kyçe. Nëse dëshironi të kryeni një kërkim të plotë teksti, duhet të përdorni llojin text, një gjë shumë e dobishme kur krijoni shërbimin tuaj të kërkimit, për shembull, kërkoni përmendjen e fjalës në një kuptim të caktuar të fushës (tekstit). Nëse dëshironi vetëm përputhje të saktë, duhet të përdorni llojin keyword. Po ashtu, lloji i të dhënave keyword duhet të përdoret për fushat që kërkojnë renditje ose agregim, pra, në rastin tonë.

Si rezultat, Elasticsearch numĂ«ron logĂ«t pĂ«r njĂ« periudhĂ« tĂ« caktuar me agregimin sipas vlerĂ«s nĂ« fushĂ«n product. NĂ« Custom Label vendosim emrin e kolonĂ«s qĂ« do tĂ« shfaqet nĂ« tabelĂ«, vendosim kohĂ«n pĂ«r tĂ« cilĂ«n mbledhim logĂ«t, fillojmĂ« vizualizimin — Kibana dĂ«rgon kĂ«rkesĂ«n nĂ« elasticsearch, pret pĂ«rgjigjen dhe mĂ« pas vizualizon tĂ« dhĂ«nat e marra. Tabela Ă«shtĂ« gati!

Grafiku në rreth për ngjarjet e Parandalimit të Kërcënimeve

Informacioni Ă«shtĂ« me interes tĂ« caktuar, sa Ă«shtĂ« gjithsej nĂ« pĂ«rqindje e reagimeve detect dhe prevent pĂ«r incidentet e sigurisĂ« informacionit nĂ« politikĂ«n aktuale tĂ« sigurisĂ«. PĂ«r kĂ«tĂ« rast, grafiku nĂ« rreth Ă«shtĂ« njĂ« zgjidhje e mirĂ«. Zgjedhim nĂ« Visualize — Pie chart. Gjithashtu nĂ« metrikĂ« vendosim agregimin sipas numrit tĂ« logĂ«ve. NĂ« buckets vendosim Terms => action.

Duket se gjithçka Ă«shtĂ« nĂ« rregull, por si rezultat shfaqen vlerat pĂ«r tĂ« gjitha blaydet, duhet tĂ« filtrojmĂ« vetĂ«m pĂ«r ato blayde qĂ« operojnĂ« nĂ« kuadĂ«r tĂ« Parandalimit tĂ« KĂ«rcĂ«nimeve. Prandaj, Ă«shtĂ« thelbĂ«sore tĂ« konfiguroni filtĂ«r pĂ«r tĂ« kĂ«rkuar informacion vetĂ«m pĂ«r blaydet qĂ« mbulojnĂ« incidentet e sigurisĂ« informacionit — product: («Anti-Bot» OR «New Anti-Virus» OR «DDoS Protector» OR «SmartDefense» OR «Threat Emulation»). Imazhi Ă«shtĂ« i klikueshĂ«m:

3. Elastic stack: analiza e logjeve të sigurisë. Dashboardet

Dhe cilësime më të detajuara, imazhi është i klikueshëm:

3. Elastic stack: analiza e logjeve të sigurisë. Dashboardet

Tabela për ngjarjet IPS

MĂ« pas, Ă«shtĂ« shumĂ« e rĂ«ndĂ«sishme nga pikĂ«pamja e sigurisĂ« informacionit tĂ« shqyrtohen dhe kontrollohen ngjarjet sipas blaydeve IPS dhe Emulimi i KĂ«rcĂ«nimeve, tĂ« cilĂ«t nuk bllokohen nĂ« politikĂ«n aktuale, pĂ«r tĂ« mundĂ«suar qĂ« ose tĂ« kalojmĂ« nĂ«nshkrimin nĂ« prevent, ose nĂ«se trafiku Ă«shtĂ« valid — tĂ« mos kontrollojmĂ« nĂ«nshkrimin. TabelĂ«n e krijojmĂ« po ashtu si nĂ« shembullin e parĂ«, vetĂ«m me dallimin se krijojmĂ« disa kolona: protections.keyword, severity.keyword, product.keyword, originsicname.keyword. Me rĂ«ndĂ«si Ă«shtĂ« tĂ« konfiguroni filtrin pĂ«r tĂ« kĂ«rkuar informacion vetĂ«m pĂ«r blaydet qĂ« mbulojnĂ« incidentet e sigurisĂ« informacionit — product: ( «SmartDefense» OR «Threat Emulation»). Imazhi Ă«shtĂ« i klikueshĂ«m:

3. Elastic stack: analiza e logjeve të sigurisë. Dashboardet

Cilësime më të detajuara, imazhi është i klikueshëm:

