5 sistemesh të hapura për menaxhimin e ngjarjeve të sigurisë

5 sistemesh të hapura për menaxhimin e ngjarjeve të sigurisë

ÇfarĂ« e dallon njĂ« specialist tĂ« mirĂ« tĂ« sigurisĂ« nĂ« fushĂ«n e IT-sĂ« nga njĂ« person tĂ« zakonshĂ«m? Jo, jo me faktin se ai mund tĂ« thotĂ« me kujtesĂ« numrin e mesazheve qĂ« menaxheri Igor i dĂ«rgoi koleges Maria dje. NjĂ« specialist i mirĂ« i sigurisĂ« pĂ«rpiqet tĂ« identifikojĂ« shkeljet e mundshme pĂ«rpara dhe t'i kapĂ« ato nĂ« kohĂ« reale, duke bĂ«rĂ« çdo pĂ«rpjekje pĂ«r tĂ« parandaluar vazhdimin e incidentit. Sistemet e menaxhimit tĂ« ngjarjeve tĂ« sigurisĂ« (SIEM, nga Security Information and Event Management) e lehtĂ«sojnĂ« ndjeshĂ«m detyrĂ«n e regjistrimit tĂ« shpejtĂ« dhe bllokimit tĂ« pĂ«rpjekjeve pĂ«r shkelje.

Tradicionalisht, sistemet SIEM bashkojnë një sistem për menaxhimin e informacionit të sigurisë dhe një sistem për menaxhimin e ngjarjeve të sigurisë. Një karakteristikë e rëndësishme e këtyre sistemeve është analiza e ngjarjeve të sigurisë në kohë reale, e cila lejon reagimin ndaj tyre përpara se të ndodhi ndonjë dëm.

Detyrat kryesore të sistemeve SIEM:

  • Mbledhja dhe normalizimi i tĂ« dhĂ«nave
  • Korrelaimi i tĂ« dhĂ«nave
  • Njoftimi
  • Panellet vizualizuese
  • Organizimi i ruajtjes sĂ« tĂ« dhĂ«nave
  • KĂ«rkimi dhe analiza e tĂ« dhĂ«nave
  • Raportimi

Arsyet e kërkesës së lartë për sistemet SIEM

GjithnjĂ« e mĂ« shumĂ« po vĂ«shtirĂ«sohen dhe po koordinohen sulmet ndaj sistemeve informative. NjĂ«kohĂ«sisht, po komplikohet edhe kompleksi i mjeteve tĂ« mbrojtjes sĂ« informacionit — sistemet e zbulimit tĂ« sulmeve pĂ«r rrjetet dhe hostet, sistemet DLP, sistemet antivirus dhe firewall-et, skanuesit e vulnerabilitetit dhe tĂ« tjerĂ«. Çdo mjet mbrojtĂ«s gjeneron njĂ« fluks ngjarjesh me nivele tĂ« ndryshme detajesh dhe shpeshherĂ« njĂ« sulm mund tĂ« vihet re vetĂ«m pĂ«rmes mbivendosjes sĂ« ngjarjeve nga sisteme tĂ« ndryshme.

Rreth sistemeve të ndryshme komerciale SIEM ka shumë informacion shkruar, por ne ofrojmë një përmbledhje të shkurtër të sistemeve SIEM të plota dhe të lira të kodit burimor, të cilat nuk kanë kufizime artificiale mbi numrin e përdoruesve ose volumet e të dhënave që pranojnë dhe ruajnë, si dhe lehtë shkallëzohen dhe mbështeten. Shpresojmë se kjo do të ndihmojë në vlerësimin e potencialit të tillë dhe në marrjen e vendimit nëse vlen të integrohen këto zgjidhje në proceset e biznesit të kompanisë.

AlienVault OSSIM

5 sistemesh të hapura për menaxhimin e ngjarjeve të sigurisë

AlienVault OSSIM – Ă«shtĂ« versioni open-source i AlienVault USM, njĂ« nga sistemet kryesore SIEM komerciale. OSSIM pĂ«rbĂ«n njĂ« kend nga disa projekte me burim tĂ« hapur, duke pĂ«rfshirĂ« sistemin e zb Discover Alert dhe detektimin e ankesave tĂ« sigurisĂ« nĂ« rrjet Snort, sistemin e monitorimit tĂ« rrjeteve dhe hosteve Nagios, si dhe sistemet tjera tĂ« mbrojtjes dhe skanimit tĂ« dobĂ«sive OpenVAS.

Për monitorimin e pajisjeve përdoret AlienVault Agent, i cili dërgon log të hostit në formatin syslog në platformën GELF ose mund të përdorë një plugin për integrimin me shërbime të jashtme, si shërbimi i rrethimit të faqeve Cloudflare ose sistemi i autentifikimit shumë-faktorësh Okta.

Versioni USM dallohet nga OSSIM me funksionalitet më të avancuar për menaxhimin e log-eve, monitorimin e infrastrukturës cloud, automatizimin dhe informacionin e përditësuar mbi kërcënimet dhe vizualizimin e tyre.

Përfitimet

  • E ndĂ«rtuar mbi projekte tĂ« provuara open-source;
  • NjĂ« komunitet i madh pĂ«rdoruesish dhe zhvilluesish.

Disavantazhet

  • Nuk mbĂ«shtet monitorimin e platformave cloud (p.sh., AWS ose Azure);
  • Nuk ka menaxhim tĂ« log-eve, vizualizim, automatizim dhe integrim me shĂ«rbime tĂ« jashtme.

Source

MozDef (Mozilla Defense Platform)

5 sistemesh të hapura për menaxhimin e ngjarjeve të sigurisë

Sistemi i menaxhimit tĂ« incidenteve tĂ« sigurisĂ« MozDef, i zhvilluar nga Mozilla, pĂ«rdoret pĂ«r automatizimin e proceseve tĂ« trajtimit tĂ« incidenteve tĂ« sigurisĂ«. Sistemi Ă«shtĂ« projektuar nga e para pĂ«r tĂ« arritur maksimumin e performancĂ«s, shkallĂ«zueshmĂ«risĂ« dhe qĂ«ndrueshmĂ«risĂ«, me arkitekturĂ« mikroshĂ«rbimesh – çdo shĂ«rbim funksionon nĂ« njĂ« enĂ« Docker.

Si OSSIM, MozDef është ndërtuar mbi projekte të hapura të verifikuara me kohë, përfshirë modul për indeksimin e logeve dhe kërkimin Elasticsearch, platformën Meteor për ndërtimin e një ndërfaqeje web fleksibël, dhe pluginin Kibana për vizualizimin dhe krijimin e grafikëve.

Korelacioni i ngjarjeve dhe njoftimet realizohen duke përdorur kërkesa Elasticsearch, çka lejon krijimin e rregullave të veta për trajtimin e ngjarjeve dhe njoftimeve duke përdorur Python. Sipas Mozilla-s, MozDef mund të trajtojë mbi 300 milion ngjarje në ditë. MozDef pranon ngjarje vetëm në formatin JSON, por ka integrim me shërbime të treta.

Përfitimet

  • Nuk pĂ«rdor agente – punon me loge standarde JSON;
  • LehtĂ« shkallĂ«zohet pĂ«r shkak tĂ« arkitekturĂ«s mikroshĂ«rbimore;
  • MbĂ«shtet burimet e tĂ« dhĂ«nave tĂ« shĂ«rbimeve nĂ« re, duke pĂ«rfshirĂ« AWS CloudTrail dhe GuardDuty.

Disavantazhet

  • NjĂ« sistem i ri dhe mĂ« pak i konsoliduar.

Source

Wazuh

5 sistemesh të hapura për menaxhimin e ngjarjeve të sigurisë

Wazuh filloi të zhvillohej si një fork i OSSEC, një nga SIEM-të më të njohura me kod burimor. Dhe tani është një zgjidhje unike me funksionalitete të reja, gabime të korrigjuara dhe një arkitekturë të optimizuar.

Sistemi Ă«shtĂ« ndĂ«rtuar mbi stakun ElasticStack (Elasticsearch, Logstash, Kibana) dhe mbĂ«shtet si mbledhjen e tĂ« dhĂ«nave nĂ« bazĂ« tĂ« agjentĂ«ve, ashtu edhe pranimet e regjistrave tĂ« sistemit. Kjo e bĂ«n atĂ« efektive pĂ«r monitorimin e pajisjeve qĂ« gjenerojnĂ« regjistra, por nuk mbĂ«shtetin instalimin e agjentit – pajisjet rrjetĂ«, printerat dhe periferikĂ«t.

Wazuh mbështet agjentët ekzistues të OSSEC dhe madje ofron një udhëzues për migrimin nga OSSEC në Wazuh. Edhe pse OSSEC ende mbështetet aktivisht, Wazuh konsiderohet si një vazhdimësi e OSSEC falë shtimit të një ndërfaqeje të re në internet, REST API, një grup më të plotë të rregullave dhe shumë përmirësimeve të tjera.

Përfitimet

  • E themeluar dhe e pajtueshme me SIEM-in e njohur OSSEC;
  • MbĂ«shtet variante tĂ« ndryshme instalimi: Docker, Puppet, Chef, Ansible;
  • MbĂ«shtet monitorimin e shĂ«rbimeve nĂ« cloud, duke pĂ«rfshirĂ« AWS dhe Azure;
  • PĂ«rfshin njĂ« set tĂ« plotĂ« rregullash pĂ«r identifikimin e shumĂ« llojeve tĂ« sulmeve dhe lejon qĂ« ato tĂ« pĂ«rputhen me PCI DSS v3.1 dhe CIS.
  • Integron me sistemin e ruajtjes dhe analizĂ«s sĂ« logjeve Splunk pĂ«r vizualizimin e ngjarjeve dhe mbĂ«shtetje API.

