
Pipelines de données primaires pour la détection d'intrusion, l'analytique de sécurité et la chasse aux menaces

Ces fichiers contiennent la configuration pour produire des données EDR (endpoint detection and response) en plus des journaux système standard. Ces configurations permettent la production de ces flux de données à l'aide d'outils F/OSS (gratuits et/ou open source). Les outils F/OSS comprennent Auditd pour Linux ; Sysmon pour Windows et Xnumon pour Mac. Un ensemble de notes pour la configuration des événements et des règles Suricata est également inclus.
Ces ensembles de données énumèrent et/ou génèrent les types d'événements pertinents pour la sécurité qui sont requis par les techniques de chasse aux menaces et une large variété d'analyses de sécurité.
Tylium fait partie du projet SpaceCake pour la détection d'intrusions multi-plateforme, l'analyse de sécurité et la chasse aux menaces à l'aide d'outils open source pour Linux et Windows dans les environnements cloud et conventionnels.
auditd.yaml - un ensemble de règles auditd pour générer des événements de fichiers, de réseau et de processus via le susbsystem auditd pour Linux
SystemLogs.md - une matrice des logs natifs du système d'exploitation Linux et des logs de serveur web
configuration.plist - une configuration pour générer des événements similaires à sysmon en utilisant le projet xnumon sur MacOS
Notes sur la configuration des événements et des règles pour Suricata dans les environnements cloud vs. terrestres
EventLogs.md - une matrice de messages sélectionnés des journaux d'événements Windows et de leurs emplacements
sysmon-config-base.xml - un fichier de configuration sysmon pour générer des événements de fichiers, de réseau, de registre, de réseau, de processus et WMI en utilisant Sysmon pour Windows