TS Total Sight. Mjeti për grumbullimin e ngjarjeve, analizën e incidenteve dhe automatizimin e reagimit ndaj kërcënimeve.

TS Total Sight. Mjeti për grumbullimin e ngjarjeve, analizën e incidenteve dhe automatizimin e reagimit ndaj kërcënimeve.

MirĂ« dita, nĂ« artikujt e kaluar ne u njoftuam me funksionimin e ELK Stack. Tani do tĂ« diskutojmĂ« mundĂ«sitĂ« qĂ« mund tĂ« realizojĂ« njĂ« specialist nĂ« fushĂ«n e sigurisĂ« informatikĂ« me pĂ«rdorimin e kĂ«tyre sistemeve. CilĂ«t log-e Ă«shtĂ« e nevojshme dhe e dobishme tĂ« regjistrohen nĂ« elasticsearch. Do tĂ« shqyrtojmĂ« cilat statistika mund tĂ« marrim, duke konfiguruar panel-t e kontrollit dhe nĂ«se ka ndonjĂ« pĂ«rfitim nĂ« kĂ«tĂ«. Si mund tĂ« implementohet automatizimi i proceseve tĂ« sigurisĂ« informatikĂ« duke pĂ«rdorur stakun ELK. Do tĂ« hartojmĂ« arkitekturĂ«n e funksionimit tĂ« sistemit. NĂ« pĂ«rmbledhje, realizimi i tĂ« gjithĂ« funksionaliteteve Ă«shtĂ« njĂ« detyrĂ« shumĂ« e madhe dhe e vĂ«shtirĂ«, prandaj zgjidhja e saj Ă«shtĂ« emĂ«rtuar veçmas — TS Total Sight.

Aktualisht, po fitoni popullaritet zgjidhje që konsolidojnë dhe analizojnë incidentet e sigurisë informatikë në një vend logjik, si rezultat, specialisti merr statistika dhe një plan veprimi për përmirësimin e gjëndjes së sigurisë informatikë në organizatë. Këtë qëllim kemi vendosur ta realizojmë duke përdorur stakun ELK, duke veçuar funksionalitetet kryesore në 4 pjesë:

  1. Statistika dhe vizualizimi;
  2. Zbulimi i incidenteve të sigurisë informatikë;
  3. Prioritizimi i incidenteve;
  4. Automatizimi i proceseve të sigurisë informatikë.

Më pas do të shqyrtojmë më hollësisht secilën nga këto në veçanti.

Zbulimi i incidenteve të sigurisë informatikë

Qëllimi kryesor i përdorimit të elasticsearch në rastin tonë është mbledhja e vetëm incidenteve të sigurisë. Incidente të sigurisë mund të mblidhen nga çdo mjet mbrojtjeje, përsa i përket çdo lloj mënyre të dërgimit të logjeve, standard është syslog ose ruajtja në skedar përmes scp.

Mund të japim disa shembuj standard të mjeteve të mbrojtjes dhe jo vetëm, nga ku duhet të konfigurohet dërgimi i logjeve:

  1. Çdo mjet NGFW (Check Point, Fortinet);
  2. Çdo skaner vulnerabilesh (PT Scanner, OpenVas);
  3. Firewall i Aplikacioneve Web (PT AF);
  4. Analizatorët netflow (Flowmon, Cisco StealthWatch);
  5. Server AD.

Pas konfigurimit të dërgimit të logjeve dhe skedave të konfigurimit në Logstash, është e mundur të korelohet dhe të krahasohet me incidentet, që vijnë nga mjete të ndryshme sigurie. Për këtë është e përshtatshme të përdoren indekset ku do të ruhet të gjitha incidentet që i përkasin një pajisjeje specifike. Në fjalë të tjera, një indeks përfaqëson të gjitha incidentet për një pajisje. Kjo ndarje mund të realizohet në 2 mënyra.

Mundësia e parë kjo është konfigurimi i Logstash. Për këtë, duhet të kopjoni logun sipas fushave të caktuara në një njësinë tjetër me tip tjetër. Pastaj, në vijim, përdorni këtë tip. Në shembull, logjet klonohen sipas pilotit të IPS të firewall-it Check Point.

filter {
    if [product] == "SmartDefense" {
        clone {
	    clones => ["CloneSmartDefense"]
	    add_field => {"system" => "checkpoint"}
	}
    }
}

Për të ruajtur ngjarjet e tilla në një indeks të veçantë në varësi të fushave të logut, si për shembull Destinacioni IP i nënshkrimit të sulmit. Mund të përdoret një konstrukcion i tillë:

output {
    if [type] == "CloneSmartDefense"{
    {
         elasticsearch {
    	 hosts => [",:9200"]
    	 index => "smartdefense-%{dst}"
    	 user => "admin"
    	 password => "password"
  	 }
    }
}

Kështu, mund të bëni ruajtjen në indeks të të gjitha incidenteve, për shembull, sipas adresës IP, ose sipas emrit të domain-it të makinës. Në këtë rast, ruajmë në indeks «smartdefense-%{dst}», sipas adresës IP të nënshkrimit.