3. Elastic stack: analiza e logjeve të sigurisë. Dashboardet

Grafikët për faqet më të vizituara

PĂ«r kĂ«tĂ« krijojmĂ« njĂ« figurĂ« — Vertical Bar. Po ashtu, metrikĂ«n e pĂ«rdorim count (osi Y), dhe nĂ« osi X si vlera do pĂ«rdorim emrat e faqeve tĂ« vizituara — “appi_name”. KĂ«tu ka njĂ« hile tĂ« vogĂ«l, nĂ«se e fillojmĂ« konfigurimin nĂ« variantin aktual, tĂ« gjitha faqet do tĂ« shfaqen nĂ« grafik me njĂ« ngjyrĂ«, pĂ«r tĂ« bĂ«rĂ« ato me ngjyra tĂ« ndryshme pĂ«rdorim konfigurim shtesĂ« — “split series”, i cili lejon ndarjen e njĂ« kolone tĂ« gatshme nĂ« disa vlera tĂ« tjera, nĂ« varĂ«si tĂ« fushĂ«s sĂ« zgjedhur, natyrisht! Ky ndarje mund tĂ« pĂ«rdoret si njĂ« kolone e vetme shumĂ«ngjyrĂ«she nĂ« mĂ«nyrĂ«n stacked, ose nĂ« mĂ«nyrĂ«n normale pĂ«r tĂ« krijuar disa kolona sipas njĂ« valori tĂ« caktuar nĂ« osi X. NĂ« kĂ«tĂ« rast, ne pĂ«rdorim tĂ« njĂ«jtin vlerĂ« si nĂ« osi X, kjo na jep mundĂ«sinĂ« tĂ« bĂ«jmĂ« tĂ« gjitha kolonat shumĂ«ngjyrĂ«she, lart majtas ato do tĂ« shfaqen me ngjyra. NĂ« filtrin vendosim — product: «URL Filtering» pĂ«r tĂ« parĂ« informacion vetĂ«m pĂ«r faqet e vizituara, imazhi Ă«shtĂ« i klikueshĂ«m:

3. Elastic stack: analiza e logjeve të sigurisë. Dashboardet

Cilësimet:

3. Elastic stack: analiza e logjeve të sigurisë. Dashboardet

Grafiku për përdorimin e aplikacioneve më të rrezikshme

PĂ«r kĂ«tĂ« krijojmĂ« njĂ« figurĂ« — Vertical Bar. Po ashtu, metrikĂ«n e pĂ«rdorim count (osi Y), dhe nĂ« osi X si vlera do pĂ«rdorim emrat e aplikacioneve tĂ« pĂ«rdorura- “appi_name”. MĂ« e rĂ«ndĂ«sishmja Ă«shtĂ« tĂ« vendosim filtrin — product: «Application Control» AND app_risk: (4 OR 5 OR 3 ) AND action: «accept». Filtroni logĂ«t sipas blaydeve tĂ« kontrollit tĂ« aplikacioneve, duke marrĂ« vetĂ«m ato faqe qĂ« kategorizohen si faqe me rrezik Critical, High, Medium dhe vetĂ«m nĂ«se akseset pĂ«r kĂ«to faqe janĂ« tĂ« lejuara. Imazhi Ă«shtĂ« i klikueshĂ«m:

3. Elastic stack: analiza e logjeve të sigurisë. Dashboardet

Cilësimet, i klikueshëm:

3. Elastic stack: analiza e logjeve të sigurisë. Dashboardet

Dashboard

Shikimi dhe krijimi i dashboard-eve ndodhet nĂ« njĂ« pikĂ« tĂ« veçantĂ« tĂ« menusĂ« — Tabela e informacionit. KĂ«tu gjithçka Ă«shtĂ« e thjeshtĂ«, krijohet njĂ« dashboard i ri, pĂ«r tĂ« cilin shtohet vizualizimi, vendoset nĂ« vende dhe gjithçka!

Krijoni një dashboard, i cili do të mund të kuptohet për situatën themelore të gjendjes së sigurisë informacionit në organizatë, e kuptueshme, vetëm në nivelin e Check Point, imazhi është i klikueshëm:

3. Elastic stack: analiza e logjeve të sigurisë. Dashboardet

Në bazë të këtyre grafikëve ne mund të kuptojmë cilat nënshkrime kritike nuk bllokohen në firewall, ku shkruajnë përdoruesit, cilat aplikacione më të rrezikshme ata përdorin.

Përfundimi

Ne shqyrtuam mundësitë e vizualizimit bazë në Kibana dhe ndërtuam një dashboard, por kjo është vetëm një pjesë e vogël. Më pas në kurs do të shqyrtojmë veçmas konfigurimin e hartave, punën me sistemin elasticsearch, do të njohim kërkesat API, automatizimin dhe shumë gjëra të tjera!

Pra, ndiqni përditësimet (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS), Yandex.Zen.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster