
ĂfarĂ« e dallon njĂ« specialist tĂ« mirĂ« tĂ« sigurisĂ« nĂ« fushĂ«n e IT-sĂ« nga njĂ« person tĂ« zakonshĂ«m? Jo, jo me faktin se ai mund tĂ« thotĂ« me kujtesĂ« numrin e mesazheve qĂ« menaxheri Igor i dĂ«rgoi koleges Maria dje. NjĂ« specialist i mirĂ« i sigurisĂ« pĂ«rpiqet tĂ« identifikojĂ« shkeljet e mundshme pĂ«rpara dhe t'i kapĂ« ato nĂ« kohĂ« reale, duke bĂ«rĂ« çdo pĂ«rpjekje pĂ«r tĂ« parandaluar vazhdimin e incidentit. Sistemet e menaxhimit tĂ« ngjarjeve tĂ« sigurisĂ« (SIEM, nga Security Information and Event Management) e lehtĂ«sojnĂ« ndjeshĂ«m detyrĂ«n e regjistrimit tĂ« shpejtĂ« dhe bllokimit tĂ« pĂ«rpjekjeve pĂ«r shkelje.
Tradicionalisht, sistemet SIEM bashkojnë një sistem për menaxhimin e informacionit të sigurisë dhe një sistem për menaxhimin e ngjarjeve të sigurisë. Një karakteristikë e rëndësishme e këtyre sistemeve është analiza e ngjarjeve të sigurisë në kohë reale, e cila lejon reagimin ndaj tyre përpara se të ndodhi ndonjë dëm.
Detyrat kryesore të sistemeve SIEM:
- Mbledhja dhe normalizimi i të dhënave
- Korrelaimi i të dhënave
- Njoftimi
- Panellet vizualizuese
- Organizimi i ruajtjes së të dhënave
- Kërkimi dhe analiza e të dhënave
- Raportimi
Arsyet e kërkesës së lartë për sistemet SIEM
GjithnjĂ« e mĂ« shumĂ« po vĂ«shtirĂ«sohen dhe po koordinohen sulmet ndaj sistemeve informative. NjĂ«kohĂ«sisht, po komplikohet edhe kompleksi i mjeteve tĂ« mbrojtjes sĂ« informacionit â sistemet e zbulimit tĂ« sulmeve pĂ«r rrjetet dhe hostet, sistemet DLP, sistemet antivirus dhe firewall-et, skanuesit e vulnerabilitetit dhe tĂ« tjerĂ«. Ădo mjet mbrojtĂ«s gjeneron njĂ« fluks ngjarjesh me nivele tĂ« ndryshme detajesh dhe shpeshherĂ« njĂ« sulm mund tĂ« vihet re vetĂ«m pĂ«rmes mbivendosjes sĂ« ngjarjeve nga sisteme tĂ« ndryshme.
Rreth sistemeve të ndryshme komerciale SIEM ka shumë informacion , por ne ofrojmë një përmbledhje të shkurtër të sistemeve SIEM të plota dhe të lira të kodit burimor, të cilat nuk kanë kufizime artificiale mbi numrin e përdoruesve ose volumet e të dhënave që pranojnë dhe ruajnë, si dhe lehtë shkallëzohen dhe mbështeten. Shpresojmë se kjo do të ndihmojë në vlerësimin e potencialit të tillë dhe në marrjen e vendimit nëse vlen të integrohen këto zgjidhje në proceset e biznesit të kompanisë.
AlienVault OSSIM

AlienVault OSSIM â Ă«shtĂ« versioni open-source i AlienVault USM, njĂ« nga sistemet kryesore SIEM komerciale. OSSIM pĂ«rbĂ«n njĂ« kend nga disa projekte me burim tĂ« hapur, duke pĂ«rfshirĂ« sistemin e zb Discover Alert dhe detektimin e ankesave tĂ« sigurisĂ« nĂ« rrjet Snort, sistemin e monitorimit tĂ« rrjeteve dhe hosteve Nagios, si dhe sistemet tjera tĂ« mbrojtjes dhe skanimit tĂ« dobĂ«sive OpenVAS.
Për monitorimin e pajisjeve përdoret AlienVault Agent, i cili dërgon log të hostit në formatin syslog në platformën GELF ose mund të përdorë një plugin për integrimin me shërbime të jashtme, si shërbimi i rrethimit të faqeve Cloudflare ose sistemi i autentifikimit shumë-faktorësh Okta.
Versioni USM dallohet nga OSSIM me funksionalitet më të avancuar për menaxhimin e log-eve, monitorimin e infrastrukturës cloud, automatizimin dhe informacionin e përditësuar mbi kërcënimet dhe vizualizimin e tyre.
Përfitimet
- E ndërtuar mbi projekte të provuara open-source;
- Një komunitet i madh përdoruesish dhe zhvilluesish.
Disavantazhet
- Nuk mbështet monitorimin e platformave cloud (p.sh., AWS ose Azure);
- Nuk ka menaxhim të log-eve, vizualizim, automatizim dhe integrim me shërbime të jashtme.
MozDef (Mozilla Defense Platform)

Sistemi i menaxhimit tĂ« incidenteve tĂ« sigurisĂ« MozDef, i zhvilluar nga Mozilla, pĂ«rdoret pĂ«r automatizimin e proceseve tĂ« trajtimit tĂ« incidenteve tĂ« sigurisĂ«. Sistemi Ă«shtĂ« projektuar nga e para pĂ«r tĂ« arritur maksimumin e performancĂ«s, shkallĂ«zueshmĂ«risĂ« dhe qĂ«ndrueshmĂ«risĂ«, me arkitekturĂ« mikroshĂ«rbimesh â çdo shĂ«rbim funksionon nĂ« njĂ« enĂ« Docker.
Si OSSIM, MozDef është ndërtuar mbi projekte të hapura të verifikuara me kohë, përfshirë modul për indeksimin e logeve dhe kërkimin Elasticsearch, platformën Meteor për ndërtimin e një ndërfaqeje web fleksibël, dhe pluginin Kibana për vizualizimin dhe krijimin e grafikëve.
Korelacioni i ngjarjeve dhe njoftimet realizohen duke përdorur kërkesa Elasticsearch, çka lejon krijimin e rregullave të veta për trajtimin e ngjarjeve dhe njoftimeve duke përdorur Python. Sipas Mozilla-s, MozDef mund të trajtojë mbi 300 milion ngjarje në ditë. MozDef pranon ngjarje vetëm në formatin JSON, por ka integrim me shërbime të treta.
Përfitimet
- Nuk pĂ«rdor agente â punon me loge standarde JSON;
- Lehtë shkallëzohet për shkak të arkitekturës mikroshërbimore;
- Mbështet burimet e të dhënave të shërbimeve në re, duke përfshirë AWS CloudTrail dhe GuardDuty.
Disavantazhet
- Një sistem i ri dhe më pak i konsoliduar.
Wazuh

Wazuh filloi të zhvillohej si një fork i OSSEC, një nga SIEM-të më të njohura me kod burimor. Dhe tani është një zgjidhje unike me funksionalitete të reja, gabime të korrigjuara dhe një arkitekturë të optimizuar.
Sistemi Ă«shtĂ« ndĂ«rtuar mbi stakun ElasticStack (Elasticsearch, Logstash, Kibana) dhe mbĂ«shtet si mbledhjen e tĂ« dhĂ«nave nĂ« bazĂ« tĂ« agjentĂ«ve, ashtu edhe pranimet e regjistrave tĂ« sistemit. Kjo e bĂ«n atĂ« efektive pĂ«r monitorimin e pajisjeve qĂ« gjenerojnĂ« regjistra, por nuk mbĂ«shtetin instalimin e agjentit â pajisjet rrjetĂ«, printerat dhe periferikĂ«t.
Wazuh mbështet agjentët ekzistues të OSSEC dhe madje ofron një udhëzues për migrimin nga OSSEC në Wazuh. Edhe pse OSSEC ende mbështetet aktivisht, Wazuh konsiderohet si një vazhdimësi e OSSEC falë shtimit të një ndërfaqeje të re në internet, REST API, një grup më të plotë të rregullave dhe shumë përmirësimeve të tjera.
Përfitimet
- E themeluar dhe e pajtueshme me SIEM-in e njohur OSSEC;
- Mbështet variante të ndryshme instalimi: Docker, Puppet, Chef, Ansible;
- Mbështet monitorimin e shërbimeve në cloud, duke përfshirë AWS dhe Azure;
- Përfshin një set të plotë rregullash për identifikimin e shumë llojeve të sulmeve dhe lejon që ato të përputhen me PCI DSS v3.1 dhe CIS.
- Integron me sistemin e ruajtjes dhe analizës së logjeve Splunk për vizualizimin e ngjarjeve dhe mbështetje API.
Disavantazhet
- ArkitekturĂ« e ndĂ«rlikuar â kĂ«rkon njĂ« implementim tĂ« plotĂ« tĂ« Elastic Stack pĂ«rveç komponenteve serverike tĂ« Wazuh.
Prelude OSS

Prelude OSS është versioni open-source i Prelude SIEM, i zhvilluar nga kompania franceze CS. Zgjidhja përbën një sistem SIEM fleksibël dhe modular, që mbështet shumë formate logu, integrimin me mjete të tjera si OSSEC, Snort dhe sistemin e zbulimit në rrjet Suricata.
Ădo ngjarje normalizohet nĂ« njĂ« mesazh sipas formatit IDMEF, çka lehtĂ«son shkĂ«mbimin e tĂ« dhĂ«nave me sisteme tĂ« tjera. Por ka njĂ« ndĂ«rlikim â Prelude OSS Ă«shtĂ« shumĂ« e kufizuar nĂ« performancĂ« dhe funksionalitet nĂ« krahasim me versionin komercial tĂ« Prelude SIEM dhe Ă«shtĂ« mĂ« shumĂ« e pĂ«rshtatshme pĂ«r projekte tĂ« vogla ose pĂ«r studimin e zgjidhjeve SIEM dhe vlerĂ«simin e Prelude SIEM.
Përfitimet
- Një sistem i provuar me kohë, i zhvilluar që nga viti 1998;
- Mbështet shumë formate të ndryshme logu;
- Normalizon të dhënat në formatin IMDEF, duke lejuar transferimin e lehtë të të dhënave në sisteme të tjera sigurie.
Disavantazhet
- Funksionaliteti dhe performanca e saj janë ndjeshëm të kufizuara krahasuar me sistemet e tjera open-source SIEM.
Sagan

Sagan është një SIEM me performancë të lartë, e cila thekson kompatibilitetin me Snort. Përveç mbështetjes për rregullat e shkruara për Snort, Sagan mund të regjistrojë në bazën e të dhënave të Snort dhe madje mund të përdoret me ndërfaqen Shuil. Në thelb, kjo është një zgjidhje e lehtë, multi-thread që ofron tipare të reja, duke mbetur miqësore me përdoruesit e Snort.
Përfitimet
- Plotësisht e përputhshme me bazën e të dhënave të Snort, rregullat, dhe ndërfaqen përdoruese;
- Arkitektura multi-thread siguron performancë të lartë.
Disavantazhet
- Projekt relativisht i ri me një komunë të vogël;
- Procesi i ndërlikuar i instalimit, i cili përfshin ndërtimin e të gjithë SIEM nga burimi.
Përfundimi
Ădo njĂ« nga sistemet SIEM tĂ« pĂ«rshkruara ka karakteristikat dhe kufizimet e veta, prandaj nuk mund tĂ« quhen njĂ« zgjidhje universale pĂ«r çdo organizatĂ«. MegjithatĂ«, kĂ«to zgjidhje kanĂ« kod tĂ« hapur, qĂ« lejon vendosjen, testimin dhe vlerĂ«simin e tyre pa shpenzime tĂ« tepruara.
ĂfarĂ« tjetĂ«r Ă«shtĂ« interesante tĂ« lexoni nĂ« blog
â
â
â
â
â
Regjistrohuni në kanalin tonë -kanali, për të mos humbur artikujt tanë të rinj! Shkruajmë jo më shpesh se dy herë në javë dhe vetëm për çështje të rëndësishme.
Burimi: habr.com