Megjithatë, produktet e ndryshme do të kenë fushat e ndryshme për regjistrat, gjë që do të çojë në haos dhe në përdorim të koteve të panevojshme. Këtu do të duhet të zëvendësoni fushat në konfigurimin e Logstash me ato që janë parashikuar paraprakisht dhe që do të jenë të njëjta për të gjitha llojet e incidenteve, gjë që është gjithashtu një detyrë e komplikuar.

Opcioni i dytë i implementimit është të shkruani një skripti ose proces, i cili do të komunikojë në kohë reale me bazën e të dhënave elastike, duke nxjerrë incidentet e nevojshme dhe ruajtur ato në një indeks të ri. Kjo është një detyrë e vështirë, por lejon punën me regjistrat siç dëshiron, dhe të korrelosh drejtpërdrejt me incidentet nga mjete të tjera të sigurisë. Ky opsion lejon të konfiguroni punën me regjistrat në mënyrën më të dobishme për rastin tuaj me maksimale fleksibilitet, por këtu lind problemi i gjetjes së një specialisti të tillë që mund ta realizojë.

Dhe natyrisht, pyetja kryesore është çka mund të korrelolohet dhe zbulohet?

Këtu ka disa variante, dhe varet nga cilat mjete sigurie përdoren në infrastrukturën tuaj, disa shembuj:

  1. Opsioni mĂ« i dukshĂ«m dhe, nĂ« mendimin tim, mĂ« interesant pĂ«r ata qĂ« kanĂ« njĂ« zgjidhje NGFW dhe skaner tĂ« dobĂ«sive Ă«shtĂ« krahasimi i logĂ«ve tĂ« IPS dhe rezultateve tĂ« skanimit tĂ« dobĂ«sive. NĂ«se Ă«shtĂ« detektuar njĂ« sulm (nuk Ă«shtĂ« bllokuar) nga sistema IPS, dhe kjo dobĂ«si nuk Ă«shtĂ« mbyllur nĂ« makinĂ« pĂ«rfundimtare sipas rezultateve tĂ« skanimit – Ă«shtĂ« e nevojshme tĂ« paralajmĂ«rohet gjithandej, sepse ekziston njĂ« mundĂ«si e madhe qĂ« dobĂ«sia tĂ« ketĂ« qenĂ« e shfrytĂ«zuar.
  2. Shumë përpjekje për t'u kyçur nga një makinë në vende të ndryshme mund të simbolizojnë aktivitet të dëmshëm.
  3. Shkarkimi i skedarëve virusë nga përdoruesi për shkak të vizitave në një numër të madh faqesh potencialisht të rrezikshme.

Statistika dhe vizualizimi

Më e dukshme dhe e kuptueshme për çfarë shërben ELK Stack është ruajtja dhe vizualizimi i logëve, në artikujt e mëparshëm u tregua se si mund të përfshihen logët nga pajisje të ndryshme duke përdorur Logstash. Pasi logët të shkojnë në Elasticsearch, mund të konfigurohen panelet e kontrollit, për të cilat është përmendur gjithashtu në artikujt e mëparshëm, me informacionin dhe statistikat e nevojshme për ju përmes vizualizimit.

Shembuj:

  1. Dëshbori i ngjarjeve të Parandalimit të Kërcënimeve me ngjarjet më kritike. Këtu mund të reflektohen cilat nënshkrime IPS janë zbuluar, nga ku vijnë territorialisht.

    TS Total Sight. Mjeti për grumbullimin e ngjarjeve, analizën e incidenteve dhe automatizimin e reagimit ndaj kërcënimeve.

  2. Dëshbori për përdorimin e aplikacioneve më kritike, mbi të cilat mund të dalë informacioni.

    TS Total Sight. Mjeti për grumbullimin e ngjarjeve, analizën e incidenteve dhe automatizimin e reagimit ndaj kërcënimeve.

  3. Rezultatet e skanimit nga çdo skaner sigurie.

    TS Total Sight. Mjeti për grumbullimin e ngjarjeve, analizën e incidenteve dhe automatizimin e reagimit ndaj kërcënimeve.

  4. Log-et nga Active Directory për përdoruesit.

    TS Total Sight. Mjeti për grumbullimin e ngjarjeve, analizën e incidenteve dhe automatizimin e reagimit ndaj kërcënimeve.

  5. Dëshbori për lidhjen VPN.

Në këtë rast, nëse vendosni dëshborët të përditësohen çdo disa sekonda, mund të krijoni një sistem shumë të përshtatshëm për monitorimin e ngjarjeve në kohë reale, të cilin mund ta përdorni më pas për të reaguar sa më shpejt ndaj incidenteve të sigurisë, nëse i vendosni dëshborët në një ekran të veçantë.

Prioritizimi i incidenteve

Në kushte të infrastrukturës së madhe, numri i incidenteve mund të jetë i lartë, dhe specialistët nuk do të kenë kohë për të analizuar të gjitha incidentet në kohë. Në këtë rast, është e nevojshme të identifikoni fillimisht vetëm ato incidente që paraqesin një kërcënim të madh. Prandaj, sistemi duhet të prioritetizojë incidentet sipas rrezikut që paraqesin për infrastrukturën tuaj. Më së miri është të konfiguroni njoftimet për këto ngjarje në email ose Telegram. Prioritetizimi mund të realizohet me mjete standarde Kibana, duke konfiguruar vizualizimin. Por njoftimet janë më të komplikuara, pasi ky funksionalitet nuk është aktivizuar në versionin themelor të Elasticsearch, vetëm në versionin e paguar. Prandaj, duhet të blini versionin e paguar ose përsëri, të shkruani një proces që do të njoftojë specialistët në kohë reale në email ose në Telegram.

Automatizimi i proceseve të sigurisë informacionit

Dhe një nga pjesët më interesante është automatizimi i veprimeve në incidente të sigurisë informacionit. Më parë, ne e kemi realizuar këtë funksionalitet për Splunk, mund të lexoni më shumë rreth saj në këtë artikullin. Ideja kryesore është se politika IPS kurrë nuk kontrollohet dhe nuk optimizohet, megjithatë në disa raste ajo është një nga pjesët më të rëndësishme të proceseve të sigurisë së informacionit. Për shembull, pas një viti pas implementimit të NGFW dhe mungesës së veprimeve për optimizimin e IPS, do të akumuloni një numër të madh nënshkrimesh me veprimin Detect, të cilat nuk do të bllokohen, duke reduktuar ndjeshëm gjendjen e sigurisë në organizatë. Më poshtë janë disa shembuj të asaj që mund të automatizohet:

  1. Kalim i nënshkrimit IPS nga Detect në Prevent. Nëse për nënshkrimet kritike Prevent nuk funksionon, atëherë kjo është një problem dhe një mangësi serioze në sistemin e mbrojtjes. Ndryshoni veprimin në politikën për këto nënshkrime. Ky funksionalitet mund të realizohet vetëm nëse pajisja NGFW disponon funksionalitetin REST API. Kjo është e mundur vetëm duke pasur aftësi programimi, duhet të nxirrni informacionin e nevojshëm nga Elasticsearch dhe të kryeni kërkesat API në serverin e menaxhimit të NGFW.
  2. Nëse nga një adresë IP në trafikun rrjetor është zbuluar ose bllokuar një numër i madh nënshkrimesh, atëherë ka kuptim të bllokoni për një kohë të caktuar këtë adresë IP në politikën e Firewall. Implementimi gjithashtu përbëhet nga përdorimi i REST API.
  3. Kryeni hostin me skanerin e dobësive, nëse ky host ka një numër të madh nënshkrimesh nga IPS ose mjete të tjera sigurie. Në rast se është OpenVas, mund të shkruani një script që do të lidhet përmes ssh me skanerin e sigurisë dhe do të nisë skanimin.

TS Total Sight. Mjeti për grumbullimin e ngjarjeve, analizën e incidenteve dhe automatizimin e reagimit ndaj kërcënimeve.

TS Total Sight

Implementimi i tërë funksionalitetit është një detyrë shumë e madhe dhe e ndërlikuar. Pa aftësi në programim, mund të konfiguroni një funksionalitet minimal që mund të jetë i mjaftueshëm për përdorim në prodhim. Por nëse jeni të interesuar për tërë funksionalitetin, mund të shikoni për TS Total Sight. Më shumë informacion mund të gjeni në të internetit. Si rezultat, e gjithë skema e punës dhe arkitektura do të duken kështu:

TS Total Sight. Mjeti për grumbullimin e ngjarjeve, analizën e incidenteve dhe automatizimin e reagimit ndaj kërcënimeve.

Përfundimi

Kemi shqyrtuar se çfarë mund të implementohet duke përdorur ELK Stack. Në artikujt në vazhdim do të shqyrtojmë më në detaje funksionalitetin e TS Total Sight!

Pra, ndiqni përditësimet (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS), Yandex.Zen.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster