
deadair v0.5.1
आपके SIEM में उन डिटेक्शन नियमों को खोजता है जो अंधे चल रहे हैं।
ओपन-सोर्स SIEM डिटेक्शन स्वास्थ्य।
उन सक्षम डिटेक्शनों को खोजें जो अंधे हैं, क्योंकि उनकी टेलीमेट्री गायब, पुरानी, विलंबित या स्कीमा-असंगत है।
स्थानीय रूप से चलता है · केवल-पढ़ने योग्य · कोई एजेंट नहीं · कोई टेलीमेट्री अपलोड नहीं
तकनीकी लेख पढ़ें · Detection Engineering Weekly में फीचर्ड
जानबूझकर गायब, पुरानी, विलंबित और अप्रयुक्त टेलीमेट्री वाले एक डिस्पोज़ेबल Elastic लैब का वास्तविक स्कैन। इसे make record-scan-lab से दोबारा बनाएँ।
deadair क्यों
कोई नियम सक्षम, शेड्यूल्ड और त्रुटि-मुक्त हो सकता है, जबकि उसे जिस डेटा की आवश्यकता है वह गायब है। deadair लाइव नियम इन्वेंट्री पढ़ता है, बैकएंड के मूल सिमेंटिक्स का उपयोग करके प्रत्येक नियम के इनपुट को रिज़ॉल्व करता है, और उनके पीछे के ठोस स्रोतों की जाँच करता है।
यह इन्हें पहचानता है:
- ऐसे नियम जिनके इंडेक्स, एलियास या डेटा-स्ट्रीम सेलेक्टर किसी चीज़ पर रिज़ॉल्व नहीं होते;
- ऐसे नियम जिनके मेल खाने वाले सभी स्रोत पुराने या खाली हैं;
- ऐसे नियम जो लापता फ़ील्ड या इन्जेस्ट-लैग ब्लाइंड विंडो के साथ चल रहे हैं;
- ऐसी स्वस्थ टेलीमेट्री जिसे कोई सक्षम डिटेक्शन नहीं पढ़ता।
deadair वर्तमान में Elastic Security और OpenSearch Security Analytics के साथ काम करता है।
त्वरित प्रारंभ
macOS, Linux या Windows के लिए बाइनरी GitHub Releases से डाउनलोड करें, या Go का उपयोग करके इंस्टॉल करें:
go install github.com/alephnull-sh/deadair/cmd/deadair@latest
एक केवल-पढ़ने योग्य SIEM क्रेडेंशियल कनेक्ट करें:
deadair setup elastic # print the least-privilege setup
deadair check # verify the credential can scan
deadair scan # assess live rules and telemetry
एग्ज़िट कोड स्थिर हैं: 0 का अर्थ स्वस्थ है, 1 का अर्थ निष्कर्ष हैं, और 2 का अर्थ स्कैन विफल रहा।
यह कैसे काम करता है
| चरण | deadair क्या करता है |
|---|---|
| इन्वेंट्री | सक्षम डिटेक्शन और उनके द्वारा घोषित इनपुट पढ़ता है |
| रिज़ॉल्व | Elastic या OpenSearch से इंडेक्स पैटर्न, एलियास, डेटा स्ट्रीम, सेलेक्टर और रिमोट इनपुट को रिज़ॉल्व करने के लिए कहता है |
| मापन | दस्तावेज़ गणना, नवीनतम घटना, स्टोरेज, फ़ील्ड मैपिंग, स्कीमा इतिहास और इन्जेस्ट लैग की जाँच करता है |
| रिपोर्ट | टर्मिनल, JSON, HTML, फ्लीट रोलअप और Prometheus मेट्रिक्स को प्रत्येक निर्णय के पीछे के साक्ष्य के साथ जारी करता है |
deadair यह सिद्ध करता है कि किसी डिटेक्शन की अवलोकनीय टेलीमेट्री पूर्वापेक्षाएँ मौजूद और स्वस्थ हैं या नहीं। यह सिद्ध नहीं करता कि नियम का तर्क सही है या कि कोई सिम्युलेटेड हमला अलर्ट उत्पन्न करेगा। उन परतों के लिए इसे स्थैतिक नियम सत्यापन और एंड-टू-एंड डिटेक्शन परीक्षण के साथ जोड़ें।
निष्कर्ष
| निष्कर्ष | अर्थ | पहली जाँच |
|---|---|---|
| कोई मेल खाता स्रोत नहीं | नियम का कोई भी इनपुट किसी दृश्यमान इंडेक्स या डेटा स्ट्रीम पर रिज़ॉल्व नहीं होता | पैटर्न बदलाव, लापता इंटीग्रेशन और क्रेडेंशियल का दायरा |
| सभी स्रोत पुराने या खाली | हर रिज़ॉल्व किया गया स्रोत अभी अनुपयोगी है | स्रोत कैडेंस और इन्जेस्ट पथ |
| लापता फ़ील्ड | घोषित फ़ील्ड हर मेल खाते स्रोत मैपिंग में अनुपस्थित हैं | पार्सर, पैकेज और मैपिंग बदलाव |
| लैग ब्लाइंड विंडो | मापा गया इन्जेस्ट लैग नियम के लुकबैक मार्जिन से अधिक है | नियम अंतराल, लुकबैक, टाइमस्टैम्प ओवरराइड और पाइपलाइन देरी |
| स्रोत क्षरण | कोई स्रोत पुराना, खाली, कम-मात्रा वाला या स्कीमा-विचलित है | स्रोत इतिहास और अपेक्षित रखरखाव |
| अप्रयुक्त टेलीमेट्री | डेटा संग्रहीत किया जा रहा है, लेकिन कोई सक्षम स्थानीय डिटेक्शन उस पर रिज़ॉल्व नहीं होता | अक्षम नियम और जानबूझकर किया गया संग्रह |
हर निर्णय केवल उसी तक सीमित है जो कॉन्फ़िगर किया गया क्रेडेंशियल देख सकता है। JSON रिपोर्ट में कॉन्फ़िगर किए गए एक्सप्रेशन, रिज़ॉल्व किए गए स्रोत, रिज़ॉल्यूशन विधि, मूल्यांकन स्थिति, बैकएंड मेटाडेटा और क्षमता साक्ष्य शामिल होते हैं। व्यावहारिक उदाहरणों और ट्रायेज के लिए उपयोग गाइड देखें।
SIEM कनेक्ट करें
Elastic:
export DEADAIR_ES_URL=https://es.example.internal:9200
export DEADAIR_KIBANA_URL=https://kibana.example.internal:5601
export DEADAIR_API_KEY=<read-only-api-key>
deadair check
deadair scan --json-out report.json --html-out report.html
OpenSearch:
export DEADAIR_BACKEND=opensearch
export DEADAIR_OPENSEARCH_URL=https://opensearch.example.internal:9200
export DEADAIR_OPENSEARCH_USERNAME=deadair
export DEADAIR_OPENSEARCH_PASSWORD=<password>
deadair check
deadair scan
Elastic या OpenSearch के लिए प्रलेखित न्यूनतम-विशेषाधिकार भूमिकाओं का उपयोग करें। विश्वसनीय इंटीग्रेशन सुइट यह भी सिद्ध करता है कि उन क्रेडेंशियल्स के साथ किए गए लेखन प्रयासों को अस्वीकार कर दिया जाता है।
CI, फ्लीट और मॉनिटरिंग
# Gate a candidate rule against live source availability.
deadair scan --rule new-rule.json
# Fail only on new regressions between reports.
deadair diff yesterday.json today.json
# Scan multiple SIEM instances from one process.
deadair scan --fleet fleet.json
# Export cached scan results as Prometheus metrics.
deadair serve --interval 5m
scan --rule उम्मीदवार नियम को असंबंधित बैकलॉग से अलग करता है। diff नियतात्मक रूप से रिडैक्ट की गई रिपोर्टों के साथ काम करता है। फ्लीट कॉन्फ़िगरेशन गुप्त मानों को संग्रहीत करने के बजाय पर्यावरण चर के माध्यम से सीक्रेट्स का संदर्भ देता है।
एक डिस्पोज़ेबल Elastic स्टैक के विरुद्ध उम्मीदवार-नियम गेट और रिपोर्ट डिफ़।
प्रोडक्शन पैटर्न के लिए CI गेट व्यवहार, फ्लीट और MSSP तैनाती और Prometheus उदाहरण देखें।
परीक्षित बैकएंड
इंटीग्रेशन वर्कफ़्लो वर्तमान में इन सटीक संस्करणों का परीक्षण करता है:
| बैकएंड | सटीक लाइव-CI संस्करण |
|---|---|
| Elastic Security | 8.19.19, 9.4.4 |
| OpenSearch Security Analytics | 2.19.6, 3.7.0 |
अन्य संस्करण काम कर सकते हैं, लेकिन वे वर्तमान CI मैट्रिक्स में शामिल नहीं हैं।
सुरक्षा मॉडल
- सभी बैकएंड पहुँच केवल-पढ़ने योग्य है; विश्वसनीय इंटीग्रेशन परीक्षण सिद्ध करते हैं कि प्रलेखित क्रेडेंशियल लिख नहीं सकते।
- रिपोर्ट, HTML, स्टेट फ़ाइलें और फ्लीट आउटपुट POSIX सिस्टम पर
0600अनुमतियों के साथ लिखे जाते हैं। - क्रेडेंशियल पर्यावरण चर या फ़ाइलों से आ सकते हैं, जिससे प्रोसेस आर्गुमेंट में सीक्रेट रखने से बचा जा सकता है।
--redactटेनेंट, नियम, स्रोत, पैटर्न और फ़ील्ड नामों को स्थिर डाइजेस्ट से बदल देता है।- एक्सपोर्टर डिफ़ॉल्ट रूप से लूपबैक से बाइंड होता है।
- deadair में कोई फ़ोन-होम व्यवहार या उपयोग टेलीमेट्री नहीं है।
रिपोर्टों को संवेदनशील SOC आर्टिफैक्ट के रूप में मानें: वे अंधे डिटेक्शन, स्रोत नाम, स्कीमा अंतराल और अप्रयुक्त संग्रह की पहचान करती हैं।
दस्तावेज़ीकरण
- उपयोग गाइड — पहले स्कैन, रिपोर्ट साक्ष्य, निष्कर्ष, CI गेट, स्टेट और फ्लीट
- सत्यापन और डॉगफूडिंग — क्या सिद्ध है और किसे अभी भी फ़ील्ड साक्ष्य की आवश्यकता है
- आर्किटेक्चर — बैकएंड अनुबंध, डेटा मॉडल, सुरक्षा गुण और सीमाएँ
- सर्वोत्तम अभ्यास — रोलआउट क्रम, अलर्ट संदर्भ और रूटिंग
- MSSP गाइड — सीक्रेट, रिडैक्शन, प्रतिधारण, साइज़िंग और टेनेंट विफलता प्रबंधन
- ऐसे डिटेक्शन जो चलते हैं लेकिन देख नहीं सकते — समस्या और एक पुनरुत्पादक सिमुलेशन
योगदान
बग रिपोर्ट, सैनिटाइज़ की गई फिक्स्चर, शुद्धता मामले, दस्तावेज़ और बैकएंड प्रस्तावों का स्वागत है। CONTRIBUTING.md से शुरू करें और एडेप्टर कार्य के लिए बैकएंड RFC टेम्पलेट का उपयोग करें।
लाइसेंस
Apache-2.0.