Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
dsiem — محرك ربط أحداث الأمان لمجموعة ELK | Kitploit
أدوات/GitHubGitHub/defenxor/dsiem
تحليل الثغرات الأمنيةأمن السحابةاستخبارات التهديداتكشف التسللالاستجابة للحوادثتحليل السجلات
GitHubdefenxor/dsiem

dsiem

محرك ربط أحداث الأمان لمجموعة ELK

عرض المستودع
446105منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Dsiem

CircleCI Codecov Go Report Card License: GPL v3

ديسيم هو محرك ارتباط أحداث أمنية لـ ELK stack، مما يسمح باستخدام المنصة كنظام SIEM مخصص ومتكامل الميزات.

يوفر ديسيم ارتباطًا على غرار OSSIM للأحداث / السجلات الموحدة، ويقوم بإجراء بحث / استعلام عن مصادر معلومات الاستخبارات التهديدية ونقاط الضعف، وينتج إنذارات معدلة حسب المخاطر.

Example Kibana Dashboard

الميزات

  • يعمل في الوضع المستقل أو العنقودي باستخدام NATS كناقل رسائل بين العقد الأمامية والخلفية. إلى جانب ELK، يجعل هذا منصة SIEM بأكملها قابلة للتوسع أفقيًا.
  • قواعد الارتباط والتوجيه على غرار OSSIM، مما يسهل الانتقال من OSSIM.
  • إثراء الإنذارات ببيانات من مصادر استخبارات التهديدات ونقاط الضعف. دعم مدمج لـ Arkime Wise (الذي يدعم Alienvault OTX وغيرها) وتصديرات Nessus CSV. يمكن تنفيذ الدعم لمصادر أخرى بسهولة كـ إضافات.
  • دعم القياسات من خلال Metricbeat و/أو Elastic APM server. لا حاجة لبنية إضافية لهذا الغرض.
  • تحكم مدمج في المعدل والضغط العكسي، حدد الحد الأدنى والأقصى للأحداث/الثانية (EPS) المستلمة من Logstash اعتمادًا على سعة جهازك والتأخيرات المقبولة في معالجة الأحداث.
  • مقترن بشكل فضفاض، مصمم ليكون قابلاً للتكوين مع منصات البنية التحتية الأخرى، ولا يحاول القيام بكل شيء. يعني الاقتران الفضفاض أيضًا أنه من الممكن استخدام ديسيم كمحرك ارتباط على غرار OSSIM مع غير ELK إذا لزم الأمر.
  • شامل:
    • أداة تحويل التوجيهات تقرأ ملف توجيهات OSSIM XML وتحوله إلى تكوين ديسيم بنمط JSON.
    • أداة إنشاء إضافات SIEM تقرأ نمط فهرس موجود من Elasticsearch، وتقوم بإنشاء تكوين Logstash اللازم لاستنساخ محتوى الحقول ذات الصلة إلى ديسيم. يمكن للأداة أيضًا إنشاء توجيه أساسي مطلوب من ديسيم لربط الأحداث المستلمة وتوليد الإنذار.
    • أداة مساعدة لخدمة ملفات Nessus CSV عبر الشبكة إلى ديسيم.
    • واجهة ويب Angular خفيفة الوزن لإدارة الإنذارات الأساسية فقط (الإغلاق، الوسم)، والتنقل السهل إلى الفهارس ذات الصلة في Kibana لإجراء التحليل الفعلي.
  • بوضوح تطبيق سحابي أصلي، تطبيق اثنا عشر عاملاً، وكل هذا التطور.

كيف يعمل

root@kitploit:~
flowchart TB

l1 --> |Normalized Logs/Events| e1
l1 --> |Alarms|e1
l1 --> |Normalized Logs/Events| d1

f1 --> |Logs| l1

s1 --> |Logs| f1
s2 --> |Logs| f1
s3 --> |Logs| f1

d1 --> |Alarms| d2
d2 --> |Alarms| l1
d1 --> |Query| d3

subgraph Elasticsearch
  e1[Elasticsearch]
end

subgraph Logstash
  l1[Logstash] 
end

subgraph Filebeat
 f1[Syslog/Filebeat]
end

subgraph Log Sources
  s1[IDS]
  s2[Firewall]
  s3[OS]
end

subgraph Dsiem
  d1[Dsiem]
  d2[Dsiem-filebeat]
  d3[Threat-Intel/Vulnerability-Info-Sources]
end

في الرسم البياني أعلاه:

  1. ترسل مصادر السجلات سجلاتها إلى Syslog/Filebeat، الذي يرسلها بدوره إلى Logstash مع حقل تعريف فريد. ثم يقوم Logstash بتحليل السجلات باستخدام مرشحات مختلفة بناءً على نوع مصدر السجل، ويرسل النتائج إلى Elasticsearch، مما يؤدي عادةً إلى إنشاء نمط فهرس واحد لكل نوع سجل (على سبيل المثال: suricata-* للسجلات المستلمة من Suricata IDS، ssh-* لسجلات SSH، إلخ).

  2. يستخدم ديسيم ملف تكوين Logstash خاص الغرض لاستنساخ الحدث الوارد من مصادر السجلات، مباشرة بعد أن يقوم Logstash بتحليله. من خلال نفس ملف التكوين، يتم استخدام الحدث المستنسخ الجديد (بشكل مستقل عن الحدث الأصلي) لجمع الحقول المطلوبة لديسيم مثل العنوان وعنوان IP المصدر وعنوان IP الوجهة وهكذا.

  3. يُطلق على ناتج الخطوة أعلاه اسم حدث موحد لأنه يمثل سجلات من مصادر متعددة مختلفة بتنسيق واحد يحتوي على مجموعة من الحقول المشتركة. يتم إرسال هذه الأحداث بعد ذلك إلى ديسيم من خلال إضافة Logstash HTTP output، وإلى Elasticsearch تحت اسم نمط الفهرس siem_events-*.

  4. يقوم ديسيم بربط الأحداث الموحدة الواردة بناءً على قواعد التوجيه المكوّنة، ويقوم بإجراء عمليات بحث عن استخبارات التهديدات ونقاط الضعف، ثم يولد إنذارًا إذا تم استيفاء شروط القاعدة. يتم كتابة الإنذار بعد ذلك إلى ملف سجل محلي، يتم حصاده بواسطة Filebeat محلي مكوّن لإرسال محتواه إلى Logstash.

  5. في نهاية Logstash، يوجد ملف تكوين خاص بديسيم يقرأ تلك الإنذارات المقدمة ويدفعها إلى فهرس إنذارات SIEM النهائي في Elasticsearch.

النتيجة النهائية للعمليات المذكورة أعلاه هي أنه يمكننا الآن مراقبة الإنذارات الجديدة والتحديثات على الإنذارات الحالية فقط من خلال مراقبة فهرس Elasticsearch واحد.

التثبيت

يمكنك استخدام Docker Compose أو ثنائيات الإصدار لتثبيت ديسيم. راجع دليل التثبيت للحصول على التفاصيل.

بدلاً من ذلك، هناك أيضًا بيئة تجريبية تعتمد على Docker Compose أو جهاز افتراضي يمكنك استخدامها لتقييم جميع تكاملات ديسيم من واجهة ويب بسيطة واحدة.

التوثيق

الوثائق المتاحة حاليًا موجودة هنا.

الإبلاغ عن الأخطاء والمشكلات

يرجى تقديم تقارير الأخطاء والمشكلات عن طريق فتح مشكلة جديدة على Github. يمكن أيضًا إرسال المعلومات الحساسة أمنيًا، مثل تفاصيل ثغرة أمنية محتملة، إلى [email protected]. يمكن العثور على المفتاح العام GPG لهذا العنوان هنا.

كيفية المساهمة

المساهمات مرحب بها جدًا! قدم طلبات سحب (PR) لإصلاحات الأخطاء والاختبارات الإضافية، وملاحظات (gist) لملفات تكوين Logstash لتحليل أحداث الأجهزة، وقواعد توجيه SIEM، أو إضافات بحث جديدة عن استخبارات التهديدات / نقاط الضعف.

إذا لم تكن متأكدًا مما يجب فعله في مسألة معينة، فلا تتردد في فتح مشكلة ومناقشتها أولاً.

الترخيص

المشروع مرخص بموجب GPLv3. لا يُطلب من المساهمين التوقيع على أي شكل من أشكال CAA/CLA أو ما شابه: نحن نعتبر قبولهم لبند شروط خدمة Github هذا كافيًا.

تنزيل الأداة