
يعثر على قواعد الكشف في نظام SIEM لديك التي تعمل بشكل أعمى.
يتحقق deadair مما إذا كانت كشوفات SIEM المفعّلة لا تزال تمتلك البيانات التليمترية التي تحتاجها.
يُبلّغ عن البيانات المفقودة أو القديمة، وتأخيرات الاستيعاب، وعدم تطابق المخططات.
يعمل محليًا · للقراءة فقط · بدون وكيل · بدون رفع بيانات تليمترية
اقرأ الشرح التقني · مُشار إليه في Detection Engineering Weekly · مُشار إليه في tl;dr sec #341
حقول مفقودة وأحداث متأخرة في مختبر Elastic قابل للتخلص منه. افتح الصورة لمشاهدة التسجيل القصير مع أدوات التحكم في التشغيل، أو أعد إنتاجه باستخدام make record-scan-lab.
يمكن أن تكون القاعدة مفعّلة ومجدولة وبدون أخطاء بعد اختفاء البيانات التي تحتاجها. يقرأ deadair جرد القواعد الحيّ، ويحل مدخلات كل قاعدة باستخدام دلالات الواجهة الخلفية الأصلية، ويتحقق من المصادر الملموسة وراءها.
يكتشف:
يدعم deadair كلاً من Elastic Security وOpenSearch Security Analytics وMicrosoft Sentinel.
نزّل ملفًا تنفيذيًا لنظام macOS أو Linux أو Windows من إصدارات GitHub، أو ثبّته باستخدام Go:
go install github.com/alephnull-sh/deadair/cmd/deadair@latest
اطبع إعداد القراءة فقط لنظام SIEM الخاص بك:
deadair setup elastic # Elastic Security
deadair setup opensearch # OpenSearch Security Analytics
deadair setup sentinel # Microsoft Sentinel
نفّذ إعدادًا واحدًا، ثم تحقق وامسح:
deadair check # verify the credential can scan
deadair scan # assess live rules and telemetry
رموز الخروج ثابتة: 0 يجتاز البوابة المُهيّأة، و1 يعني نتائج مُبوّبة، و2 يعني فشل الفحص.
للتحقيق في مصدر وكشوفاته المستهلكة:
deadair scan --json-out report.json --html-out report.html
deadair inspect --source CommonSecurityLog report.json
استخدم اسم مصدر من تقريرك. يغطي دليل التحقيق أيضًا تغذيات Sentinel الفردية، والصيانة، وتتبع الاستعادة.
| المرحلة | ما يفعله deadair |
|---|---|
| الجرد | يقرأ الكشوفات المفعّلة والمدخلات التي تُعلنها |
| الحل | يستخدم حل الفهرس الأصلي على Elastic وOpenSearch؛ وعلى Sentinel، يجمع تحليل KQL مع أدلة الجداول وقوائم المراقبة والدوال المحفوظة وASIM والمساحات العاملة المترابطة |
| القياس | يتحقق من حداثة المصدر وتوقيته، بالإضافة إلى المخطط والتخزين حيث تدعم الواجهة الخلفية ذلك |
| التقرير | يُصدر مخرجات طرفية وJSON وHTML وتجميعات الأسطول ومقاييس Prometheus مع الأدلة وراء كل حكم |
يتبع Sentinel نفس نموذج القاعدة إلى المصدر ويضيف قوائم مراقبة حرفية ودوال محفوظة ومحللات ASIM ومساحات عمل مترابطة ونسب جدول الملخص. كما يُظهر متى صمت شريحة مُرشّحة من جدول مشترك أو تأخر خط أنابيب ملخص.
يصف دليل الاستخدام قواعد الأدلة، ويسجّل سجل التحقق تغطية الاختبار الحيّ.
تتشارك تغذيتا جدار حماية في CommonSecurityLog. تتوقف إحداهما؛ وتستمر الأخرى في الإبلاغ. يُظهر التسجيل فحوصات الفشل والاستعادة المحفوظة. راجع سجل التحقق لظروف المختبر.
يتحقق deadair مما إذا كانت البيانات التليمترية لكشف ما موجودة وسليمة. وهو لا يتحقق من منطق القاعدة ولا يثبت أن هجومًا محاكيًا سيُطلق تنبيهًا. استخدم التحقق الساكن من القواعد واختبارات الكشف من طرف إلى طرف لهذه المهام.
| النتيجة | المعنى | الفحص الأول |
|---|---|---|
| لا مصدر مطابق | لا يُحل أي من مدخلات القاعدة إلى فهرس مرئي أو تدفق بيانات أو جدول Sentinel | تغييرات الأنماط، والتكاملات المفقودة، ونطاق بيانات الاعتماد |
| جميع المصادر قديمة أو فارغة | كل مصدر مُحل غير قابل للاستخدام الآن | إيقاع المصدر ومسار الاستيعاب |
| حقول مفقودة | حقل مُعلن في قاعدة Elastic غائب أو غير قابل للبحث في مصدر واحد أو أكثر بعد قراءة كل تعيينات المصادر | تغييرات المحلل والحزمة والتعيين |
| نافذة عمياء للتأخر | يتجاوز تأخر الاستيعاب p95 للأحداث المزدوجة هامش التراجع في القاعدة | فاصل القاعدة، والتراجع، وتجاوز الطابع الزمني، وتأخر خط الأنابيب |
| تغطية مدخلات جزئية | يُحل التعبير الكامل، لكن أحد المحددات الإيجابية داخله يُحل فارغًا | الترحيلات، والمحددات الاحتياطية، والبدائل المتوقعة؛ معلوماتي ما لم تُبوّبه السياسة |
| خطة مصدر غير متوافقة | تعتمد قاعدة Sentinel على جدول Basic أو Auxiliary غير مؤهل لمسار أدلة قاعدة التحليلات | خطة الجدول ونوع القاعدة |
| تدهور المصدر | مصدر قديم أو فارغ أو منخفض الحجم أو منحرف المخطط | سجل المصدر والصيانة المتوقعة |
| بيانات تليمترية غير مستخدمة | على Elastic أو OpenSearch، تُخزَّن البيانات لكن لا يُحل إليها أي كشف محلي مفعّل | القواعد المعطّلة والجمع المتعمد |
| منتج متوقع صامت | لم تُبلّغ تغذية بائع أو منتج أو جهاز Sentinel مُهيّأة خلال حدها | مُرسِل تلك التغذية وجامعها |
| خط أنابيب ملخص غير سليم | فشلت مهمة ملخص Sentinel ذات صلة أو تأخر آخر نجاح لها | سجل التنفيذ الأصلي واستعلام الملخص |
تؤثر نتائج المنتج وخط أنابيب الملخص على حالة الخروج عندما تُحدد فئاتها في السياسة. تُبلَّغ تغذية جهاز صامتة بشكل منفصل عن المستهلكين الآخرين لجدولها المشترك.
كل حكم محدود بما يمكن لبيانات الاعتماد المُهيّأة رؤيته. تتضمن تقارير JSON التعبيرات المُهيّأة، والمصادر المُحلّة، وطريقة الحل، وحالة التقييم، وبيانات الواجهة الخلفية الوصفية، وأدلة القدرات. راجع دليل الاستخدام لأمثلة عملية والفرز.
Elastic:
export DEADAIR_ES_URL=https://es.example.internal:9200
export DEADAIR_KIBANA_URL=https://kibana.example.internal:5601
export DEADAIR_API_KEY=<read-only-api-key>
deadair check
deadair scan --json-out report.json --html-out report.html
OpenSearch: