Ky post do të përshkruajë konfigurimin e vizualizimit të paneleve informuese ELK dhe SIEM në ELK
Artikulli është i ndarë në seksionet e mëposhtme:
1- Përmbledhje e ELK SIEM
2- Panelet standarde
3- Krijimi i paneleve tuaja të para
Tabela e përmbajtjes së të gjitha postimeve.
- Integrimi me WAZUH
- Njoftimi (Alerting)
- Raportimi
- Menaxhimi i rasteve
1-Përmbledhje e ELK SIEM
ELK SIEM u shtua së fundmi në stack-un elk në versionin 7.2, më 25 qershor 2019.
Ky është një zgjidhje SIEM, e krijuar nga elastic.co, për të bërë jetën e analistit të sigurisë shumë më të lehtë dhe më pak të lodhshme.
Në versionin tonë të punës, ne vendosëm të krijojmë një SIEM të vetin dhe të zgjedhim panelin tonë të menaxhimit.
Por ne mendojmë se është e rëndësishme të studiojmë fillimisht ELK SIEM.
1.1- Seksioni i ngjarjeve të hostit
Fillimisht, do të shqyrtojmë seksionin e hostit. Seksioni i hostit do t'ju lejojë të shihni ngjarjet që gjenerohen në pikën përfundimtare.


Pas klikimit në shikimin e hosteve, duhet të merrni diçka të tillë. Siç e shihni, ky kompjuter është i lidhur me tre hoste:
1 Windows 10.
2 Server Ubuntu 18.04.
Ne kemi disa pamje vizuale që shfaqin lloje të ndryshme ngjarjesh.
Për shembull, ajo në mes tregon të dhënat e hyrjeve në të tri makinat.
Kjo sasi të dhënash që shihni këtu është mbledhur për pesë ditë. Kjo shpjegon numrin e madh të hyrjeve të pasuksesshme dhe të suksesshme. Probabilisht do të keni një numër të vogël logësh, kështu që mos u shqetësoni.
1.2 - Seksioni i ngjarjeve rrjetike
Duke kaluar në seksionin e rrjetit, duhet të merrni diçka si kjo. Ky seksion do t'ju lejojë të ndiqni me kujdes gjithçka që ndodh në rrjetin tuaj, nga trafiku HTTP / TLS deri te trafiku DNS dhe paralajmërimet e jashtme të ngjarjeve.


2- Panelet standarde
Për të lehtësuar jetën e përdoruesve, zhvilluesit e elastic.co krijuan një tabelë instrumentesh të paracaktuar, që mbështetet zyrtarisht nga ELK. Bitet tona nuk ishin një përjashtim nga kjo rregull. Këtu do të marr si shembull tabelën e monitorimit Packetbeat të paracaktuar.
Nëse keni përfunduar saktësisht hapin e dytë të artikullit. Duhet të keni një tabelë instrumentesh që ju pret. Le të fillojmë.
Në skedën e majtë të Kibana, përzgjidhni simbolin e tabelës së instrumenteve. Ky është i treti, nëse e numëroni nga lart.
Shkruani emrin e ndarjes në skedën e kërkimit.
Nëse ka disa module në bit, do të krijohet një panel kontrolli për secilin prej tyre. Por vetëm ai, që ka modulin e aktivizuar, do të tregojë të dhëna jo të zbrazëta.
Zgjidhni atë që ka emrin e modulit tuaj.
Ky është modeli kryesor. PacketBeat.

Ky është paneli i monitorimit të flukseve rrjet. Ai do të na informojë mbi paketat e ardhshme dhe dalëse, burimet dhe destinacionet e adresave IP, si dhe do të ofrojë shumë informacion të dobishëm për analistin e qendrës së sigurisë.


