Përhapja e gjerë e llogaritjes në re ndihmon kompanitë në zgjerimin e biznesit. Por përdorimi i platformave të reja do të thotë edhe shfaqjen e kërcënimeve të reja. Mbështetja brenda organizatës nga një ekip i vetëkuptueshëm për monitorimin e sigurisë së shërbimeve të reja është një detyrë e vështirë. Mjetet ekzistuese të monitorimit janë të shtrenjta dhe të ngadalta. Ato, në një farë mase, janë të vështira për t'u menaxhuar kur nevojitet sigurimi i sigurisë së një infrastrukture të madhe në re. Kompanitë, për ta mbajtur sigurinë e tyre në re në një nivel të lartë, kanë nevojë për mjete të fuqishme, fleksibël dhe të qarta, mundësitë e të cilave e tejkalojnë atë që ka qenë e disponueshme më parë. Pikërisht këtu ndihmojnë teknologjitë open-source, të cilat ndihmojnë në kursimin e buxhetit për sigurinë dhe krijohen nga specialistë që dinë punën e tyre.
Në artikullin, përkthimi i të cilit po e publikojmë sot, paraqitet një përmbledhje e 7 mjeteve open-source për monitorimin e sigurisë së sistemeve në re. Këto mjete janë projektuar për të mbrojtur nga hakerët dhe kriminelët kibernetikë përmes zbulimit të anomali dhe veprimeve të pasigurt.
1. Osquery
është një sistem për monitorimin dhe analizimin në nivel të ulët të sistemeve operative, i cili i lejon profesionistët e sigurisë të kryejnë hetime të komplikuara të të dhënave duke përdorur SQL. Framework-u Osquery mund të funksionojë në Linux, macOS, Windows dhe FreeBSD. Ai paraqet sistemin operativ (OS) si një bazë të dhënash relacional të lartë. Kjo i lejon profesionistët e sigurisë të eksplorojnë OS duke ekzekutuar pyetje SQL. Për shembull, përmes një pyetjeje mund të mësohet për proceset që janë në ekzekutim, për modulët që janë ngarkuar në kernel, për lidhjet rrjet, për zgjerimet e instaluara të shfletuesit, për ngjarjet harduerike, për hash-të e skedarëve.
Frameworku Osquery është krijuar nga Facebook. Kodi i tij u hap në vitin 2014, pasi kompania e kuptoi se mjeteve për monitorimin e mekanizmave të operacioneve të ulëta nuk u nevojitej vetëm asaj. Që nga atëherë, Osquery përdoret nga specialistë nga kompani si Dactiv, Google, Kolide, Trail of Bits, Uptycs dhe shumë të tjera. Së fundmi, ka pasur informacione se The Linux Foundation dhe Facebook po planifikojnë të formojnë një fond për mbështetje të Osquery.
Demonu i monitorimit të hosteve Osquery, i quajtur osqueryd, lejon planifikimin e ekzekutimit të pyetjeve të drejtuara për të mbledhur të dhëna nga e gjithë infrastruktura e organizatës. Demoni mbledh rezultatet e pyetjeve dhe krijon logje që reflektojnë ndryshimin e gjendjes së infrastrukturës. Kjo mund të ndihmojë specialistët e sigurisë të jenë në dijeni të situatës në sistem dhe është veçanërisht e dobishme për identifikimin e anomali. Mundësitë e Osquery për agregimin e logjeve mund të përdoren për të lehtësuar kërkimin e programeve të njohura dhe të panjohura keqdashëse, si dhe për të identifikuar vendet e depërtimit të sulmuesve në sistem dhe për të gjetur programet që ata kanë vendosur. materiali në të cilin mund të gjeni detaje mbi zbardhjen e anomalisë me ndihmën e Osquery.
