5 sisteme të menaxhimit të ngjarjeve të sigurisë në burim të hapur

5 sisteme të menaxhimit të ngjarjeve të sigurisë në burim të hapur

ÇfarĂ« e ndan njĂ« specialist tĂ« sigurisĂ« nĂ« fushĂ«n e IT-sĂ« nga njĂ« tĂ« zakonshĂ«m? Jo, jo me atĂ« qĂ« ai e di nga memoria nĂ« çdo moment se sa mesazhe menaxheri Igor i dĂ«rgoi koleges Maria dje. NjĂ« specialist i mirĂ« i sigurisĂ« pĂ«rpiqet tĂ« identifikojĂ« shkeljet e mundshme paraprakisht dhe t'i kapĂ« ato nĂ« kohĂ« reale, duke bĂ«rĂ« gjithçka qĂ« Ă«shtĂ« e mundur pĂ«r tĂ« parandaluar vazhdimin e incidentit. Sistemet e menaxhimit tĂ« ngjarjeve tĂ« sigurisĂ« (SIEM, nga Security Information and Event Management) e lehtĂ«sojnĂ« ndjeshĂ«m detyrĂ«n e efektivitetit tĂ« shpejtĂ« dhe bllokimit tĂ« çdo pĂ«rpjekjeje pĂ«r shkelje.

Tradicionalisht, sistemet SIEM kombinojnë një sistem të menaxhimit të sigurisë së informacionit me një sistem të menaxhimit të ngjarjeve të sigurisë. Një veçori e rëndësishme e këtyre sistemeve është analiza e ngjarjeve të sigurisë në kohë reale, e cila lejon reagimin ndaj tyre para se të ndodhi ndonjë dëm aktual.

Detyrat kryesore të sistemeve SIEM:

  • Grumbullimi dhe normalizimi i tĂ« dhĂ«nave
  • Korrelarja e tĂ« dhĂ«nave
  • Njoftimi
  • Panelet vizualizuese
  • Organizimi i ruajtjes sĂ« tĂ« dhĂ«nave
  • KĂ«rkimi dhe analiza e tĂ« dhĂ«nave
  • Raportimi

Arsyet e kërkesës së lartë për sistemet SIEM

GjatĂ« kohĂ«ve tĂ« fundit, ka rritur ndjeshĂ«m kompleksitetin dhe koordinimin e sulmeve ndaj sistemeve tĂ« informacionit. NĂ« tĂ« njĂ«jtĂ«n kohĂ«, ndĂ«rlikohet edhe kompleksiteti i mjetĂ«ve tĂ« pĂ«rdorur pĂ«r mbrojtjen e informacionit— sistemet e mbrojtjes sĂ« rrjetit dhe hosteve tĂ« identifikimit tĂ« ankesave, sistemet DLP, sistemet antivirus dhe firewalls, skanerĂ«t e dobĂ«sive etj. Çdo mjet mbrojtĂ«s gjeneron njĂ« fluks ngjarjesh me detaje tĂ« ndryshme dhe shpesh sulmi mund tĂ« shikohet vetĂ«m pĂ«rmes mbivendosjes sĂ« ngjarjeve nga sisteme tĂ« ndryshme.

Për të gjitha llojet e sistemeve SIEM komerciale ka shumë informacione, është shkruar, por ne ofrojmë një përmbledhje të shkurtër të sistemeve SIEM me burim të hapur, plotësisht funksionale, që nuk kanë kufizime artificiale në numrin e përdoruesve ose në volumin e të dhënave të pranuara dhe të ruajtur, si dhe që lehtë shkallëzojnë dhe mbështeten. Shpresojmë, kjo do t'ju ndihmojë të vlerësoni potencialin e sistemeve të tilla dhe të merrni një vendim nëse ia vlen të integroni këto zgjidhje në proceset e biznesit të kompanisë.

AlienVault OSSIM

5 sisteme të menaxhimit të ngjarjeve të sigurisë në burim të hapur

AlienVault OSSIM është versioni open-source i AlienVault USM, njëra nga sistemet SIEM komerciale më të njohura. OSSIM është një kornizë që përbëhet nga disa projekte me kod të hapur, duke përfshirë sistemin e zbulesës së sulmeve në rrjet Snort, sistemin e monitorimit të rrjetit dhe nodeve Nagios, sistemin e zbulesës së sulmeve në host OSSEC dhe skanerin e dobësive OpenVAS.

PĂ«r monitorimin e pajisjeve pĂ«rdoret AlienVault Agent, i cili dĂ«rgon regjistrat nga hosti nĂ« formatin syslog nĂ« ĐżĐ»Đ°Ń‚Ń„ĐŸŃ€ĐŒĂ«n GELF ose mund tĂ« pĂ«rdoret njĂ« plugin pĂ«r integrimin me shĂ«rbime tĂ« jashtme, si shĂ«rbimi i reverse proxy pĂ«r faqet Cloudflare ose sistemi i autentifikimit tĂ« shumĂ« faktorĂ«ve Okta.

Versioni USM dallohet nga OSSIM për funksionalitetin e zgjeruar për menaxhimin e regjistrave, monitorimin e infrastrukturës në re, automatizimin, dhe informacionin e përditësuar mbi kërcënimet dhe vizualizimin.

Përfitimet

  • E ndĂ«rtuar mbi projekte open-source tĂ« provuara;
  • NjĂ« komunitet i madh pĂ«rdoruesish dhe zhvilluesish.

Mangësitë

  • Nuk mbĂ«shtet monitorimin e platformave nĂ« re (p.sh., AWS ose Azure);
  • Nuk ka menaxhim regjistrash, vizualizim, automatizim dhe integrim me shĂ«rbime tĂ« jashtme.

Burimi

MozDef (Mozilla Defense Platform)

5 sisteme të menaxhimit të ngjarjeve të sigurisë në burim të hapur

Sistemi SIEM i zhvilluar nga Mozilla, MozDef, pĂ«rdoret pĂ«r automatizimin e proceseve tĂ« trajtimit tĂ« incidenteve tĂ« sigurisĂ«. Sistemi Ă«shtĂ« zhvilluar nga fillimi pĂ«r tĂ« arritur performancĂ« maksimale, shkallĂ«zueshmĂ«ri dhe qĂ«ndrueshmĂ«ri, me njĂ« arkitekturĂ« mikrosherbimesh – çdo shĂ«rbim punon nĂ« njĂ« container Docker.

Ashtu si OSSIM, MozDef është ndërtuar mbi projekte open-source të provuara me kalimin e kohës, duke përfshirë modulin për indeksimin e regjistrave dhe kërkimin Elasticsearch, platformën Meteor për ndërtimin e një ndërfaqe web fleksibile, dhe pluginin Kibana për vizualizimin dhe krijimin e grafikëve.

Korrellimi i ngjarjeve dhe njoftimi kryhen duke përdorur pyetje Elasticsearch, që lejon shkruarjen e rregullave të vetëdijshme për trajtimin e ngjarjeve dhe njoftimeve duke përdorur Python. Sipas Mozilla, MozDef mund të përballojë më shumë se 300 milion ngjarje në ditë. MozDef pranon ngjarje vetëm në formatin JSON, por ka integrim me shërbime të jashtme.

Përfitimet

  • Nuk pĂ«rdor agjentĂ« – funksionon me regjistrat standard JSON;
  • LehtĂ« Ă«shtĂ« e shkallĂ«zueshme falĂ« arkitekturĂ«s mikrosherbimesh;
  • MbĂ«shtet burime tĂ« dhĂ«nash nga shĂ«rbimet nĂ« re, duke pĂ«rfshirĂ« AWS CloudTrail dhe GuardDuty.

Mangësitë

  • NjĂ« sistem i ri dhe mĂ« pak i stabilizuar.

Burimi

Wazuh

5 sisteme të menaxhimit të ngjarjeve të sigurisë në burim të hapur

Wazuh ka filluar si një fork i OSSEC, një nga SIEM-të më të njohura me kod të hapur. Tani është një zgjidhje unike me funksionalitete të reja, me gabime të rregulluara dhe një arkitekturë të optimizuar.

Sistemi Ă«shtĂ« ndĂ«rtuar mbi stekĂ«n ElasticStack (Elasticsearch, Logstash, Kibana) dhe mbĂ«shtet si mbledhjen e tĂ« dhĂ«nave mbi baza agjentĂ«sh, ashtu edhe pranimin e logjeve tĂ« sistemeve. Kjo e bĂ«n atĂ« efikase pĂ«r monitorimin e pajisjeve qĂ« gjenerojnĂ« logje, por nuk mbĂ«shtesin instalimin e agjentit – pajisje rrjeti, printera dhe periferikĂ«.

Wazuh mbështet agjentët ekzistues të OSSEC dhe madje ofron një udhëzues për migrimin nga OSSEC në Wazuh. Edhe pse OSSEC ende mbështetet aktivisht, Wazuh konsiderohet si vazhdim i OSSEC për shkak të shtimit të një ndërfaqeje të re web, REST API, një set më të plotë të rregullave dhe shumë përmirësive të tjera.

Përfitimet

  • E themeluar dhe kompatibile me SIEM-nĂ« e njohur OSSEC;
  • MbĂ«shtetOpsionet e ndryshme tĂ« instalimit: Docker, Puppet, Chef, Ansible;
  • MbĂ«shtet monitorimin e shĂ«rbimeve cloud, duke pĂ«rfshirĂ« AWS dhe Azure;
  • PĂ«rfshin njĂ« set kompleks rregullash pĂ«r identifikimin e shumĂ« llojeve tĂ« sulmeve dhe lejon pĂ«rputhjen e tyre me PCI DSS v3.1 dhe CIS.
  • Integrohet me sistemin e ruajtjes dhe analizĂ«s sĂ« logeve Splunk pĂ«r vizualizimin e ngjarjeve dhe mbĂ«shtetje API.