3 â Krijimi i tabelave tuaja tĂ« para
3â1- Konceptet themelore
A- Llojet e tabelave:
Këto janë lloje të ndryshme vizualizimesh që mund të përdorni për të vizualizuar të dhënat tuaja.
p.sh., ne kemi:
- Histograma
- Harta
- Widget Markdown
- Grafiku me rrethe

B- KQL (gjuhë kërkimi Kibana):
Kjo është gjuha e përdorur në Kibana për kërkimin efikas në të dhëna. Kjo ju lejon të verifikoni nëse të dhëna të caktuara ekzistojnë, dhe shumë funksione të tjera të dobishme. Për të mësuar më shumë, mund të studioni informacionin në këtë link.
Ky është një shembull i një kërkese për të gjetur një host me sistemin Windows 10 pro.
![]()
C- Filtrat:
Kjo funksionalitet do t'ju lejojë të filtroni parametra të caktuar, si emri i hostit, kodi ose identifikuesi i ngjarjes, etj. Filtrat do të përmirësojnë ndjeshëm fazën hetimore në aspektin e kohës dhe përpjekjeve të nevojshme për të gjetur prova.
D- Vizualizimi i parë:
Do të krijojmë një vizualizim për MITER ATT & CK.
SĂ« pari, na nevojitet tĂ« kalojmĂ« nĂ« Dashboard â Krijo njĂ« panel tĂ« ri â krijo tĂ« ri â Panel me pie
Vendosni llojin për modelin e indeksit, pastaj prekni titullin e biskotës tuaj.
Shtypni Enter. Në këtë moment, duhet të shihni një donut të greensh.
Në skedën Buckets majtas do të gjeni:

â Split slices do tĂ« ndajĂ« donut-in nĂ« pjese tĂ« ndryshme nĂ« varĂ«si tĂ« shpĂ«rndarjes sĂ« tĂ« dhĂ«nave.
â Split Chart do tĂ« krijojĂ« njĂ« donut tjetĂ«r afĂ«r kĂ«tij.
Do të përdorim pjesët e ndara.
Do të vizualizojmë të dhënat tona në varësi të termit që kemi zgjedhur. Në këtë rast, termini do të lidhet me MITER ATT & CK.
Në Winlogbeat, fusha që do të na sigurojë këtë informacion quhet:
winlog.event_data.RuleNameDo të vendosim një metrikë numërimi për të renditur ngjarjet në varësi të numrit të shfaqjeve të tyre.
Aktivizoni funksionin "Gruponi vlera të tjera në një segment të veçantë".
Kjo do të jetë e dobishme nëse termat që keni zgjedhur kanë shumë kuptime të ndryshme që rrjedhin nga ritmi. Kjo ndihmon në vizualizimin e të dhënave të tjera si një tërësi. Kjo do t'ju japë një paraqitje të përqindjes së ngjarjeve të tjera.
Tani, kur kemi përfunduar konfigurimin e skedës së të dhënave, le të kalojmë në skedën e parametrave.
Duhet të bëni sa vijon:
** Hiqni formën e donuts për të bërë që rrethi të shfaqet plotësisht në vizualizim.
** Zgjidhni pozitën e legjendës që ju pëlqen. Në këtë rast, ne do t'i tregojmë ato nga ana e djathtë.
** Përcaktoni vlerat e shfaqjes për t'u shfaqur pranë fragmentit të tyre për lehtësimin e leximit, ndërsa të tjerat lërini siç janë.

Prerja përcakton sa dëshironi të shfaqni nga emri i ngjarjes.
Caktoni kohën nga e cila duhet të fillojë vizualizimi, pastaj klikoni në katrorin blu.
Duhet të keni diçka të tillë:

Mund të shtoni një filtër në vizualizimin tuaj për të filtruar një host të caktuar që dëshironi të kontrolloni, ose çdo parametrin që mendoni se është e dobishme për qëllimin tuaj. Vizualizimi do të tregojë vetëm të dhënat që përputhen me rregullin që është vendosur në filtër. Në këtë rast, ne do të tregojmë të dhënat MITER ATT & CK, që vijnë vetëm nga hosti me emrin win10.

3â2- Krijimi i panelit tuaj tĂ« parĂ« tĂ« informacionit:
Paneli i monitorimit është një koleksion i shumë vizualizimeve. Panelet tuaja të informacionit duhet të jenë të qarta, të kuptueshme dhe të përmbajnë të dhëna të dobishme dhe të determinuara. Ja një shembull i paneleve të informacionit që ne kemi krijuar nga fillimi për winlogbeat.

Faleminderit për kohën tuaj. Shpresojmë që ky artikull ka qenë i dobishëm për ju. Nëse dëshironi të merrni më shumë informacion mbi temën, ne rekomandojmë të vizitoni .
Bisedën në Telegram për Elasticsearch:
Burimi: habr.com
