
Tuberías de datos primarias para detección de intrusiones, análisis de seguridad y búsqueda de amenazas

Estos archivos contienen configuraciones para producir datos EDR (detección y respuesta en endpoints) además de los registros de sistema estándar. Estas configuraciones permiten la producción de estos flujos de datos utilizando herramientas F/OSS (gratuitas y/o de código abierto). Las herramientas F/OSS consisten en Auditd para Linux; Sysmon para Windows y Xnumon para Mac. También se incluye un conjunto de notas para configurar eventos y reglas de Suricata.
Estos conjuntos de datos enumeran y/o generan los tipos de eventos relevantes para la seguridad que son requeridos por las técnicas de caza de amenazas y una amplia variedad de análisis de seguridad.
Tylium es parte del proyecto SpaceCake para realizar detección de intrusiones multiplataforma, análisis de seguridad y caza de amenazas utilizando herramientas de código abierto para Linux y Windows en entornos tanto cloud como convencionales.
auditd.yaml - un conjunto de reglas de auditd para generar eventos de archivos, red y procesos a través del subsistema auditd para Linux
SystemLogs.md - una matriz de registros nativos del sistema operativo Linux y del servidor web
configuration.plist - una configuración para generar eventos similares a sysmon usando el proyecto xnumon en MacOS
Notas sobre la configuración de eventos y reglas para Suricata en entornos cloud vs. terrestres
EventLogs.md - una matriz de mensajes seleccionados del registro de eventos de Windows y sus ubicaciones
sysmon-config-base.xml - un archivo de configuración de sysmon para generar eventos de archivos, red, registro, red, procesos y WMI usando Sysmon para Windows