Mangësitë

  • ArkitekturĂ« komplekse — kĂ«rkon njĂ« shpĂ«rndarje tĂ« plotĂ« tĂ« Elastic Stack pĂ«rveç komponenteve server Wazuh.

Burimi

Prelude OSS

5 sisteme të menaxhimit të ngjarjeve të sigurisë në burim të hapur

Prelude OSS është versioni me kod të hapur i Prelude SIEM komerciale, i zhvilluar nga kompanisë franceze CS. Ky zgjidhje përfaqëson një sistem fleksibël modulues SIEM që mbështet shumë formate logu dhe integrimin me mjete të tjera si OSSEC, Snort dhe sistemin e zbulimit rrjet Suricata.

Çdo ngjarje normalizohet nĂ« njĂ« mesazh sipas formatit IDMEF, çka lehtĂ«son shkĂ«mbimin e tĂ« dhĂ«nave me sisteme tĂ« tjera. MegjithatĂ«, ka njĂ« anĂ« negative — Prelude OSS Ă«shtĂ« shumĂ« e kufizuar nĂ« rendiment dhe funksionalitet nĂ« krahasim me versionin komercial tĂ« Prelude SIEM, dhe Ă«shtĂ« mĂ« shumĂ« e destinuar pĂ«r projekte tĂ« vogla ose pĂ«r studimin e zgjidhjeve SIEM dhe vlerĂ«simin e Prelude SIEM.

Përfitimet

  • NjĂ« sistem i provuar nĂ« kohĂ«, i zhvilluar qĂ« nga viti 1998;
  • MbĂ«shtet shumĂ« formate tĂ« ndryshme logu;
  • Normalizon tĂ« dhĂ«nat nĂ« formatin IMDEF, çka lehtĂ«son transferimin e tĂ« dhĂ«nave nĂ« sisteme tĂ« tjera sigurie.

Mangësitë

  • Krahasuar ndjeshĂ«m nĂ« funksionalitet dhe performancĂ« nĂ« krahasim me SIEM-tĂ« tjera me burim tĂ« hapur.

Burimi

Sagan

5 sisteme të menaxhimit të ngjarjeve të sigurisë në burim të hapur

Sagan është një SIEM me performancë të lartë që thekson kompatibilitetin me Snort. Përveç mbështetjes për rregullat e shkruara për Snort, Sagan mund të bëjë regjistrimin në bazën e të dhënave të Snort dhe madje mund të përdoret me ndërfaqen Shuil. Në thelb, kjo është një zgjidhje e lehtë shumëpërmasore që ofron funksione të reja, duke mbetur miqësore me përdoruesit e Snort.

Përfitimet

  • PlotĂ«sisht e compatibĂ«l me bazĂ«n e tĂ« dhĂ«nave tĂ« Snort, rregullat dhe ndĂ«rfaqen pĂ«rdoruese;
  • Arkitektura shumĂ«pĂ«rmasore ofron performancĂ« tĂ« lartĂ«.

Mangësitë

  • NjĂ« projekt relativisht i ri me njĂ« komunitet tĂ« vogĂ«l;
  • NjĂ« proces instalimi i komplikuar qĂ« pĂ«rfshin ndĂ«rtimin e tĂ« gjithĂ« SIEM nga burimet.

Burimi

Përfundim

Çdo njĂ« nga sistemet e pĂ«rmendura SIEM ka karakteristikat dhe kufizimet e veta, prandaj nuk mund tĂ« quhen zgjidhje universale pĂ«r çdo organizatĂ«. MegjithatĂ«, kĂ«to zgjidhje kanĂ« kod tĂ« hapur, çka lejon vendosjen, testimin dhe vlerĂ«simin e tyre pa shpenzime tĂ« tepruara.

ÇfarĂ« tjetĂ«r interesante mund tĂ« lexoni nĂ« blog Cloud4Y

→ VNIITE e gjithĂ« botĂ«s: si u shpik sistemi i "shtĂ«pisĂ« inteligjente" nĂ« BE siç ishte nĂ« BSh
→ Si ndihmojnĂ« neurointerfisat nĂ« njerĂ«zimin
→ Sigurimi kibernetik nĂ« tregun rus
→ Drita, kamera
 re: si re janĂ« duke ndryshuar industrinĂ« e filmit
→ Futbolli nĂ« re — modĂ« apo nevojĂ«?

Abonohuni në Telegram-kanali, për të mos humbur artikullin tjetër! Ne shkruajmë jo më shpesh se dy herë në javë dhe vetëm për çështje të rëndësishme.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster