7 āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āđ‚āļ­āđ€āļžāđˆāļ™āļ‹āļ­āļĢāđŒāļŠāļŠāļģāļŦāļĢāļąāļšāļ•āļĢāļ§āļˆāļŠāļ­āļšāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ‚āļ­āļ‡āļĢāļ°āļšāļšāļ„āļĨāļēāļ§āļ”āđŒāļ—āļĩāđˆāļ„āļ§āļĢāļĢāļđāđ‰

āļāļēāļĢāļ™āļģāļĢāļ°āļšāļšāļ„āļĨāļēāļ§āļ”āđŒāļ„āļ­āļĄāļžāļīāļ§āļ•āļīāđ‰āļ‡āļĄāļēāđƒāļŠāđ‰āļ­āļĒāđˆāļēāļ‡āđāļžāļĢāđˆāļŦāļĨāļēāļĒāļŠāđˆāļ§āļĒāđƒāļŦāđ‰āļšāļĢāļīāļĐāļąāļ—āļ•āđˆāļēāļ‡āđ† āļ‚āļĒāļēāļĒāļ‚āļ™āļēāļ”āļ˜āļļāļĢāļāļīāļˆāļ‚āļ­āļ‡āļ•āļ™āđ„āļ”āđ‰ āđāļ•āđˆāļāļēāļĢāđƒāļŠāđ‰āđāļžāļĨāļ•āļŸāļ­āļĢāđŒāļĄāđƒāļŦāļĄāđˆāļĒāļąāļ‡āļŦāļĄāļēāļĒāļ–āļķāļ‡āļāļēāļĢāđ€āļāļīāļ”āļ‚āļķāđ‰āļ™āļ‚āļ­āļ‡āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāđƒāļŦāļĄāđˆāđ† āļ­āļĩāļāļ”āđ‰āļ§āļĒ āļāļēāļĢāļĢāļąāļāļĐāļēāļ—āļĩāļĄāļ‚āļ­āļ‡āļ„āļļāļ“āđ€āļ­āļ‡āļ āļēāļĒāđƒāļ™āļ­āļ‡āļ„āđŒāļāļĢāļ—āļĩāđˆāļĢāļąāļšāļœāļīāļ”āļŠāļ­āļšāđƒāļ™āļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ‚āļ­āļ‡āļšāļĢāļīāļāļēāļĢāļ„āļĨāļēāļ§āļ”āđŒāđ„āļĄāđˆāđƒāļŠāđˆāđ€āļĢāļ·āđˆāļ­āļ‡āļ‡āđˆāļēāļĒ āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļ•āļĢāļ§āļˆāļŠāļ­āļšāļ—āļĩāđˆāļĄāļĩāļ­āļĒāļđāđˆāļĄāļĩāļĢāļēāļ„āļēāđāļžāļ‡āđāļĨāļ°āļŠāđ‰āļē āđƒāļ™āļĢāļ°āļ”āļąāļšāļŦāļ™āļķāđˆāļ‡āļĒāļēāļāļ—āļĩāđˆāļˆāļ°āļˆāļąāļ”āļāļēāļĢāđ€āļĄāļ·āđˆāļ­āļžāļđāļ”āļ–āļķāļ‡āļāļēāļĢāļĢāļąāļāļĐāļēāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāđ‚āļ„āļĢāļ‡āļŠāļĢāđ‰āļēāļ‡āļžāļ·āđ‰āļ™āļāļēāļ™āļ„āļĨāļēāļ§āļ”āđŒāļ‚āļ™āļēāļ”āđƒāļŦāļāđˆ āđ€āļžāļ·āđˆāļ­āļĢāļąāļāļĐāļēāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļšāļ™āļ„āļĨāļēāļ§āļ”āđŒāđƒāļ™āļĢāļ°āļ”āļąāļšāļŠāļđāļ‡ āļšāļĢāļīāļĐāļąāļ—āļ•āđˆāļēāļ‡āđ† āļ•āđ‰āļ­āļ‡āļāļēāļĢāđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļ—āļĩāđˆāļĄāļĩāļ›āļĢāļ°āļŠāļīāļ—āļ˜āļīāļ āļēāļž āļĒāļ·āļ”āļŦāļĒāļļāđˆāļ™ āđāļĨāļ°āđƒāļŠāđ‰āļ‡āļēāļ™āļ‡āđˆāļēāļĒ āļ‹āļķāđˆāļ‡āđ€āļŦāļ™āļ·āļ­āļāļ§āđˆāļēāļ—āļĩāđˆāđ€āļ„āļĒāļĄāļĩāđƒāļŦāđ‰āđƒāļŠāđ‰āļ‡āļēāļ™āļāđˆāļ­āļ™āļŦāļ™āđ‰āļēāļ™āļĩāđ‰ āļ™āļĩāđˆāļ„āļ·āļ­āļˆāļļāļ”āļ—āļĩāđˆāđ€āļ—āļ„āđ‚āļ™āđ‚āļĨāļĒāļĩāđ‚āļ­āđ€āļžāđˆāļ™āļ‹āļ­āļĢāđŒāļŠāļĄāļĩāļ›āļĢāļ°āđ‚āļĒāļŠāļ™āđŒāļĄāļēāļ āđ‚āļ”āļĒāļŠāđˆāļ§āļĒāļ›āļĢāļ°āļŦāļĒāļąāļ”āļ‡āļšāļ›āļĢāļ°āļĄāļēāļ“āļ”āđ‰āļēāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒ āđāļĨāļ°āļŠāļĢāđ‰āļēāļ‡āļ‚āļķāđ‰āļ™āđ‚āļ”āļĒāļœāļđāđ‰āđ€āļŠāļĩāđˆāļĒāļ§āļŠāļēāļāļ—āļĩāđˆāļĄāļĩāļ„āļ§āļēāļĄāļĢāļđāđ‰āđ€āļāļĩāđˆāļĒāļ§āļāļąāļšāļ˜āļļāļĢāļāļīāļˆāļ‚āļ­āļ‡āļ•āļ™āđ€āļ›āđ‡āļ™āļ­āļĒāđˆāļēāļ‡āļ”āļĩ

7 āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āđ‚āļ­āđ€āļžāđˆāļ™āļ‹āļ­āļĢāđŒāļŠāļŠāļģāļŦāļĢāļąāļšāļ•āļĢāļ§āļˆāļŠāļ­āļšāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ‚āļ­āļ‡āļĢāļ°āļšāļšāļ„āļĨāļēāļ§āļ”āđŒāļ—āļĩāđˆāļ„āļ§āļĢāļĢāļđāđ‰

āļšāļ—āļ„āļ§āļēāļĄāļ‹āļķāđˆāļ‡āļ‰āļšāļąāļšāđāļ›āļĨāļ—āļĩāđˆāđ€āļĢāļēāđ€āļœāļĒāđāļžāļĢāđˆāđƒāļ™āļ§āļąāļ™āļ™āļĩāđ‰ āļ™āļģāđ€āļŠāļ™āļ­āļ āļēāļžāļĢāļ§āļĄāļ‚āļ­āļ‡āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āđ‚āļ­āđ€āļžāđˆāļ™āļ‹āļ­āļĢāđŒāļŠ 7 āļĢāļēāļĒāļāļēāļĢāļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ‚āļ­āļ‡āļĢāļ°āļšāļšāļ„āļĨāļēāļ§āļ”āđŒ āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āđ€āļŦāļĨāđˆāļēāļ™āļĩāđ‰āđ„āļ”āđ‰āļĢāļąāļšāļāļēāļĢāļ­āļ­āļāđāļšāļšāļĄāļēāđ€āļžāļ·āđˆāļ­āļ›āđ‰āļ­āļ‡āļāļąāļ™āđāļŪāļāđ€āļāļ­āļĢāđŒāđāļĨāļ°āļ­āļēāļŠāļāļēāļāļĢāđ„āļ‹āđ€āļšāļ­āļĢāđŒāđ‚āļ”āļĒāļāļēāļĢāļ•āļĢāļ§āļˆāļˆāļąāļšāļ„āļ§āļēāļĄāļœāļīāļ”āļ›āļāļ•āļīāđāļĨāļ°āļāļīāļˆāļāļĢāļĢāļĄāļ—āļĩāđˆāđ„āļĄāđˆāļ›āļĨāļ­āļ”āļ āļąāļĒ

1. āļ­āļ­āļŠāļ„āļīāļ§āļĢāļĩ

āļ­āļ­āļŠāļ„āļīāļ§āļĢāļĩāđˆ āđ€āļ›āđ‡āļ™āļĢāļ°āļšāļšāļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāđāļĨāļ°āļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāļĢāļ°āļšāļšāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāđƒāļ™āļĢāļ°āļ”āļąāļšāļ•āđˆāļģāļ—āļĩāđˆāļŠāđˆāļ§āļĒāđƒāļŦāđ‰āļœāļđāđ‰āđ€āļŠāļĩāđˆāļĒāļ§āļŠāļēāļāļ”āđ‰āļēāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ”āļģāđ€āļ™āļīāļ™āļāļēāļĢāļ‚āļļāļ”āļ‚āđ‰āļ­āļĄāļđāļĨāļ—āļĩāđˆāļ‹āļąāļšāļ‹āđ‰āļ­āļ™āđ‚āļ”āļĒāđƒāļŠāđ‰ SQL āđ€āļŸāļĢāļĄāđ€āļ§āļīāļĢāđŒāļ Osquery āļŠāļēāļĄāļēāļĢāļ–āļ—āļģāļ‡āļēāļ™āļšāļ™ Linux, macOS, Windows āđāļĨāļ° FreeBSD āđāļŠāļ”āļ‡āļ–āļķāļ‡āļĢāļ°āļšāļšāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢ (OS) āļ—āļĩāđˆāđ€āļ›āđ‡āļ™āļāļēāļ™āļ‚āđ‰āļ­āļĄāļđāļĨāđ€āļŠāļīāļ‡āļŠāļąāļĄāļžāļąāļ™āļ˜āđŒāļ›āļĢāļ°āļŠāļīāļ—āļ˜āļīāļ āļēāļžāļŠāļđāļ‡ āļ‹āļķāđˆāļ‡āļŠāđˆāļ§āļĒāđƒāļŦāđ‰āļœāļđāđ‰āđ€āļŠāļĩāđˆāļĒāļ§āļŠāļēāļāļ”āđ‰āļēāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļŠāļēāļĄāļēāļĢāļ–āļ•āļĢāļ§āļˆāļŠāļ­āļšāļĢāļ°āļšāļšāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢāđ„āļ”āđ‰āđ‚āļ”āļĒāļāļēāļĢāđ€āļĢāļĩāļĒāļāđƒāļŠāđ‰āļ„āļģāļŠāļąāđˆāļ‡ SQL āļ•āļąāļ§āļ­āļĒāđˆāļēāļ‡āđ€āļŠāđˆāļ™ āđ€āļĄāļ·āđˆāļ­āđƒāļŠāđ‰āđāļšāļšāļŠāļ­āļšāļ–āļēāļĄ āļ„āļļāļ“āļŠāļēāļĄāļēāļĢāļ–āļ„āđ‰āļ™āļŦāļēāļ‚āđ‰āļ­āļĄāļđāļĨāđ€āļāļĩāđˆāļĒāļ§āļāļąāļšāļāļĢāļ°āļšāļ§āļ™āļāļēāļĢāļ—āļĩāđˆāļ—āļģāļ‡āļēāļ™āļ­āļĒāļđāđˆ āđ‚āļĄāļ”āļđāļĨāđ€āļ„āļ­āļĢāđŒāđ€āļ™āļĨāļ—āļĩāđˆāđ‚āļŦāļĨāļ” āļāļēāļĢāđ€āļŠāļ·āđˆāļ­āļĄāļ•āđˆāļ­āđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒāđāļšāļšāđ€āļ›āļīāļ” āļŠāđˆāļ§āļ™āļ‚āļĒāļēāļĒāđ€āļšāļĢāļēāļ§āđŒāđ€āļ‹āļ­āļĢāđŒāļ—āļĩāđˆāļ•āļīāļ”āļ•āļąāđ‰āļ‡ āļāļīāļˆāļāļĢāļĢāļĄāļ‚āļ­āļ‡āļŪāļēāļĢāđŒāļ”āđāļ§āļĢāđŒ āđāļĨāļ°āđāļŪāļŠāļ‚āļ­āļ‡āđ„āļŸāļĨāđŒ

āļāļĢāļ­āļš Osquery āļ–āļđāļāļŠāļĢāđ‰āļēāļ‡āļ‚āļķāđ‰āļ™āđ‚āļ”āļĒ Facebook āļĢāļŦāļąāļŠāļ‚āļ­āļ‡āļĄāļąāļ™āļ–āļđāļāđ€āļ›āļīāļ”āđāļŦāļĨāđˆāļ‡āļ—āļĩāđˆāļĄāļēāđƒāļ™āļ›āļĩ 2014 āļŦāļĨāļąāļ‡āļˆāļēāļāļ—āļĩāđˆāļšāļĢāļīāļĐāļąāļ—āļ•āļĢāļ°āļŦāļ™āļąāļāļ§āđˆāļēāđ„āļĄāđˆāđƒāļŠāđˆāđāļ„āđˆāļ•āļąāļ§āļĄāļąāļ™āđ€āļ­āļ‡āđ€āļ—āđˆāļēāļ™āļąāđ‰āļ™āļ—āļĩāđˆāļˆāļģāđ€āļ›āđ‡āļ™āļ•āđ‰āļ­āļ‡āļĄāļĩāđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āđƒāļ™āļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāļāļĨāđ„āļāļĢāļ°āļ”āļąāļšāļ•āđˆāļģāļ‚āļ­āļ‡āļĢāļ°āļšāļšāļ›āļāļīāļšāļąāļ•āļīāļāļēāļĢ āļ•āļąāđ‰āļ‡āđāļ•āđˆāļ™āļąāđ‰āļ™āļĄāļē Osquery āļāđ‡āļ–āļđāļāđƒāļŠāđ‰āđ‚āļ”āļĒāļœāļđāđ‰āđ€āļŠāļĩāđˆāļĒāļ§āļŠāļēāļāļˆāļēāļāļšāļĢāļīāļĐāļąāļ—āļ•āđˆāļēāļ‡āđ† āđ€āļŠāđˆāļ™ Dactiv, Google, Kolide, Trail of Bits, Uptycs āđāļĨāļ°āļ­āļ·āđˆāļ™āđ† āļ­āļĩāļāļĄāļēāļāļĄāļēāļĒ āļĄāļąāļ™āđ€āļ›āđ‡āļ™āđ€āļĄāļ·āđˆāļ­āđ€āļĢāđ‡āļ§ āđ† āļ™āļĩāđ‰ āļ›āļĢāļ°āļāļēāļĻ āļ§āđˆāļē Linux Foundation āđāļĨāļ° Facebook āļāļģāļĨāļąāļ‡āļˆāļ°āļˆāļąāļ”āļ•āļąāđ‰āļ‡āļāļ­āļ‡āļ—āļļāļ™āđ€āļžāļ·āđˆāļ­āļŠāļ™āļąāļšāļŠāļ™āļļāļ™ Osquery

daemon āļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāđ‚āļŪāļŠāļ•āđŒāļ‚āļ­āļ‡ Osquery āļ—āļĩāđˆāđ€āļĢāļĩāļĒāļāļ§āđˆāļē osqueryd āļŠāđˆāļ§āļĒāđƒāļŦāđ‰āļ„āļļāļ“āļŠāļēāļĄāļēāļĢāļ–āļāļģāļŦāļ™āļ”āđ€āļ§āļĨāļēāļāļēāļĢāļŠāļ·āļšāļ„āđ‰āļ™āļ—āļĩāđˆāļĢāļ§āļšāļĢāļ§āļĄāļ‚āđ‰āļ­āļĄāļđāļĨāļˆāļēāļāļ—āļąāđˆāļ§āļ—āļąāđ‰āļ‡āđ‚āļ„āļĢāļ‡āļŠāļĢāđ‰āļēāļ‡āļžāļ·āđ‰āļ™āļāļēāļ™āļ‚āļ­āļ‡āļ­āļ‡āļ„āđŒāļāļĢāļ‚āļ­āļ‡āļ„āļļāļ“ daemon āļĢāļ§āļšāļĢāļ§āļĄāļœāļĨāļĨāļąāļžāļ˜āđŒāļāļēāļĢāļŠāļ·āļšāļ„āđ‰āļ™āđāļĨāļ°āļŠāļĢāđ‰āļēāļ‡āļšāļąāļ™āļ—āļķāļāļ—āļĩāđˆāļŠāļ°āļ—āđ‰āļ­āļ™āļ–āļķāļ‡āļāļēāļĢāđ€āļ›āļĨāļĩāđˆāļĒāļ™āđāļ›āļĨāļ‡āđƒāļ™āļŠāļ–āļēāļ™āļ°āļ‚āļ­āļ‡āđ‚āļ„āļĢāļ‡āļŠāļĢāđ‰āļēāļ‡āļžāļ·āđ‰āļ™āļāļēāļ™ āļŠāļīāđˆāļ‡āļ™āļĩāđ‰āļŠāļēāļĄāļēāļĢāļ–āļŠāđˆāļ§āļĒāđƒāļŦāđ‰āļœāļđāđ‰āđ€āļŠāļĩāđˆāļĒāļ§āļŠāļēāļāļ”āđ‰āļēāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ•āļīāļ”āļ•āļēāļĄāļŠāļ–āļēāļ™āļ°āļ‚āļ­āļ‡āļĢāļ°āļšāļšāđ„āļ”āđ‰ āđāļĨāļ°āļĄāļĩāļ›āļĢāļ°āđ‚āļĒāļŠāļ™āđŒāļ­āļĒāđˆāļēāļ‡āļĒāļīāđˆāļ‡āđƒāļ™āļāļēāļĢāļĢāļ°āļšāļļāļ„āļ§āļēāļĄāļœāļīāļ”āļ›āļāļ•āļī āļ„āļ§āļēāļĄāļŠāļēāļĄāļēāļĢāļ–āđƒāļ™āļāļēāļĢāļĢāļ§āļšāļĢāļ§āļĄāļšāļąāļ™āļ—āļķāļāļ‚āļ­āļ‡ Osquery āļŠāļēāļĄāļēāļĢāļ–āđƒāļŠāđ‰āđ€āļžāļ·āđˆāļ­āļŠāđˆāļ§āļĒāļ„āļļāļ“āļ„āđ‰āļ™āļŦāļēāļĄāļąāļĨāđāļ§āļĢāđŒāļ—āļĩāđˆāļĢāļđāđ‰āļˆāļąāļāđāļĨāļ°āđ„āļĄāđˆāļĢāļđāđ‰āļˆāļąāļ āļĢāļ§āļĄāļ—āļąāđ‰āļ‡āļĢāļ°āļšāļļāļ•āļģāđāļŦāļ™āđˆāļ‡āļ—āļĩāđˆāļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩāđ€āļ‚āđ‰āļēāļŠāļđāđˆāļĢāļ°āļšāļšāļ‚āļ­āļ‡āļ„āļļāļ“āđāļĨāļ°āļ„āđ‰āļ™āļŦāļēāđ‚āļ›āļĢāđāļāļĢāļĄāļ—āļĩāđˆāļžāļ§āļāđ€āļ‚āļēāļ•āļīāļ”āļ•āļąāđ‰āļ‡ āļ—āļĩāđˆāļ™āļĩāđˆ āļ­āđˆāļēāļ™āđ€āļžāļīāđˆāļĄāđ€āļ•āļīāļĄāđ€āļāļĩāđˆāļĒāļ§āļāļąāļšāļāļēāļĢāļ•āļĢāļ§āļˆāļˆāļąāļšāļ„āļ§āļēāļĄāļœāļīāļ”āļ›āļāļ•āļīāđ‚āļ”āļĒāđƒāļŠāđ‰ Osquery

2.āđ‚āļāļ­āļ­āļ”āļīāļ—

āļĢāļ°āļšāļš āļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāļĨāļīāļ™āļļāļāļ‹āđŒ āļ›āļĢāļ°āļāļ­āļšāļ”āđ‰āļ§āļĒāļŠāļ­āļ‡āļ­āļ‡āļ„āđŒāļ›āļĢāļ°āļāļ­āļšāļŦāļĨāļąāļ āļ­āļĒāđˆāļēāļ‡āđāļĢāļāļ„āļ·āļ­āđ‚āļ„āđ‰āļ”āļĢāļ°āļ”āļąāļšāđ€āļ„āļ­āļĢāđŒāđ€āļ™āļĨāļ—āļĩāđˆāļ­āļ­āļāđāļšāļšāļĄāļēāđ€āļžāļ·āđˆāļ­āļŠāļāļąāļ”āļāļąāđ‰āļ™āđāļĨāļ°āļ•āļĢāļ§āļˆāļŠāļ­āļšāļāļēāļĢāđ‚āļ—āļĢāļ‚āļ­āļ‡āļĢāļ°āļšāļš āļ­āļ‡āļ„āđŒāļ›āļĢāļ°āļāļ­āļšāļ—āļĩāđˆāļŠāļ­āļ‡āļ„āļ·āļ­āļ āļđāļ•āļžāļ·āđ‰āļ™āļ—āļĩāđˆāļœāļđāđ‰āđƒāļŠāđ‰āļ—āļĩāđˆāđ€āļĢāļĩāļĒāļāļ§āđˆāļē āļ•āļĢāļ§āļˆāļŠāļ­āļš. āļĄāļĩāļŦāļ™āđ‰āļēāļ—āļĩāđˆāđ€āļ‚āļĩāļĒāļ™āļœāļĨāļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāļĨāļ‡āļ”āļīāļŠāļāđŒ GoAuditāļ‹āļķāđˆāļ‡āđ€āļ›āđ‡āļ™āļĢāļ°āļšāļšāļ—āļĩāđˆāļšāļĢāļīāļĐāļąāļ—āļŠāļĢāđ‰āļēāļ‡āļ‚āļķāđ‰āļ™ āļŦāļĒāđˆāļ­āļ™ āđāļĨāļ°āđ€āļ›āļīāļ”āļ•āļąāļ§āđƒāļ™āļ›āļĩ 2016 āđ‚āļ”āļĒāļĄāļĩāļ§āļąāļ•āļ–āļļāļ›āļĢāļ°āļŠāļ‡āļ„āđŒāđ€āļžāļ·āđˆāļ­āļ—āļ”āđāļ—āļ™āļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļš āļĄāļĩāļāļēāļĢāļ›āļĢāļąāļšāļ›āļĢāļļāļ‡āļ„āļ§āļēāļĄāļŠāļēāļĄāļēāļĢāļ–āđƒāļ™āļāļēāļĢāļšāļąāļ™āļ—āļķāļāđ‚āļ”āļĒāļāļēāļĢāđāļ›āļĨāļ‡āļ‚āđ‰āļ­āļ„āļ§āļēāļĄāđ€āļŦāļ•āļļāļāļēāļĢāļ“āđŒāļŦāļĨāļēāļĒāļšāļĢāļĢāļ—āļąāļ”āļ—āļĩāđˆāļŠāļĢāđ‰āļēāļ‡āđ‚āļ”āļĒāļĢāļ°āļšāļšāļ•āļĢāļ§āļˆāļŠāļ­āļš Linux āđƒāļŦāđ‰āđ€āļ›āđ‡āļ™ JSON blobs āđ€āļ”āļĩāļĒāļ§āđ€āļžāļ·āđˆāļ­āļāļēāļĢāļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāļ—āļĩāđˆāļ‡āđˆāļēāļĒāļ‚āļķāđ‰āļ™ āļ”āđ‰āļ§āļĒ GoAudit āļ„āļļāļ“āļŠāļēāļĄāļēāļĢāļ–āđ€āļ‚āđ‰āļēāļ–āļķāļ‡āļāļĨāđ„āļāļĢāļ°āļ”āļąāļšāđ€āļ„āļ­āļĢāđŒāđ€āļ™āļĨāđ„āļ”āđ‰āđ‚āļ”āļĒāļ•āļĢāļ‡āļœāđˆāļēāļ™āđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒ āļ™āļ­āļāļˆāļēāļāļ™āļĩāđ‰ āļ„āļļāļ“āļĒāļąāļ‡āļŠāļēāļĄāļēāļĢāļ–āđ€āļ›āļīāļ”āđƒāļŠāđ‰āļ‡āļēāļ™āļāļēāļĢāļāļĢāļ­āļ‡āđ€āļŦāļ•āļļāļāļēāļĢāļ“āđŒāļ‚āļąāđ‰āļ™āļ•āđˆāļģāļšāļ™āđ‚āļŪāļŠāļ•āđŒāđ„āļ”āđ‰ (āļŦāļĢāļ·āļ­āļ›āļīāļ”āđƒāļŠāđ‰āļ‡āļēāļ™āļāļēāļĢāļāļĢāļ­āļ‡āļ—āļąāđ‰āļ‡āļŦāļĄāļ”) āđƒāļ™āđ€āļ§āļĨāļēāđ€āļ”āļĩāļĒāļ§āļāļąāļ™ GoAudit āđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāļ—āļĩāđˆāļ­āļ­āļāđāļšāļšāļĄāļēāđ„āļĄāđˆāđ€āļžāļĩāļĒāļ‡āđ€āļžāļ·āđˆāļ­āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāđ€āļ—āđˆāļēāļ™āļąāđ‰āļ™ āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļ™āļĩāđ‰āđ„āļ”āđ‰āļĢāļąāļšāļāļēāļĢāļ­āļ­āļāđāļšāļšāđƒāļŦāđ‰āđ€āļ›āđ‡āļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļ—āļĩāđˆāļĄāļĩāļ„āļļāļ“āļŠāļĄāļšāļąāļ•āļīāļŦāļĨāļēāļāļŦāļĨāļēāļĒāļŠāļģāļŦāļĢāļąāļšāļœāļđāđ‰āđ€āļŠāļĩāđˆāļĒāļ§āļŠāļēāļāļ”āđ‰āļēāļ™āļāļēāļĢāļŠāļ™āļąāļšāļŠāļ™āļļāļ™āļĢāļ°āļšāļšāļŦāļĢāļ·āļ­āļāļēāļĢāļžāļąāļ’āļ™āļē āļŠāđˆāļ§āļĒāļ•āđˆāļ­āļŠāļđāđ‰āļāļąāļšāļ›āļąāļāļŦāļēāđƒāļ™āđ‚āļ„āļĢāļ‡āļŠāļĢāđ‰āļēāļ‡āļžāļ·āđ‰āļ™āļāļēāļ™āļ‚āļ™āļēāļ”āđƒāļŦāļāđˆ

āļĢāļ°āļšāļš GoAudit āđ€āļ‚āļĩāļĒāļ™āļ”āđ‰āļ§āļĒāļ āļēāļĐāļē Golang āđ€āļ›āđ‡āļ™āļ āļēāļĐāļēāļ—āļĩāđˆāļ›āļĨāļ­āļ”āļ āļąāļĒāđāļĨāļ°āļĄāļĩāļ›āļĢāļ°āļŠāļīāļ—āļ˜āļīāļ āļēāļžāļŠāļđāļ‡ āļāđˆāļ­āļ™āļ•āļīāļ”āļ•āļąāđ‰āļ‡ GoAudit āđ‚āļ›āļĢāļ”āļ•āļĢāļ§āļˆāļŠāļ­āļšāļ§āđˆāļēāđ€āļ§āļ­āļĢāđŒāļŠāļąāļ™ Golang āļ‚āļ­āļ‡āļ„āļļāļ“āļŠāļđāļ‡āļāļ§āđˆāļē 1.7

3. āļāļĢāļēāļŸ

āđ‚āļ„āļĢāļ‡āļāļēāļĢ āļāļĢāļēāļ›āļĨāđŒ (Graph Analytics Platform) āļ–āļđāļāļĒāđ‰āļēāļĒāđ„āļ›āļĒāļąāļ‡āļŦāļĄāļ§āļ”āļŦāļĄāļđāđˆāđ‚āļ­āđ€āļžāđˆāļ™āļ‹āļ­āļĢāđŒāļŠāđ€āļĄāļ·āđˆāļ­āđ€āļ”āļ·āļ­āļ™āļĄāļĩāļ™āļēāļ„āļĄāļ›āļĩāļ—āļĩāđˆāđāļĨāđ‰āļ§ āđ€āļ›āđ‡āļ™āđāļžāļĨāļ•āļŸāļ­āļĢāđŒāļĄāļ—āļĩāđˆāļ„āđˆāļ­āļ™āļ‚āđ‰āļēāļ‡āđƒāļŦāļĄāđˆāđƒāļ™āļāļēāļĢāļ•āļĢāļ§āļˆāļˆāļąāļšāļ›āļąāļāļŦāļēāļ”āđ‰āļēāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒ āļ”āļģāđ€āļ™āļīāļ™āļāļēāļĢāļ™āļīāļ•āļīāļ„āļ­āļĄāļžāļīāļ§āđ€āļ•āļ­āļĢāđŒ āđāļĨāļ°āļŠāļĢāđ‰āļēāļ‡āļĢāļēāļĒāļ‡āļēāļ™āđ€āļŦāļ•āļļāļāļēāļĢāļ“āđŒ āļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩāļĄāļąāļāļˆāļ°āļ—āļģāļ‡āļēāļ™āđ‚āļ”āļĒāđƒāļŠāđ‰āđāļšāļšāļˆāļģāļĨāļ­āļ‡āļāļĢāļēāļŸ āđ€āļžāļ·āđˆāļ­āļ„āļ§āļšāļ„āļļāļĄāļĢāļ°āļšāļšāđ€āļ”āļĩāļĒāļ§ āđāļĨāļ°āļŠāļģāļĢāļ§āļˆāļĢāļ°āļšāļšāđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒāļ­āļ·āđˆāļ™āđ† āļ—āļĩāđˆāđ€āļĢāļīāđˆāļĄāļ•āđ‰āļ™āļˆāļēāļāļĢāļ°āļšāļšāļ™āļąāđ‰āļ™ āļ”āļąāļ‡āļ™āļąāđ‰āļ™āļˆāļķāļ‡āļ„āđˆāļ­āļ™āļ‚āđ‰āļēāļ‡āđ€āļ›āđ‡āļ™āļ˜āļĢāļĢāļĄāļŠāļēāļ•āļīāļ—āļĩāđˆāļœāļđāđ‰āļ›āļāļ›āđ‰āļ­āļ‡āļĢāļ°āļšāļšāļˆāļ°āđƒāļŠāđ‰āļāļĨāđ„āļāļ•āļēāļĄāđāļšāļšāļˆāļģāļĨāļ­āļ‡āļāļĢāļēāļŸāļāļēāļĢāđ€āļŠāļ·āđˆāļ­āļĄāļ•āđˆāļ­āļ‚āļ­āļ‡āļĢāļ°āļšāļšāđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒāđ‚āļ”āļĒāļ„āļģāļ™āļķāļ‡āļ–āļķāļ‡āļĨāļąāļāļĐāļ“āļ°āđ€āļ‰āļžāļēāļ°āļ‚āļ­āļ‡āļ„āļ§āļēāļĄāļŠāļąāļĄāļžāļąāļ™āļ˜āđŒāļĢāļ°āļŦāļ§āđˆāļēāļ‡āļĢāļ°āļšāļš Grapl āđāļŠāļ”āļ‡āđƒāļŦāđ‰āđ€āļŦāđ‡āļ™āļ–āļķāļ‡āļ„āļ§āļēāļĄāļžāļĒāļēāļĒāļēāļĄāđƒāļ™āļāļēāļĢāđƒāļŠāđ‰āļĄāļēāļ•āļĢāļāļēāļĢāļāļēāļĢāļ•āļĢāļ§āļˆāļˆāļąāļšāđāļĨāļ°āļ•āļ­āļšāļŠāļ™āļ­āļ‡āļ•āđˆāļ­āđ€āļŦāļ•āļļāļāļēāļĢāļ“āđŒāđ‚āļ”āļĒāļ­āļīāļ‡āļˆāļēāļāđāļšāļšāļˆāļģāļĨāļ­āļ‡āļāļĢāļēāļŸāļĄāļēāļāļāļ§āđˆāļēāđāļšāļšāļˆāļģāļĨāļ­āļ‡āļšāļąāļ™āļ—āļķāļ

āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­ Grapl āđƒāļŠāđ‰āļšāļąāļ™āļ—āļķāļāļ—āļĩāđˆāđ€āļāļĩāđˆāļĒāļ§āļ‚āđ‰āļ­āļ‡āļāļąāļšāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒ (āļšāļąāļ™āļ—āļķāļ Sysmon āļŦāļĢāļ·āļ­āļšāļąāļ™āļ—āļķāļāđƒāļ™āļĢāļđāļ›āđāļšāļš JSON āļ›āļāļ•āļī) āđāļĨāļ°āđāļ›āļĨāļ‡āđ€āļ›āđ‡āļ™āļāļĢāļēāļŸāļĒāđˆāļ­āļĒ (āļāļģāļŦāļ™āļ” â€œāļ‚āđ‰āļ­āļĄāļđāļĨāļ›āļĢāļ°āļˆāļģāļ•āļąāļ§â€ āļŠāļģāļŦāļĢāļąāļšāđāļ•āđˆāļĨāļ°āđ‚āļŦāļ™āļ”) āļŦāļĨāļąāļ‡āļˆāļēāļāļ™āļąāđ‰āļ™āļˆāļ°āļĢāļ§āļĄāļāļĢāļēāļŸāļĒāđˆāļ­āļĒāđƒāļŦāđ‰āđ€āļ›āđ‡āļ™āļāļĢāļēāļŸāļ—āļąāđˆāļ§āđ„āļ› (āļāļĢāļēāļŸāļŦāļĨāļąāļ) āļ‹āļķāđˆāļ‡āđāļŠāļ”āļ‡āļ–āļķāļ‡āļāļēāļĢāļ”āļģāđ€āļ™āļīāļ™āļāļēāļĢāļ—āļĩāđˆāļ—āļģāđƒāļ™āļŠāļ āļēāļžāđāļ§āļ”āļĨāđ‰āļ­āļĄāļ—āļĩāđˆāļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒ āļˆāļēāļāļ™āļąāđ‰āļ™ Grapl āļˆāļ°āđ€āļĢāļĩāļĒāļāđƒāļŠāđ‰āļ•āļąāļ§āļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāļšāļ™āļāļĢāļēāļŸāļœāļĨāļĨāļąāļžāļ˜āđŒāđ‚āļ”āļĒāđƒāļŠāđ‰ “āļĨāļēāļĒāđ€āļ‹āđ‡āļ™āļ‚āļ­āļ‡āļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩ” āđ€āļžāļ·āđˆāļ­āļĢāļ°āļšāļļāļ„āļ§āļēāļĄāļœāļīāļ”āļ›āļāļ•āļīāđāļĨāļ°āļĢāļđāļ›āđāļšāļšāļ—āļĩāđˆāļ™āđˆāļēāļŠāļ‡āļŠāļąāļĒ āđ€āļĄāļ·āđˆāļ­āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāļĢāļ°āļšāļļāļāļĢāļēāļŸāļĒāđˆāļ­āļĒāļ—āļĩāđˆāļ™āđˆāļēāļŠāļ‡āļŠāļąāļĒ Grapl āļˆāļ°āļŠāļĢāđ‰āļēāļ‡āđ‚āļ„āļĢāļ‡āļŠāļĢāđ‰āļēāļ‡āļāļēāļĢāļĄāļĩāļŠāđˆāļ§āļ™āļĢāđˆāļ§āļĄāļ—āļĩāđˆāļĄāļĩāđ„āļ§āđ‰āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļš Engagement āļ„āļ·āļ­āļ„āļĨāļēāļŠ Python āļ—āļĩāđˆāļŠāļēāļĄāļēāļĢāļ–āđ‚āļŦāļĨāļ”āđ„āļ”āđ‰ āđ€āļŠāđˆāļ™ āđƒāļ™ Jupyter Notebook āļ—āļĩāđˆāđƒāļŠāđ‰āļ‡āļēāļ™āđƒāļ™āļŠāļ āļēāļžāđāļ§āļ”āļĨāđ‰āļ­āļĄ AWS āļ™āļ­āļāļˆāļēāļāļ™āļĩāđ‰ Grapl āļĒāļąāļ‡āļŠāļēāļĄāļēāļĢāļ–āđ€āļžāļīāđˆāļĄāļ‚āļ™āļēāļ”āļ‚āļ­āļ‡āļāļēāļĢāļĢāļ§āļšāļĢāļ§āļĄāļ‚āđ‰āļ­āļĄāļđāļĨāđ€āļžāļ·āđˆāļ­āļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāđ€āļŦāļ•āļļāļāļēāļĢāļ“āđŒāļœāđˆāļēāļ™āļāļēāļĢāļ‚āļĒāļēāļĒāļāļĢāļēāļŸ

āļŦāļēāļāļ„āļļāļ“āļ•āđ‰āļ­āļ‡āļāļēāļĢāđ€āļ‚āđ‰āļēāđƒāļˆ Grapl āđƒāļŦāđ‰āļ”āļĩāļ‚āļķāđ‰āļ™ āļ„āļļāļ“āļŠāļēāļĄāļēāļĢāļ–āļ”āļđāđ„āļ”āđ‰ āļĄāļąāļ™ āļ§āļīāļ”āļĩāđ‚āļ­āļ—āļĩāđˆāļ™āđˆāļēāļŠāļ™āđƒāļˆ - āļšāļąāļ™āļ—āļķāļāļāļēāļĢāđāļŠāļ”āļ‡āļˆāļēāļ Bsides Las Vegas 2019

4. āļŠāļŠāļŠ

OSSEC āđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāļ—āļĩāđˆāļāđˆāļ­āļ•āļąāđ‰āļ‡āđƒāļ™āļ›āļĩ āļž.āļĻ. 2004 āđ‚āļ”āļĒāļ—āļąāđˆāļ§āđ„āļ›āđāļĨāđ‰āļ§ āđ‚āļ„āļĢāļ‡āļāļēāļĢāļ™āļĩāđ‰āļĄāļĩāļĨāļąāļāļĐāļ“āļ°āđ€āļ›āđ‡āļ™āđāļžāļĨāļ•āļŸāļ­āļĢāđŒāļĄāļ•āļĢāļ§āļˆāļŠāļ­āļšāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāđāļšāļšāđ‚āļ­āđ€āļžāđˆāļ™āļ‹āļ­āļĢāđŒāļŠāļ—āļĩāđˆāļ­āļ­āļāđāļšāļšāļĄāļēāļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāđ‚āļŪāļŠāļ•āđŒāđāļĨāļ°āļāļēāļĢāļ•āļĢāļ§āļˆāļˆāļąāļšāļāļēāļĢāļšāļļāļāļĢāļļāļ OSSEC āļĄāļĩāļāļēāļĢāļ”āļēāļ§āļ™āđŒāđ‚āļŦāļĨāļ”āļĄāļēāļāļāļ§āđˆāļē 500000 āļ„āļĢāļąāđ‰āļ‡āļ•āđˆāļ­āļ›āļĩ āđāļžāļĨāļ•āļŸāļ­āļĢāđŒāļĄāļ™āļĩāđ‰āđƒāļŠāđ‰āđ€āļ›āđ‡āļ™āļŦāļĨāļąāļāđƒāļ™āļāļēāļĢāļ•āļĢāļ§āļˆāļˆāļąāļšāļāļēāļĢāļšāļļāļāļĢāļļāļāļšāļ™āđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒ āļ™āļ­āļāļˆāļēāļāļ™āļĩāđ‰ āđ€āļĢāļēāļāļģāļĨāļąāļ‡āļžāļđāļ”āļ–āļķāļ‡āļ—āļąāđ‰āļ‡āļĢāļ°āļšāļšāļ—āđ‰āļ­āļ‡āļ–āļīāđˆāļ™āđāļĨāļ°āļĢāļ°āļšāļšāļ„āļĨāļēāļ§āļ”āđŒ OSSEC āļĒāļąāļ‡āļĄāļąāļāđƒāļŠāđ‰āđ€āļ›āđ‡āļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āđƒāļ™āļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāļšāļąāļ™āļ—āļķāļāļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāđāļĨāļ°āļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāļ‚āļ­āļ‡āđ„āļŸāļĢāđŒāļ§āļ­āļĨāļĨāđŒ āļĢāļ°āļšāļšāļ•āļĢāļ§āļˆāļˆāļąāļšāļāļēāļĢāļšāļļāļāļĢāļļāļ āđ€āļ§āđ‡āļšāđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒ āđāļĨāļ°āļĒāļąāļ‡āđƒāļŠāđ‰āļŠāļģāļŦāļĢāļąāļšāļĻāļķāļāļĐāļēāļšāļąāļ™āļ—āļķāļāļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāļŠāļīāļ—āļ˜āļīāđŒāļ­āļĩāļāļ”āđ‰āļ§āļĒ