Disavantazhet

  • ArkitekturĂ« e ndĂ«rlikuar — kĂ«rkon njĂ« implementim tĂ« plotĂ« tĂ« Elastic Stack pĂ«rveç komponenteve serverike tĂ« Wazuh.

Source

Prelude OSS

5 sistemesh të hapura për menaxhimin e ngjarjeve të sigurisë

Prelude OSS është versioni open-source i Prelude SIEM, i zhvilluar nga kompania franceze CS. Zgjidhja përbën një sistem SIEM fleksibël dhe modular, që mbështet shumë formate logu, integrimin me mjete të tjera si OSSEC, Snort dhe sistemin e zbulimit në rrjet Suricata.

Çdo ngjarje normalizohet nĂ« njĂ« mesazh sipas formatit IDMEF, çka lehtĂ«son shkĂ«mbimin e tĂ« dhĂ«nave me sisteme tĂ« tjera. Por ka njĂ« ndĂ«rlikim — Prelude OSS Ă«shtĂ« shumĂ« e kufizuar nĂ« performancĂ« dhe funksionalitet nĂ« krahasim me versionin komercial tĂ« Prelude SIEM dhe Ă«shtĂ« mĂ« shumĂ« e pĂ«rshtatshme pĂ«r projekte tĂ« vogla ose pĂ«r studimin e zgjidhjeve SIEM dhe vlerĂ«simin e Prelude SIEM.

Përfitimet

  • NjĂ« sistem i provuar me kohĂ«, i zhvilluar qĂ« nga viti 1998;
  • MbĂ«shtet shumĂ« formate tĂ« ndryshme logu;
  • Normalizon tĂ« dhĂ«nat nĂ« formatin IMDEF, duke lejuar transferimin e lehtĂ« tĂ« tĂ« dhĂ«nave nĂ« sisteme tĂ« tjera sigurie.

Disavantazhet

  • Funksionaliteti dhe performanca e saj janĂ« ndjeshĂ«m tĂ« kufizuara krahasuar me sistemet e tjera open-source SIEM.

Source

Sagan

5 sistemesh të hapura për menaxhimin e ngjarjeve të sigurisë

Sagan është një SIEM me performancë të lartë, e cila thekson kompatibilitetin me Snort. Përveç mbështetjes për rregullat e shkruara për Snort, Sagan mund të regjistrojë në bazën e të dhënave të Snort dhe madje mund të përdoret me ndërfaqen Shuil. Në thelb, kjo është një zgjidhje e lehtë, multi-thread që ofron tipare të reja, duke mbetur miqësore me përdoruesit e Snort.

Përfitimet

  • PlotĂ«sisht e pĂ«rputhshme me bazĂ«n e tĂ« dhĂ«nave tĂ« Snort, rregullat, dhe ndĂ«rfaqen pĂ«rdoruese;
  • Arkitektura multi-thread siguron performancĂ« tĂ« lartĂ«.

Disavantazhet

  • Projekt relativisht i ri me njĂ« komunĂ« tĂ« vogĂ«l;
  • Procesi i ndĂ«rlikuar i instalimit, i cili pĂ«rfshin ndĂ«rtimin e tĂ« gjithĂ« SIEM nga burimi.

Source

Përfundimi

Çdo njĂ« nga sistemet SIEM tĂ« pĂ«rshkruara ka karakteristikat dhe kufizimet e veta, prandaj nuk mund tĂ« quhen njĂ« zgjidhje universale pĂ«r çdo organizatĂ«. MegjithatĂ«, kĂ«to zgjidhje kanĂ« kod tĂ« hapur, qĂ« lejon vendosjen, testimin dhe vlerĂ«simin e tyre pa shpenzime tĂ« tepruara.

ÇfarĂ« tjetĂ«r Ă«shtĂ« interesante tĂ« lexoni nĂ« blog Cloud4Y

→ VNIITE i planetit tĂ« gjithĂ«: si u shpik sistemi "shtĂ«pia inteligjente" nĂ« BRSS
→ Si ndihmojnĂ« neurointerfijat njerĂ«zimin
→ Cyber sigurimi nĂ« tregun rus
→ DritĂ«, kamerë  re: si re tĂ« transformojnĂ« industrinĂ« e filmit
→ Futbolli nĂ« re — modĂ« apo nevojĂ«?

Regjistrohuni në kanalin tonë Telegram-kanali, për të mos humbur artikujt tanë të rinj! Shkruajmë jo më shpesh se dy herë në javë dhe vetëm për çështje të rëndësishme.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster