
محرك ربط أحداث الأمان لمجموعة ELK
ديسيم هو محرك ارتباط أحداث أمنية لـ ELK stack، مما يسمح باستخدام المنصة كنظام SIEM مخصص ومتكامل الميزات.
يوفر ديسيم ارتباطًا على غرار OSSIM للأحداث / السجلات الموحدة، ويقوم بإجراء بحث / استعلام عن مصادر معلومات الاستخبارات التهديدية ونقاط الضعف، وينتج إنذارات معدلة حسب المخاطر.

flowchart TB
l1 --> |Normalized Logs/Events| e1
l1 --> |Alarms|e1
l1 --> |Normalized Logs/Events| d1
f1 --> |Logs| l1
s1 --> |Logs| f1
s2 --> |Logs| f1
s3 --> |Logs| f1
d1 --> |Alarms| d2
d2 --> |Alarms| l1
d1 --> |Query| d3
subgraph Elasticsearch
e1[Elasticsearch]
end
subgraph Logstash
l1[Logstash]
end
subgraph Filebeat
f1[Syslog/Filebeat]
end
subgraph Log Sources
s1[IDS]
s2[Firewall]
s3[OS]
end
subgraph Dsiem
d1[Dsiem]
d2[Dsiem-filebeat]
d3[Threat-Intel/Vulnerability-Info-Sources]
end
في الرسم البياني أعلاه:
ترسل مصادر السجلات سجلاتها إلى Syslog/Filebeat، الذي يرسلها بدوره إلى Logstash مع حقل تعريف فريد. ثم يقوم Logstash بتحليل السجلات باستخدام مرشحات مختلفة بناءً على نوع مصدر السجل، ويرسل النتائج إلى Elasticsearch، مما يؤدي عادةً إلى إنشاء نمط فهرس واحد لكل نوع سجل (على سبيل المثال: suricata-* للسجلات المستلمة من Suricata IDS، ssh-* لسجلات SSH، إلخ).
يستخدم ديسيم ملف تكوين Logstash خاص الغرض لاستنساخ الحدث الوارد من مصادر السجلات، مباشرة بعد أن يقوم Logstash بتحليله. من خلال نفس ملف التكوين، يتم استخدام الحدث المستنسخ الجديد (بشكل مستقل عن الحدث الأصلي) لجمع الحقول المطلوبة لديسيم مثل العنوان وعنوان IP المصدر وعنوان IP الوجهة وهكذا.
يُطلق على ناتج الخطوة أعلاه اسم حدث موحد لأنه يمثل سجلات من مصادر متعددة مختلفة بتنسيق واحد يحتوي على مجموعة من الحقول المشتركة. يتم إرسال هذه الأحداث بعد ذلك إلى ديسيم من خلال إضافة Logstash HTTP output، وإلى Elasticsearch تحت اسم نمط الفهرس siem_events-*.
يقوم ديسيم بربط الأحداث الموحدة الواردة بناءً على قواعد التوجيه المكوّنة، ويقوم بإجراء عمليات بحث عن استخبارات التهديدات ونقاط الضعف، ثم يولد إنذارًا إذا تم استيفاء شروط القاعدة. يتم كتابة الإنذار بعد ذلك إلى ملف سجل محلي، يتم حصاده بواسطة Filebeat محلي مكوّن لإرسال محتواه إلى Logstash.
في نهاية Logstash، يوجد ملف تكوين خاص بديسيم يقرأ تلك الإنذارات المقدمة ويدفعها إلى فهرس إنذارات SIEM النهائي في Elasticsearch.
النتيجة النهائية للعمليات المذكورة أعلاه هي أنه يمكننا الآن مراقبة الإنذارات الجديدة والتحديثات على الإنذارات الحالية فقط من خلال مراقبة فهرس Elasticsearch واحد.
يمكنك استخدام Docker Compose أو ثنائيات الإصدار لتثبيت ديسيم. راجع دليل التثبيت للحصول على التفاصيل.
بدلاً من ذلك، هناك أيضًا بيئة تجريبية تعتمد على Docker Compose أو جهاز افتراضي يمكنك استخدامها لتقييم جميع تكاملات ديسيم من واجهة ويب بسيطة واحدة.
الوثائق المتاحة حاليًا موجودة هنا.
يرجى تقديم تقارير الأخطاء والمشكلات عن طريق فتح مشكلة جديدة على Github. يمكن أيضًا إرسال المعلومات الحساسة أمنيًا، مثل تفاصيل ثغرة أمنية محتملة، إلى [email protected]. يمكن العثور على المفتاح العام GPG لهذا العنوان هنا.
المساهمات مرحب بها جدًا! قدم طلبات سحب (PR) لإصلاحات الأخطاء والاختبارات الإضافية، وملاحظات (gist) لملفات تكوين Logstash لتحليل أحداث الأجهزة، وقواعد توجيه SIEM، أو إضافات بحث جديدة عن استخبارات التهديدات / نقاط الضعف.
إذا لم تكن متأكدًا مما يجب فعله في مسألة معينة، فلا تتردد في فتح مشكلة ومناقشتها أولاً.
المشروع مرخص بموجب GPLv3. لا يُطلب من المساهمين التوقيع على أي شكل من أشكال CAA/CLA أو ما شابه: نحن نعتبر قبولهم لبند شروط خدمة Github هذا كافيًا.