OSSEC āļœāļŠāļĄāļœāļŠāļēāļ™āļ„āļ§āļēāļĄāļŠāļēāļĄāļēāļĢāļ–āļ‚āļ­āļ‡ Host-Based Intrusion Detection System (HIDS) āđ€āļ‚āđ‰āļēāļāļąāļš Security Incident Management (SIM) āđāļĨāļ°āļĢāļ°āļšāļš Security Information and Event Management (SIEM) OSSEC āļĒāļąāļ‡āļŠāļēāļĄāļēāļĢāļ–āļ•āļĢāļ§āļˆāļŠāļ­āļšāļ„āļ§āļēāļĄāļŠāļĄāļšāļđāļĢāļ“āđŒāļ‚āļ­āļ‡āđ„āļŸāļĨāđŒāđ„āļ”āđ‰āđāļšāļšāđ€āļĢāļĩāļĒāļĨāđ„āļ—āļĄāđŒ āļ•āļąāļ§āļ­āļĒāđˆāļēāļ‡āđ€āļŠāđˆāļ™ āļˆāļ°āļ•āļĢāļ§āļˆāļŠāļ­āļšāļĢāļĩāļˆāļīāļŠāļ—āļĢāļĩāļ‚āļ­āļ‡ Windows āđāļĨāļ°āļ•āļĢāļ§āļˆāļŦāļēāļĢāļđāļ—āļ„āļīāļ— OSSEC āļŠāļēāļĄāļēāļĢāļ–āđāļˆāđ‰āļ‡āđ€āļ•āļ·āļ­āļ™āļœāļđāđ‰āļĄāļĩāļŠāđˆāļ§āļ™āđ„āļ”āđ‰āļŠāđˆāļ§āļ™āđ€āļŠāļĩāļĒāđ€āļāļĩāđˆāļĒāļ§āļāļąāļšāļ›āļąāļāļŦāļēāļ—āļĩāđˆāļ•āļĢāļ§āļˆāļžāļšāđ„āļ”āđ‰āđāļšāļšāđ€āļĢāļĩāļĒāļĨāđ„āļ—āļĄāđŒ āđāļĨāļ°āļŠāđˆāļ§āļĒāļ•āļ­āļšāļŠāļ™āļ­āļ‡āļ•āđˆāļ­āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāļ—āļĩāđˆāļ•āļĢāļ§āļˆāļžāļšāđ„āļ”āđ‰āļ­āļĒāđˆāļēāļ‡āļĢāļ§āļ”āđ€āļĢāđ‡āļ§ āđāļžāļĨāļ•āļŸāļ­āļĢāđŒāļĄāļ™āļĩāđ‰āļĢāļ­āļ‡āļĢāļąāļš Microsoft Windows āđāļĨāļ°āļĢāļ°āļšāļšāļ—āļĩāđˆāļ„āļĨāđ‰āļēāļĒ Unix āļ—āļĩāđˆāļ—āļąāļ™āļŠāļĄāļąāļĒāļ—āļĩāđˆāļŠāļļāļ” āļĢāļ§āļĄāļ–āļķāļ‡ Linux, FreeBSD, OpenBSD āđāļĨāļ° Solaris

āđāļžāļĨāļ•āļŸāļ­āļĢāđŒāļĄ OSSEC āļ›āļĢāļ°āļāļ­āļšāļ”āđ‰āļ§āļĒāļŦāļ™āđˆāļ§āļĒāļ‡āļēāļ™āļ„āļ§āļšāļ„āļļāļĄāļŠāđˆāļ§āļ™āļāļĨāļēāļ‡ āļ‹āļķāđˆāļ‡āđ€āļ›āđ‡āļ™āļœāļđāđ‰āļˆāļąāļ”āļāļēāļĢ āļ‹āļķāđˆāļ‡āđƒāļŠāđ‰āđƒāļ™āļāļēāļĢāļĢāļąāļšāđāļĨāļ°āļ•āļĢāļ§āļˆāļŠāļ­āļšāļ‚āđ‰āļ­āļĄāļđāļĨāļˆāļēāļāļ•āļąāļ§āđāļ—āļ™ (āđ‚āļ›āļĢāđāļāļĢāļĄāļ‚āļ™āļēāļ”āđ€āļĨāđ‡āļāļ—āļĩāđˆāļ•āļīāļ”āļ•āļąāđ‰āļ‡āļšāļ™āļĢāļ°āļšāļšāļ—āļĩāđˆāļˆāļģāđ€āļ›āđ‡āļ™āļ•āđ‰āļ­āļ‡āđ„āļ”āđ‰āļĢāļąāļšāļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļš) āļ•āļąāļ§āļˆāļąāļ”āļāļēāļĢāđ„āļ”āđ‰āļĢāļąāļšāļāļēāļĢāļ•āļīāļ”āļ•āļąāđ‰āļ‡āļšāļ™āļĢāļ°āļšāļš Linux āļ‹āļķāđˆāļ‡āļˆāļąāļ”āđ€āļāđ‡āļšāļāļēāļ™āļ‚āđ‰āļ­āļĄāļđāļĨāļ—āļĩāđˆāđƒāļŠāđ‰āđƒāļ™āļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāļ„āļ§āļēāļĄāļŠāļĄāļšāļđāļĢāļ“āđŒāļ‚āļ­āļ‡āđ„āļŸāļĨāđŒ āļ™āļ­āļāļˆāļēāļāļ™āļĩāđ‰āļĒāļąāļ‡āļˆāļąāļ”āđ€āļāđ‡āļšāļšāļąāļ™āļ—āļķāļāđāļĨāļ°āļšāļąāļ™āļ—āļķāļāđ€āļŦāļ•āļļāļāļēāļĢāļ“āđŒāđāļĨāļ°āļœāļĨāļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāļĢāļ°āļšāļš

āļ›āļąāļˆāļˆāļļāļšāļąāļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢ OSSEC āđ„āļ”āđ‰āļĢāļąāļšāļāļēāļĢāļŠāļ™āļąāļšāļŠāļ™āļļāļ™āļˆāļēāļ Atomicorp āļšāļĢāļīāļĐāļąāļ—āļ”āļđāđāļĨāđ€āļ§āļ­āļĢāđŒāļŠāļąāļ™āđ‚āļ­āđ€āļžāđˆāļ™āļ‹āļ­āļĢāđŒāļŠāļŸāļĢāļĩāđāļĨāļ°āļĒāļąāļ‡āļĄāļĩāļ‚āđ‰āļ­āđ€āļŠāļ™āļ­āđ€āļžāļīāđˆāļĄāđ€āļ•āļīāļĄāļ­āļĩāļāļ”āđ‰āļ§āļĒ āļ‚āļĒāļēāļĒ āļœāļĨāļīāļ•āļ āļąāļ“āļ‘āđŒāđ€āļ§āļ­āļĢāđŒāļŠāļąāļ™āđ€āļŠāļīāļ‡āļžāļēāļ“āļīāļŠāļĒāđŒ āļ—āļĩāđˆāļ™āļĩāđˆ āļžāļ­āļ”āđāļ„āļŠāļ•āđŒāļ—āļĩāđˆāļœāļđāđ‰āļˆāļąāļ”āļāļēāļĢāđ‚āļ„āļĢāļ‡āļāļēāļĢ OSSEC āļžāļđāļ”āļ–āļķāļ‡āđ€āļ§āļ­āļĢāđŒāļŠāļąāļ™āļĨāđˆāļēāļŠāļļāļ”āļ‚āļ­āļ‡āļĢāļ°āļšāļš - OSSEC 3.0 āļ™āļ­āļāļˆāļēāļāļ™āļĩāđ‰āļĒāļąāļ‡āļžāļđāļ”āļ–āļķāļ‡āļ›āļĢāļ°āļ§āļąāļ•āļīāļ„āļ§āļēāļĄāđ€āļ›āđ‡āļ™āļĄāļēāļ‚āļ­āļ‡āđ‚āļ„āļĢāļ‡āļāļēāļĢ āđāļĨāļ°āļ„āļ§āļēāļĄāđāļ•āļāļ•āđˆāļēāļ‡āļˆāļēāļāļĢāļ°āļšāļšāđ€āļŠāļīāļ‡āļžāļēāļ“āļīāļŠāļĒāđŒāļŠāļĄāļąāļĒāđƒāļŦāļĄāđˆāļ—āļĩāđˆāđƒāļŠāđ‰āđƒāļ™āļ”āđ‰āļēāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ„āļ­āļĄāļžāļīāļ§āđ€āļ•āļ­āļĢāđŒ

5. āđ€āļĄāļĩāļĒāļĢāđŒāđāļ„āļ•

Suricata āđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļāļēāļĢāđ‚āļ­āđ€āļžāđˆāļ™āļ‹āļ­āļĢāđŒāļŠāļ—āļĩāđˆāđ€āļ™āđ‰āļ™āļāļēāļĢāđāļāđ‰āļ›āļąāļāļŦāļēāļŦāļĨāļąāļāļ‚āļ­āļ‡āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ‚āļ­āļ‡āļ„āļ­āļĄāļžāļīāļ§āđ€āļ•āļ­āļĢāđŒ āđ‚āļ”āļĒāđ€āļ‰āļžāļēāļ°āļ­āļĒāđˆāļēāļ‡āļĒāļīāđˆāļ‡āļĄāļąāļ™āļ›āļĢāļ°āļāļ­āļšāđ„āļ›āļ”āđ‰āļ§āļĒāļĢāļ°āļšāļšāļ•āļĢāļ§āļˆāļˆāļąāļšāļāļēāļĢāļšāļļāļāļĢāļļāļ āļĢāļ°āļšāļšāļ›āđ‰āļ­āļ‡āļāļąāļ™āļāļēāļĢāļšāļļāļāļĢāļļāļāđāļĨāļ°āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļ•āļĢāļ§āļˆāļŠāļ­āļšāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒ

āļœāļĨāļīāļ•āļ āļąāļ“āļ‘āđŒāļ™āļĩāđ‰āļ›āļĢāļēāļāļāđƒāļ™āļ›āļĩ 2009 āļ‡āļēāļ™āļ‚āļ­āļ‡āđ€āļ‚āļēāđ€āļ›āđ‡āļ™āđ„āļ›āļ•āļēāļĄāļāļŽāđ€āļāļ“āļ‘āđŒ āļ™āļąāđˆāļ™āļ„āļ·āļ­āļœāļđāđ‰āļ—āļĩāđˆāđƒāļŠāđ‰āļ‡āļēāļ™āļĄāļĩāđ‚āļ­āļāļēāļŠāļ—āļĩāđˆāļˆāļ°āļ­āļ˜āļīāļšāļēāļĒāļ„āļļāļ“āļŠāļĄāļšāļąāļ•āļīāļšāļēāļ‡āļ­āļĒāđˆāļēāļ‡āļ‚āļ­āļ‡āļāļēāļĢāļĢāļąāļšāļŠāđˆāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒ āļŦāļēāļāļāļŽāļ–āļđāļāļ—āļĢāļīāļāđ€āļāļ­āļĢāđŒ Suricata āļˆāļ°āļŠāļĢāđ‰āļēāļ‡āļāļēāļĢāđāļˆāđ‰āļ‡āđ€āļ•āļ·āļ­āļ™ āļšāļĨāđ‡āļ­āļ„āļŦāļĢāļ·āļ­āļĒāļļāļ•āļīāļāļēāļĢāđ€āļŠāļ·āđˆāļ­āļĄāļ•āđˆāļ­āļ—āļĩāđˆāļ™āđˆāļēāļŠāļ‡āļŠāļąāļĒ āļ‹āļķāđˆāļ‡āļ‚āļķāđ‰āļ™āļ­āļĒāļđāđˆāļāļąāļšāļāļŽāļ—āļĩāđˆāļĢāļ°āļšāļļāļ­āļĩāļāļ„āļĢāļąāđ‰āļ‡ āđ‚āļ„āļĢāļ‡āļāļēāļĢāļ™āļĩāđ‰āļĒāļąāļ‡āļĢāļ­āļ‡āļĢāļąāļšāļāļēāļĢāļ—āļģāļ‡āļēāļ™āđāļšāļšāļĄāļąāļĨāļ•āļīāđ€āļ˜āļĢāļ” āļ—āļģāđƒāļŦāđ‰āļŠāļēāļĄāļēāļĢāļ–āļ›āļĢāļ°āļĄāļ§āļĨāļœāļĨāļāļŽāļˆāļģāļ™āļ§āļ™āļĄāļēāļāđƒāļ™āđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒāļ—āļĩāđˆāļĄāļĩāļāļēāļĢāļĢāļąāļšāļŠāđˆāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāļˆāļģāļ™āļ§āļ™āļĄāļēāļāđ„āļ”āđ‰āļ­āļĒāđˆāļēāļ‡āļĢāļ§āļ”āđ€āļĢāđ‡āļ§ āļ”āđ‰āļ§āļĒāļāļēāļĢāļĢāļ­āļ‡āļĢāļąāļšāđāļšāļšāļĄāļąāļĨāļ•āļīāđ€āļ˜āļĢāļ” āđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒāļ—āļąāđˆāļ§āđ„āļ›āļˆāļķāļ‡āļŠāļēāļĄāļēāļĢāļ–āļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāļāļēāļĢāļĢāļąāļšāļŠāđˆāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāļ—āļĩāđˆāđ€āļ”āļīāļ™āļ—āļēāļ‡āļ”āđ‰āļ§āļĒāļ„āļ§āļēāļĄāđ€āļĢāđ‡āļ§ 10 Gbit/s āđ„āļ”āđ‰āļŠāļģāđ€āļĢāđ‡āļˆ āđƒāļ™āļāļĢāļ“āļĩāļ™āļĩāđ‰ āļœāļđāđ‰āļ”āļđāđāļĨāļĢāļ°āļšāļšāđ„āļĄāđˆāļˆāļģāđ€āļ›āđ‡āļ™āļ•āđ‰āļ­āļ‡āļˆāļģāļāļąāļ”āļŠāļļāļ”āļāļŽāļ—āļĩāđˆāđƒāļŠāđ‰āđƒāļ™āļāļēāļĢāļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāļāļēāļĢāļĢāļąāļšāļŠāđˆāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨ Suricata āļĒāļąāļ‡āļĢāļ­āļ‡āļĢāļąāļšāļāļēāļĢāđāļŪāļŠāđāļĨāļ°āļāļēāļĢāļ”āļķāļ‡āđ„āļŸāļĨāđŒ

Suricata āļŠāļēāļĄāļēāļĢāļ–āļāļģāļŦāļ™āļ”āļ„āđˆāļēāđƒāļŦāđ‰āļ—āļģāļ‡āļēāļ™āļšāļ™āđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒāļ›āļāļ•āļīāļŦāļĢāļ·āļ­āļšāļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āđ€āļŠāļĄāļ·āļ­āļ™ āđ€āļŠāđˆāļ™ AWS āđ‚āļ”āļĒāđƒāļŠāđ‰āļ„āļļāļ“āļŠāļĄāļšāļąāļ•āļīāļ—āļĩāđˆāđ€āļžāļīāđˆāļ‡āđ€āļ›āļīāļ”āļ•āļąāļ§āđƒāļ™āļœāļĨāļīāļ•āļ āļąāļ“āļ‘āđŒ āļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāļāļēāļĢāļˆāļĢāļēāļˆāļĢ.

āđ‚āļ›āļĢāđ€āļˆāđ‡āļāļ•āđŒāļ™āļĩāđ‰āļĢāļ­āļ‡āļĢāļąāļšāļŠāļ„āļĢāļīāļ›āļ•āđŒ Lua āļ‹āļķāđˆāļ‡āļŠāļēāļĄāļēāļĢāļ–āđƒāļŠāđ‰āđ€āļžāļ·āđˆāļ­āļŠāļĢāđ‰āļēāļ‡āļ•āļĢāļĢāļāļ°āļ—āļĩāđˆāļ‹āļąāļšāļ‹āđ‰āļ­āļ™āđāļĨāļ°āļĄāļĩāļĢāļēāļĒāļĨāļ°āđ€āļ­āļĩāļĒāļ”āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāļĨāļēāļĒāđ€āļ‹āđ‡āļ™āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄ

āđ‚āļ„āļĢāļ‡āļāļēāļĢ Suricata āđ„āļ”āđ‰āļĢāļąāļšāļāļēāļĢāļˆāļąāļ”āļāļēāļĢāđ‚āļ”āļĒ Open Information Security Foundation (OISF)

6. āļ‹āļĩāļ„ (āļžāļĩāđˆāļŠāļēāļĒ)

āđ€āļŠāđˆāļ™āđ€āļ”āļĩāļĒāļ§āļāļąāļšāļŠāļļāļĢāļīāļāļēāļ•āļē Zeek (āđ‚āļ›āļĢāđ€āļˆāđ‡āļāļ•āđŒāļ™āļĩāđ‰āđ€āļ”āļīāļĄāđ€āļĢāļĩāļĒāļāļ§āđˆāļē Bro āđāļĨāļ°āđ€āļ›āļĨāļĩāđˆāļĒāļ™āļŠāļ·āđˆāļ­āđ€āļ›āđ‡āļ™ Zeek āđƒāļ™āļ‡āļēāļ™ BroCon 2018) āļĒāļąāļ‡āđ€āļ›āđ‡āļ™āļĢāļ°āļšāļšāļ•āļĢāļ§āļˆāļˆāļąāļšāļāļēāļĢāļšāļļāļāļĢāļļāļāđāļĨāļ°āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļ•āļĢāļ§āļˆāļŠāļ­āļšāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒāļ—āļĩāđˆāļŠāļēāļĄāļēāļĢāļ–āļ•āļĢāļ§āļˆāļˆāļąāļšāļ„āļ§āļēāļĄāļœāļīāļ”āļ›āļāļ•āļī āđ€āļŠāđˆāļ™ āļāļīāļˆāļāļĢāļĢāļĄāļ—āļĩāđˆāļ™āđˆāļēāļŠāļ‡āļŠāļąāļĒāļŦāļĢāļ·āļ­āđ€āļ›āđ‡āļ™āļ­āļąāļ™āļ•āļĢāļēāļĒ Zeek āđāļ•āļāļ•āđˆāļēāļ‡āļˆāļēāļ IDS āđāļšāļšāļ”āļąāđ‰āļ‡āđ€āļ”āļīāļĄāļ•āļĢāļ‡āļ—āļĩāđˆ Zeek āļĒāļąāļ‡āđ€āļāđ‡āļšāļ‚āđ‰āļ­āļĄāļđāļĨāđ€āļĄāļ•āļēāļ—āļĩāđˆāđ€āļāļĩāđˆāļĒāļ§āļ‚āđ‰āļ­āļ‡āļāļąāļšāļŠāļīāđˆāļ‡āļ—āļĩāđˆāđ€āļāļīāļ”āļ‚āļķāđ‰āļ™āļšāļ™āđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒ āđ„āļĄāđˆāđ€āļŦāļĄāļ·āļ­āļ™āļāļąāļšāļĢāļ°āļšāļšāļ—āļĩāđˆāđƒāļŠāđ‰āļāļŽāļ‹āļķāđˆāļ‡āļ•āļĢāļ§āļˆāļˆāļąāļšāļ‚āđ‰āļ­āļĒāļāđ€āļ§āđ‰āļ™ āļāļēāļĢāļ—āļģāđ€āļŠāđˆāļ™āļ™āļĩāđ‰āđ€āļžāļ·āđˆāļ­āđƒāļŦāđ‰āđ€āļ‚āđ‰āļēāđƒāļˆāļšāļĢāļīāļšāļ—āļ‚āļ­āļ‡āļžāļĪāļ•āļīāļāļĢāļĢāļĄāļ—āļĩāđˆāļœāļīāļ”āļ›āļāļ•āļīāļ‚āļ­āļ‡āđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒāđ„āļ”āđ‰āļ”āļĩāļ‚āļķāđ‰āļ™ āļ‹āļķāđˆāļ‡āļˆāļ°āļŠāđˆāļ§āļĒāđƒāļŦāđ‰ āļ•āļąāļ§āļ­āļĒāđˆāļēāļ‡āđ€āļŠāđˆāļ™ āđ‚āļ”āļĒāļāļēāļĢāļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāļāļēāļĢāđ€āļĢāļĩāļĒāļ HTTP āļŦāļĢāļ·āļ­āļ‚āļąāđ‰āļ™āļ•āļ­āļ™āđƒāļ™āļāļēāļĢāđāļĨāļāđ€āļ›āļĨāļĩāđˆāļĒāļ™āđƒāļšāļĢāļąāļšāļĢāļ­āļ‡āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒ āđ€āļžāļ·āđˆāļ­āļ”āļđāđ‚āļ›āļĢāđ‚āļ•āļ„āļ­āļĨ āļ—āļĩāđˆāļŠāđˆāļ§āļ™āļŦāļąāļ§āļ‚āļ­āļ‡āđāļžāđ‡āļāđ€āļāđ‡āļ• āļ—āļĩāđˆāļŠāļ·āđˆāļ­āđ‚āļ”āđ€āļĄāļ™

āļŦāļēāļāđ€āļĢāļēāļ–āļ·āļ­āļ§āđˆāļē Zeek āđ€āļ›āđ‡āļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļĢāļąāļāļĐāļēāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒ āđ€āļĢāļēāļāđ‡āļŠāļēāļĄāļēāļĢāļ–āļžāļđāļ”āđ„āļ”āđ‰āļ§āđˆāļēāļŠāļīāđˆāļ‡āļ™āļĩāđ‰āđ€āļ›āļīāļ”āđ‚āļ­āļāļēāļŠāđƒāļŦāđ‰āļœāļđāđ‰āđ€āļŠāļĩāđˆāļĒāļ§āļŠāļēāļāļ•āļĢāļ§āļˆāļŠāļ­āļšāđ€āļŦāļ•āļļāļāļēāļĢāļ“āđŒāđ‚āļ”āļĒāļāļēāļĢāđ€āļĢāļĩāļĒāļ™āļĢāļđāđ‰āđ€āļāļĩāđˆāļĒāļ§āļāļąāļšāļŠāļīāđˆāļ‡āļ—āļĩāđˆāđ€āļāļīāļ”āļ‚āļķāđ‰āļ™āļāđˆāļ­āļ™āļŦāļĢāļ·āļ­āļĢāļ°āļŦāļ§āđˆāļēāļ‡āđ€āļŦāļ•āļļāļāļēāļĢāļ“āđŒ Zeek āļĒāļąāļ‡āđāļ›āļĨāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāļāļēāļĢāļĢāļąāļšāļŠāđˆāļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒāđƒāļŦāđ‰āđ€āļ›āđ‡āļ™āđ€āļŦāļ•āļļāļāļēāļĢāļ“āđŒāļĢāļ°āļ”āļąāļšāļŠāļđāļ‡āđāļĨāļ°āđƒāļŦāđ‰āļ„āļ§āļēāļĄāļŠāļēāļĄāļēāļĢāļ–āđƒāļ™āļāļēāļĢāļ—āļģāļ‡āļēāļ™āļĢāđˆāļ§āļĄāļāļąāļšāļĨāđˆāļēāļĄāļŠāļ„āļĢāļīāļ›āļ•āđŒ āļĨāđˆāļēāļĄāļŠāļ™āļąāļšāļŠāļ™āļļāļ™āļ āļēāļĐāļēāļāļēāļĢāđ€āļ‚āļĩāļĒāļ™āđ‚āļ›āļĢāđāļāļĢāļĄāļ—āļĩāđˆāđƒāļŠāđ‰āđƒāļ™āļāļēāļĢāđ‚āļ•āđ‰āļ•āļ­āļšāļāļąāļšāđ€āļŦāļ•āļļāļāļēāļĢāļ“āđŒāđāļĨāļ°āđ€āļžāļ·āđˆāļ­āļ„āđ‰āļ™āļŦāļēāļ§āđˆāļēāđ€āļŦāļ•āļļāļāļēāļĢāļ“āđŒāđ€āļŦāļĨāđˆāļēāļ™āļąāđ‰āļ™āļĄāļĩāļ„āļ§āļēāļĄāļŦāļĄāļēāļĒāļ­āļĒāđˆāļēāļ‡āđ„āļĢāđƒāļ™āđāļ‡āđˆāļ‚āļ­āļ‡āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ‚āļ­āļ‡āđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒ āļ āļēāļĐāļēāļāļēāļĢāđ€āļ‚āļĩāļĒāļ™āđ‚āļ›āļĢāđāļāļĢāļĄ Zeek āļŠāļēāļĄāļēāļĢāļ–āđƒāļŠāđ‰āđ€āļžāļ·āđˆāļ­āļ›āļĢāļąāļšāđāļ•āđˆāļ‡āļ§āļīāļ˜āļĩāļāļēāļĢāļ•āļĩāļ„āļ§āļēāļĄāļ‚āđ‰āļ­āļĄāļđāļĨāđ€āļĄāļ•āļēāđƒāļŦāđ‰āđ€āļŦāļĄāļēāļ°āļāļąāļšāļ„āļ§āļēāļĄāļ•āđ‰āļ­āļ‡āļāļēāļĢāļ‚āļ­āļ‡āļ­āļ‡āļ„āđŒāļāļĢāđ€āļ‰āļžāļēāļ° āļŠāđˆāļ§āļĒāđƒāļŦāđ‰āļ„āļļāļ“āļŠāļĢāđ‰āļēāļ‡āđ€āļ‡āļ·āđˆāļ­āļ™āđ„āļ‚āļ•āļĢāļĢāļāļ°āļ—āļĩāđˆāļ‹āļąāļšāļ‹āđ‰āļ­āļ™āđ„āļ”āđ‰āđ‚āļ”āļĒāđƒāļŠāđ‰āļ•āļąāļ§āļ”āļģāđ€āļ™āļīāļ™āļāļēāļĢ AND, OR āđāļĨāļ° NOT āļŠāļīāđˆāļ‡āļ™āļĩāđ‰āļ—āļģāđƒāļŦāđ‰āļœāļđāđ‰āđƒāļŠāđ‰āļŠāļēāļĄāļēāļĢāļ–āļāļģāļŦāļ™āļ”āļ§āļīāļ˜āļĩāļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāļŠāļ āļēāļžāđāļ§āļ”āļĨāđ‰āļ­āļĄāļ‚āļ­āļ‡āļ•āļ™āđ„āļ”āđ‰ āļ­āļĒāđˆāļēāļ‡āđ„āļĢāļāđ‡āļ•āļēāļĄ āļ„āļ§āļĢāļŠāļąāļ‡āđ€āļāļ•āļ§āđˆāļēāđ€āļĄāļ·āđˆāļ­āđ€āļ›āļĢāļĩāļĒāļšāđ€āļ—āļĩāļĒāļšāļāļąāļš Suricata āđāļĨāđ‰āļ§ Zeek āļ­āļēāļˆāļ”āļđāđ€āļŦāļĄāļ·āļ­āļ™āđ€āļ›āđ‡āļ™āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļ—āļĩāđˆāļ„āđˆāļ­āļ™āļ‚āđ‰āļēāļ‡āļ‹āļąāļšāļ‹āđ‰āļ­āļ™āđ€āļĄāļ·āđˆāļ­āļ—āļģāļāļēāļĢāļĨāļēāļ”āļ•āļĢāļ°āđ€āļ§āļ™āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒ

āļŦāļēāļāļŠāļ™āđƒāļˆāļĢāļēāļĒāļĨāļ°āđ€āļ­āļĩāļĒāļ”āđ€āļžāļīāđˆāļĄāđ€āļ•āļīāļĄāđ€āļāļĩāđˆāļĒāļ§āļāļąāļš Zeek āļāļĢāļļāļ“āļēāļ•āļīāļ”āļ•āđˆāļ­ āļ™āļĩāđ‰ āļ§āļĩāļ”āļĩāđ‚āļ­

7. āđ€āļŠāļ·āļ­āļ”āļģ

Panther āđ€āļ›āđ‡āļ™āđāļžāļĨāļ•āļŸāļ­āļĢāđŒāļĄāļ„āļĨāļēāļ§āļ”āđŒāđ€āļ™āļ—āļīāļŸāļ—āļĩāđˆāļ—āļĢāļ‡āļžāļĨāļąāļ‡āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ­āļĒāđˆāļēāļ‡āļ•āđˆāļ­āđ€āļ™āļ·āđˆāļ­āļ‡ āđ€āļžāļīāđˆāļ‡āļ–āļđāļāđ‚āļ­āļ™āđ„āļ›āļĒāļąāļ‡āļŦāļĄāļ§āļ”āļŦāļĄāļđāđˆāđ‚āļ­āđ€āļžāđˆāļ™āļ‹āļ­āļĢāđŒāļŠ āļŠāļ–āļēāļ›āļ™āļīāļāļŦāļĨāļąāļāļ„āļ·āļ­āļ•āđ‰āļ™āļ—āļēāļ‡āļ‚āļ­āļ‡āđ‚āļ„āļĢāļ‡āļāļēāļĢ āļŠāļ•āļĢāļĩāļĄāļāļēāļĢāđāļˆāđ‰āļ‡āđ€āļ•āļ·āļ­āļ™ â€” āđ‚āļ‹āļĨāļđāļŠāļąāđˆāļ™āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāļšāļąāļ™āļ—āļķāļāļ­āļąāļ•āđ‚āļ™āļĄāļąāļ•āļī āļ‹āļķāđˆāļ‡āđ€āļ›āđ‡āļ™āļĢāļŦāļąāļŠāļ—āļĩāđˆ Airbnb āđ€āļ›āļīāļ”āļ‚āļķāđ‰āļ™āļĄāļē Panther āļĄāļ­āļšāļĢāļ°āļšāļšāđ€āļ”āļĩāļĒāļ§āđƒāļŦāđ‰āļœāļđāđ‰āđƒāļŠāđ‰āđƒāļ™āļāļēāļĢāļ•āļĢāļ§āļˆāļˆāļąāļšāļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāļˆāļēāļāļŠāđˆāļ§āļ™āļāļĨāļēāļ‡āđƒāļ™āļ—āļļāļāļŠāļ āļēāļžāđāļ§āļ”āļĨāđ‰āļ­āļĄāđāļĨāļ°āļˆāļąāļ”āļāļēāļĢāļāļēāļĢāļ•āļ­āļšāļŠāļ™āļ­āļ‡āļ•āđˆāļ­āļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāđ€āļŦāļĨāđˆāļēāļ™āļąāđ‰āļ™ āļĢāļ°āļšāļšāļ™āļĩāđ‰āļĄāļĩāļ„āļ§āļēāļĄāļŠāļēāļĄāļēāļĢāļ–āđƒāļ™āļāļēāļĢāđ€āļ•āļīāļšāđ‚āļ•āđ„āļ›āļžāļĢāđ‰āļ­āļĄāļāļąāļšāļ‚āļ™āļēāļ”āļ‚āļ­āļ‡āđ‚āļ„āļĢāļ‡āļŠāļĢāđ‰āļēāļ‡āļžāļ·āđ‰āļ™āļāļēāļ™āļ—āļĩāđˆāđƒāļŦāđ‰āļšāļĢāļīāļāļēāļĢ āļāļēāļĢāļ•āļĢāļ§āļˆāļˆāļąāļšāļ āļąāļĒāļ„āļļāļāļ„āļēāļĄāđ€āļ›āđ‡āļ™āđ„āļ›āļ•āļēāļĄāļāļŽāļ—āļĩāđˆāļāļģāļŦāļ™āļ”āļ­āļĒāđˆāļēāļ‡āđ‚āļ›āļĢāđˆāļ‡āđƒāļŠ āđ€āļžāļ·āđˆāļ­āļĨāļ”āļœāļĨāļšāļ§āļāļĨāļ§āļ‡āđāļĨāļ°āļ āļēāļĢāļ°āļ‡āļēāļ™āļ—āļĩāđˆāđ„āļĄāđˆāļˆāļģāđ€āļ›āđ‡āļ™āļŠāļģāļŦāļĢāļąāļšāļœāļđāđ‰āđ€āļŠāļĩāđˆāļĒāļ§āļŠāļēāļāļ”āđ‰āļēāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒ

āļ„āļļāļ“āļŠāļĄāļšāļąāļ•āļīāļŦāļĨāļąāļāļ‚āļ­āļ‡ Panther āļĄāļĩāļ”āļąāļ‡āļ•āđˆāļ­āđ„āļ›āļ™āļĩāđ‰:

  • āļāļēāļĢāļ•āļĢāļ§āļˆāļˆāļąāļšāļāļēāļĢāđ€āļ‚āđ‰āļēāļ–āļķāļ‡āļ—āļĢāļąāļžāļĒāļēāļāļĢāđ‚āļ”āļĒāđ„āļĄāđˆāđ„āļ”āđ‰āļĢāļąāļšāļ­āļ™āļļāļāļēāļ•āđ‚āļ”āļĒāļāļēāļĢāļ§āļīāđ€āļ„āļĢāļēāļ°āļŦāđŒāļšāļąāļ™āļ—āļķāļ
  • āļāļēāļĢāļ•āļĢāļ§āļˆāļˆāļąāļšāļ āļąāļĒāļ„āļļāļāļ„āļēāļĄ āļ”āļģāđ€āļ™āļīāļ™āļāļēāļĢāđ‚āļ”āļĒāļāļēāļĢāļ„āđ‰āļ™āļŦāļēāļšāļąāļ™āļ—āļķāļāļŠāļģāļŦāļĢāļąāļšāļ•āļąāļ§āļšāđˆāļ‡āļŠāļĩāđ‰āļ—āļĩāđˆāļšāđˆāļ‡āļšāļ­āļāļ–āļķāļ‡āļ›āļąāļāļŦāļēāļ”āđ‰āļēāļ™āļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒ āļāļēāļĢāļ„āđ‰āļ™āļŦāļēāļ”āļģāđ€āļ™āļīāļ™āļāļēāļĢāđ‚āļ”āļĒāđƒāļŠāđ‰āļŠāđˆāļ­āļ‡āļ‚āđ‰āļ­āļĄāļđāļĨāļĄāļēāļ•āļĢāļāļēāļ™āļ‚āļ­āļ‡ Panter
  • āļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāļĢāļ°āļšāļšāļ§āđˆāļēāđ€āļ›āđ‡āļ™āđ„āļ›āļ•āļēāļĄāļĄāļēāļ•āļĢāļāļēāļ™ SOC/PCI/HIPAA āđ‚āļ”āļĒāđƒāļŠāđ‰ āđƒāļ™āļ•āļąāļ§ āļāļĨāđ„āļāđ€āļŠāļ·āļ­āļ”āļģ
  • āļ›āļāļ›āđ‰āļ­āļ‡āļ—āļĢāļąāļžāļĒāļēāļāļĢāļ„āļĨāļēāļ§āļ”āđŒāļ‚āļ­āļ‡āļ„āļļāļ“āđ‚āļ”āļĒāđāļāđ‰āđ„āļ‚āļ‚āđ‰āļ­āļœāļīāļ”āļžāļĨāļēāļ”āđƒāļ™āļāļēāļĢāļāļģāļŦāļ™āļ”āļ„āđˆāļēāđ‚āļ”āļĒāļ­āļąāļ•āđ‚āļ™āļĄāļąāļ•āļīāļ‹āļķāđˆāļ‡āļ­āļēāļˆāļ—āļģāđƒāļŦāđ‰āđ€āļāļīāļ”āļ›āļąāļāļŦāļēāļĢāđ‰āļēāļĒāđāļĢāļ‡āļŦāļēāļāļ–āļđāļāđ‚āļˆāļĄāļ•āļĩāđ‚āļ”āļĒāļœāļđāđ‰āđ‚āļˆāļĄāļ•āļĩ

Panther āđ„āļ”āđ‰āļĢāļąāļšāļāļēāļĢāļ›āļĢāļąāļšāđƒāļŠāđ‰āļšāļ™ AWS cloud āļ‚āļ­āļ‡āļ­āļ‡āļ„āđŒāļāļĢāđ‚āļ”āļĒāđƒāļŠāđ‰ AWS CloudFormation āļŠāļīāđˆāļ‡āļ™āļĩāđ‰āļ—āļģāđƒāļŦāđ‰āļœāļđāđ‰āđƒāļŠāđ‰āļŠāļēāļĄāļēāļĢāļ–āļ„āļ§āļšāļ„āļļāļĄāļ‚āđ‰āļ­āļĄāļđāļĨāļ‚āļ­āļ‡āđ€āļ‚āļēāđ„āļ”āđ‰āļ•āļĨāļ­āļ”āđ€āļ§āļĨāļē

āļœāļĨāļ‚āļ­āļ‡āļāļēāļĢ

āļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ‚āļ­āļ‡āļĢāļ°āļšāļšāļ–āļ·āļ­āđ€āļ›āđ‡āļ™āļ‡āļēāļ™āļ—āļĩāđˆāļŠāļģāļ„āļąāļāđƒāļ™āļ›āļąāļˆāļˆāļļāļšāļąāļ™ āđƒāļ™āļāļēāļĢāđāļāđ‰āļ›āļąāļāļŦāļēāļ™āļĩāđ‰ āļšāļĢāļīāļĐāļąāļ—āļ—āļļāļāļ‚āļ™āļēāļ”āļŠāļēāļĄāļēāļĢāļ–āļŠāđˆāļ§āļĒāđ„āļ”āđ‰āđ‚āļ”āļĒāđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āđ‚āļ­āđ€āļžāđˆāļ™āļ‹āļ­āļĢāđŒāļŠāļ—āļĩāđˆāđƒāļŦāđ‰āđ‚āļ­āļāļēāļŠāļĄāļēāļāļĄāļēāļĒāđāļĨāļ°āđāļ—āļšāđ„āļĄāđˆāļ•āđ‰āļ­āļ‡āđ€āļŠāļĩāļĒāļ„āđˆāļēāđƒāļŠāđ‰āļˆāđˆāļēāļĒāđƒāļ”āđ† āļŦāļĢāļ·āļ­āđ„āļĄāđˆāļĄāļĩāļ„āđˆāļēāđƒāļŠāđ‰āļˆāđˆāļēāļĒāđƒāļ”āđ† āđ€āļĨāļĒ

āđ€āļĢāļĩāļĒāļ™āļœāļđāđ‰āļ­āđˆāļēāļ™! āļ„āļļāļ“āđƒāļŠāđ‰āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āļ•āļĢāļ§āļˆāļŠāļ­āļšāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ­āļ°āđ„āļĢāļšāđ‰āļēāļ‡?

7 āđ€āļ„āļĢāļ·āđˆāļ­āļ‡āļĄāļ·āļ­āđ‚āļ­āđ€āļžāđˆāļ™āļ‹āļ­āļĢāđŒāļŠāļŠāļģāļŦāļĢāļąāļšāļ•āļĢāļ§āļˆāļŠāļ­āļšāļ„āļ§āļēāļĄāļ›āļĨāļ­āļ”āļ āļąāļĒāļ‚āļ­āļ‡āļĢāļ°āļšāļšāļ„āļĨāļēāļ§āļ”āđŒāļ—āļĩāđˆāļ„āļ§āļĢāļĢāļđāđ‰

āļ—āļĩāđˆāļĄāļē: will.com

āļ‹āļ·āđ‰āļ­āđ‚āļŪāļŠāļ•āļīāđ‰āļ‡āļ—āļĩāđˆāđ€āļŠāļ·āđˆāļ­āļ–āļ·āļ­āđ„āļ”āđ‰āļŠāļģāļŦāļĢāļąāļšāđ„āļ‹āļ•āđŒāļ—āļĩāđˆāļĄāļĩāļāļēāļĢāļ›āđ‰āļ­āļ‡āļāļąāļ™ DDoS āđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒ VPS VDS ðŸ”Ĩ āļ‹āļ·āđ‰āļ­āļšāļĢāļīāļāļēāļĢāđ€āļ§āđ‡āļšāđ‚āļŪāļŠāļ•āļīāđ‰āļ‡āļ—āļĩāđˆāđ€āļŠāļ·āđˆāļ­āļ–āļ·āļ­āđ„āļ”āđ‰ āļžāļĢāđ‰āļ­āļĄāļĢāļ°āļšāļšāļ›āđ‰āļ­āļ‡āļāļąāļ™ DDoS āđāļĨāļ°āđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒ VPS/VDS | ProHoster