2. GoAudit
Sistemi consiston në dy komponentë kryesorë. E para është një kod i nivelit të bërthamës, i destinuar për të kapur dhe monitoruar thirrjet në sistem. Komponenti i dytë është një demon që punon në hapësirën e përdoruesit, i quajtur . Ai është përgjegjës për regjistrimin në disk të rezultateve të auditimit. , një sistem i krijuar nga dhe lëshuar në vitin 2016, është krijuar për të zëvendësuar auditd. Ai ka mundësi të përmirësuara logimi fale faktit se konverton mesazhet shumë rreshtore të ngjarjeve të gjeneruara nga sistemi i auditimit të Linuxit në objekte JSON të vetme BLOB, duke e bërë analizën më të lehtë. Nëpërmjet GoAudit është e mundur të aksesoni drejtpërdrejt mekanizmat e nivelit të bërthamës përmes rrjetit. Për më tepër, është e mundur të aktivizoni filtrimin minimal të ngjarjeve në vetë hostin (ose ta çaktivizoni plotësisht filtrimin). Në të njëjtën kohë, GoAudit është një projekt i konceptuar jo vetëm për të siguruar sigurinë. Ky instrument është menduar si një mjet shumëfunksional për specialistët që merren me mirëmbajtjen e sistemeve ose zhvillimin. Ai ndihmon në luftimin e problemeve në infrastrukturat me shkallë të gjerë.
Sistemi GoAudit është shkruar në Golang. Ky është një gjuhë e tipit të sigurt dhe me performancë të lartë. Para se të instaloni GoAudit, kontrolloni që versioni juaj ekzistues i Golang të jetë më i lartë se 1.7.
3. Grapl
Projekti (Graph Analytics Platform) u shpall me burim të hapur në mars të vitit të kaluar. Kjo është një platformë e re për zbulesën e problemeve me sigurinë, për kryerjen e ekspertizave kriminalistike dhe për formimin e raporteve mbi incidentet. Sulmuesit shpesh punojnë duke përdorur diçka si një model grafi, duke fituar kontroll mbi një sistem të veçantë dhe duke eksploruar sisteme të tjera rrjetesh duke filluar nga ky sistem. Prandaj, është krejtësisht e natyrshme që mbrojtësit e sistemeve gjithashtu do të përdorin një mekanizëm të bazuar në një model grafi të lidhjeve të sistemeve rrjetore, duke marrë parasysh veçoritë e marrëdhënieve midis sistemeve. Grapl tregon përpjekjen për të aplikuar masa për zbulesën e incidenteve dhe për reagimin ndaj tyre, duke u bazuar në modelin graf, e jo në modelin e log-ut.
KĂ«iÌ instrument Grapl merr log-e qĂ« kanĂ« tĂ« bĂ«jnĂ« me sigurinĂ« (log-e Sysmon ose log-e nĂ« formatin standard JSON) dhe i kthen ato nĂ« nĂ«ngrafĂ« (duke identifikuar "informacionin identifikues" pĂ«r çdo nyje). Pas kĂ«saj, ai e bashkon nĂ«ngrafĂ«t nĂ« njĂ« graf tĂ« pĂ«rgjithshĂ«m (Master Graph), i cili pĂ«rfaqĂ«son veprimet e kryera nĂ« mjediset e analizuar. Pastaj Grapl aktivizon analizatorĂ«t (Analyzers) nĂ« grafin e marrĂ« duke pĂ«rdorur "shkallĂ«t e sulmuesit" pĂ«r tĂ« zbuluar anomalitĂ« dhe modelet e dyshimta. Kur analizatori zbulon njĂ« nĂ«ngraf tĂ« dyshimtĂ«, Grapl gjeneron konstruktin Engagement, i cili Ă«shtĂ« i destinuar pĂ«r kryerjen e hetimeve. Engagement Ă«shtĂ« njĂ« klasĂ« Python qĂ« mund tĂ« ngarkohet, pĂ«r shembull, nĂ« Jupyter Notebook, tĂ« vendosur nĂ« mjedisin AWS. PĂ«r mĂ« tepĂ«r, Grapl Ă«shtĂ« nĂ« gjendje tĂ« rrisĂ« masĂ«n e informacionit pĂ«r hetimin e incidentit pĂ«rmes zgjerimit tĂ« grafit.
NĂ«se dĂ«shironi tĂ« kuptoni mĂ« mirĂ« Grapl â mund tĂ« shikoni njĂ« video interesante â njĂ« regjistrim i prezantimit nĂ« BSides Las Vegas 2019.
4. OSSEC
â Ă«shtĂ« njĂ« projekt i themeluar nĂ« vitin 2004. Ky projekt, nĂ« pĂ«rgjithĂ«si, mund tĂ« pĂ«rshkruhet si njĂ« platformĂ« e hapur pĂ«r monitorimin e sigurisĂ«, e cila synon analizimin e hosteve dhe zbulimin e sulmeve. NĂ« vit, OSSEC shkarkohet mĂ« shumĂ« se 500,000 herĂ«. Kjo platformĂ« pĂ«rdoret kryesisht si njĂ« mjet pĂ«r zbulimin e sulmeve nĂ« serverĂ«. Po ashtu, pĂ«rfshin edhe sisteme lokale e tĂ« bazuara nĂ« re. OSSEC, pĂ«rveç kĂ«saj, shpesh pĂ«rdoret si njĂ« mjet pĂ«r hulumtimin e regjistrave tĂ« monitorimit dhe analizimin e firewall-eve, sistemeve tĂ« zbulimit tĂ« sulmeve, serverĂ«ve tĂ« internetit, si dhe pĂ«r tĂ« studiuar regjistrat e autentifikimit.
OSSEC kombinon mundësitë e sistemit të zbulimit të sulmeve në host (HIDS, Host-Based Intrusion Detection System) me sistemin e menaxhimit të incidenteve në fushën e sigurisë (SIM, Security Incident Management) dhe me sistemin e menaxhimit të informacionit në lidhje me sigurinë dhe ngjarjet e sigurisë (SIEM, Security Information and Event Management). OSSEC, për më tepër, mund të kryejë monitorimin e integritetit të skedarëve në kohë reale. Kjo përfshin, për shembull, monitorimin e regjistrit Windows, zbulimin e rootkit-eve. OSSEC mund të informojë palët e interesuara për problemet e zbuluara në kohë reale dhe ndihmon në reagimin e menjëhershëm ndaj kërcënimeve të gjetura. Kjo platformë mbështet Microsoft Windows dhe shumicën e sistemeve Unix-like moderne, duke përfshirë Linux, FreeBSD, OpenBSD dhe Solaris.
Platforma OSSEC përbëhet nga një entitet qendror administrativ, menaxheri, i përdorur për marrjen dhe monitorimin e informacionit nga agjentët (programet e vogla të instaluara në sistemet që duhet të monitorohen). Menaxheri instalohet në një sistem Linux, i cili ruan një bazë të dhënash, e cila përdoret për verifikimin e integritetit të skedarëve. Ai, përveç kësaj, ruan regjistrat dhe shënimet për ngjarjet dhe rezultatet e auditimit të sistemeve.
MbĂ«shtetje pĂ«r projektin OSSEC aktualisht ofrohet nga kompania Atomicorp. Kompania mbikĂ«qyr versionin e saj falas dhe tĂ« hapur, dhe gjithashtu ofron tregtar tĂ« produktit. podcast, nĂ« tĂ« cilin menaxheri i projektit OSSEC flet pĂ«r versionin e ri tĂ« sistemit â OSSEC 3.0. Aty pĂ«rmendet historia e projektit dhe se si ndryshon nga sistemet tregtare moderne qĂ« pĂ«rdoren nĂ« fushĂ«n e sigurisĂ« kompjuterike.
5. Suricata
â Ă«shtĂ« njĂ« projekt me burim tĂ« hapur, i orientuar pĂ«r zgjidhjen e problemeve kryesore tĂ« sigurisĂ« kompjuterike. NĂ« veçanti, ai pĂ«rfshin njĂ« sistem pĂ«r zbulimin e ndĂ«rhyrjeve, njĂ« sistem pĂ«r parandalimin e ndĂ«rhyrjeve dhe njĂ« mjet pĂ«r monitorimin e sigurisĂ« rrjetore.
Ky produkt u shfaq nĂ« vitin 2009. Funksionimi i tij bazohet nĂ« rregulla. Kjo do tĂ« thotĂ« â ai qĂ« e pĂ«rdor ka mundĂ«sinĂ« tĂ« pĂ«rshkruajĂ« disa veçori tĂ« trafikut rrjetor. NĂ«se njĂ« rregull aktivizohet, atĂ«herĂ« Suricata gjeneron njĂ« njoftim, duke bllokuar ose ndĂ«rprerĂ« lidhjen e dyshimtĂ«, qĂ«, pĂ«rsĂ«ri, varet nga rregullat e caktuara. Projekti gjithashtu mbĂ«shtet funksionimin nĂ« mĂ«nyrĂ« shumĂ«fishe. Kjo i jep mundĂ«sinĂ« pĂ«r pĂ«rpunimin e shpejtĂ« tĂ« njĂ« numri tĂ« madh rregullash nĂ« rrjetet, pĂ«r tĂ« cilat kalon njĂ« sasi tĂ« madhe trafiku. FalĂ« mbĂ«shtetjes pĂ«r shumĂ«fishe, njĂ« server i zakonshĂ«m Ă«shtĂ« nĂ« gjendje tĂ« analizojĂ« me sukses trafikun qĂ« kalon me shpejtĂ«si 10 Gbit/s. NĂ« tĂ« njĂ«jtĂ«n kohĂ«, administratorit nuk i duhet tĂ« kufizojĂ« pĂ«rzgjedhjen e rregullave tĂ« pĂ«rdorura pĂ«r analizimin e trafikut. Suricata gjithashtu mbĂ«shtet hashing dhe nxjerrjen e skedarĂ«ve.
Suricata mund të konfigurohet për të punuar në serverë të zakonshëm ose në makina virtuale, për shembull, në AWS, duke përdorur mundësinë e fundit të paraqitur në produkt. .
Projekti mbështet skriptet Lua, me anë të cilave mund të krijoni logjikë të komplikuar dhe të detajuar për analizimin e nënshkrimeve të kërcënimeve.
Projekti Suricata merret me Open Information Security Foundation (OISF).
6. Zeek (Bro)
Si Suricata, (ky projekt mĂ« parĂ« quhej Bro dhe u riemĂ«rua nĂ« Zeek nĂ« ngjarjen BroCon 2018) â Ă«shtĂ« gjithashtu njĂ« sistem pĂ«r zbulimin e ndĂ«rhyrjeve dhe njĂ« mjet pĂ«r monitorimin e sigurisĂ« rrjetore, i cili mund tĂ« identifikojĂ« anomalitĂ«, tĂ« tilla si aktivitete tĂ« dyshimta ose tĂ« rrezikshme. Zeek ndryshon nga IDS tradicionale nĂ« atĂ« qĂ«, ndryshe nga sistemet e bazuara nĂ« rregulla qĂ« identifikojnĂ« pĂ«rjashtime, Zeek gjithashtu kap metadatat e lidhura me ngjarjet qĂ« ndodhin nĂ« rrjet. Kjo bĂ«het pĂ«r tĂ« kuptuar mĂ« mirĂ« kontekstin e sjelljes rrjetore tĂ« pazakontĂ«. Kjo lejon, pĂ«r shembull, duke analizuar njĂ« thirrje HTTP ose njĂ« procedurĂ« shkĂ«mbimi tĂ« certifikatave tĂ« sigurisĂ«, tĂ« shikoni protokollin, titujt e paketeve, emrat e domain-it.
Nëse e shqyrtojmë Zeek si një mjet të sigurisë në rrjet, mund të themi se ai i jep specialistit mundësinë për të kryer një hetim mbi incidentin, duke mësuar se çfarë ndodhi para ose gjatë incidentit. Zeek, përveç kësaj, konverton të dhënat mbi trafikun e rrjetit në ngjarje të nivelit të lartë dhe ofron mundësinë për të punuar me interpretuesin e skriptave. Interpretuesi mbështet gjuhën e programimit që përdoret për të organizuar ndërveprimin me ngjarjet dhe për të zbuluar se çfarë do të thotë saktësisht këto ngjarje në planin e sigurisë në rrjet. Gjuha e programimit Zeek mund të përdoret për të konfiguruar interpretimin e metadata-ve sipas nevojave të veçanta të organizatës. Ajo lejon ndërtimin e kushteve logjike komplekse, duke përdorur operatorët AND, OR dhe NOT. Kjo i jep përdoruesve mundësinë për të konfiguruar procedurën e analizës së mjedisit të tyre. Megjithatë, duhet të theksohet se, në krahasim me Suricata, Zeek mund të duket si një mjet mjaft i komplikuar për kryerjen e hetimeve mbi kërcënimet për sigurinë.
NĂ«se jeni tĂ« interesuar pĂ«r detaje mbi Zeek â kontaktoni video.
7. Panther
â Ă«shtĂ« njĂ« platformĂ« e fuqishme, e orientuar fillimisht pĂ«r punĂ« nĂ« Cloud, pĂ«r organizimin e monitorimit tĂ« vazhdueshĂ«m tĂ« sigurisĂ«. Ajo u bĂ« e hapur pĂ«r burime sĂ« fundmi. NĂ« themel tĂ« projektit qĂ«ndron arkitekti kryesor â njĂ« zgjidhje pĂ«r analizĂ«n automatizuar tĂ« regjistrave, kodi i sĂ« cilĂ«s u hap nga kompania Airbnb. Panther i ofron pĂ«rdoruesit njĂ« sistem tĂ« vetĂ«m pĂ«r zbulimin e centralizuar tĂ« kĂ«rcĂ«nimeve nĂ« tĂ« gjitha mjediset dhe pĂ«r organizimin e reagimeve ndaj tyre. Ky sistem Ă«shtĂ« nĂ« gjendje tĂ« rritet paralelisht me madhĂ«sinĂ« e infrastrukturĂ«s sĂ« shĂ«rbyer. Zbulimi i kĂ«rcĂ«nimeve Ă«shtĂ« organizuar pĂ«rmes rregullave transparente dhe deterministe, qĂ« Ă«shtĂ« bĂ«rĂ« pĂ«r tĂ« ulur pĂ«rqindjen e alarmave tĂ« rreme dhe pĂ«r tĂ« zvogĂ«luar nivelin e ngarkesĂ«s sĂ« panevojshme pĂ«r specialistĂ«t e sigurisĂ«.
Disa nga funksionalitetet kryesore të Panther duhet të përmenden si më poshtë:
- Zbulimi i hyrjes së paautorizuar në burime përmes analizës së regjistrave.
- Kërkimi i kërcënimeve, i realizuar përmes kërkimit në regjistrat e metrikeve që tregojnë problemet me sigurinë. Kërkimi bëhet duke përdorur fushat standardizuara të të dhënave të Panther.
- Kontrolli i sistemit për përputhshmërinë me standardet SOC/PCI/HIPAA duke përdorur e Panther.
- Mbrojtja e burimeve në cloud falë korrigjimit automatik të gabimeve në konfigurim, të cilat, nëse shfrytëzohen nga sulmuesit, mund të çojnë në probleme serioze.
Panther instalohet në cloud-in AWS të organizatës nëpërmjet AWS CloudFormation. Kjo i lejon përdoruesit të kontrollojë gjithmonë të dhënat e tij.
Përfundime
Monitorimi i sigurisë së sistemeve është një detyrë jashtëzakonisht e rëndësishme sot. Në zgjidhjen e kësaj detyre, kompanitë e çdo shkalle mund të ndihmohen nga mjetet open-source, të cilat ofrojnë shumë mundësi dhe janë pothuajse pa kosto ose falas.
TĂ« nderuar lexues! ĂfarĂ« mjetesh pĂ«r monitorimin e sigurisĂ« pĂ«rdorni?
Burimi: habr.com
