अपडेट पर वापस जाएँ
New releaseAug 8, 2026

deadair v0.5.1

आपके SIEM में उन डिटेक्शन नियमों को खोजता है जो अंधे चल रहे हैं।

साझा करें

deadair - SIEM डिटेक्शन कवरेज स्वास्थ्य

CI Release Go 1.26 License: Apache-2.0

ओपन-सोर्स SIEM डिटेक्शन स्वास्थ्य।
उन सक्षम डिटेक्शनों को खोजें जो अंधे हैं, क्योंकि उनकी टेलीमेट्री गायब, पुरानी, विलंबित या स्कीमा-असंगत है।

स्थानीय रूप से चलता है · केवल-पढ़ने योग्य · कोई एजेंट नहीं · कोई टेलीमेट्री अपलोड नहीं

तकनीकी लेख पढ़ें · Detection Engineering Weekly में फीचर्ड

एक डिस्पोज़ेबल Elastic लैब का deadair स्कैन जिसमें मृत और बाधित डिटेक्शन दिख रहे हैं

जानबूझकर गायब, पुरानी, विलंबित और अप्रयुक्त टेलीमेट्री वाले एक डिस्पोज़ेबल Elastic लैब का वास्तविक स्कैन। इसे make record-scan-lab से दोबारा बनाएँ।

deadair क्यों

कोई नियम सक्षम, शेड्यूल्ड और त्रुटि-मुक्त हो सकता है, जबकि उसे जिस डेटा की आवश्यकता है वह गायब है। deadair लाइव नियम इन्वेंट्री पढ़ता है, बैकएंड के मूल सिमेंटिक्स का उपयोग करके प्रत्येक नियम के इनपुट को रिज़ॉल्व करता है, और उनके पीछे के ठोस स्रोतों की जाँच करता है।

यह इन्हें पहचानता है:

  • ऐसे नियम जिनके इंडेक्स, एलियास या डेटा-स्ट्रीम सेलेक्टर किसी चीज़ पर रिज़ॉल्व नहीं होते;
  • ऐसे नियम जिनके मेल खाने वाले सभी स्रोत पुराने या खाली हैं;
  • ऐसे नियम जो लापता फ़ील्ड या इन्जेस्ट-लैग ब्लाइंड विंडो के साथ चल रहे हैं;
  • ऐसी स्वस्थ टेलीमेट्री जिसे कोई सक्षम डिटेक्शन नहीं पढ़ता।

deadair वर्तमान में Elastic Security और OpenSearch Security Analytics के साथ काम करता है।

त्वरित प्रारंभ

macOS, Linux या Windows के लिए बाइनरी GitHub Releases से डाउनलोड करें, या Go का उपयोग करके इंस्टॉल करें:

go install github.com/alephnull-sh/deadair/cmd/deadair@latest

एक केवल-पढ़ने योग्य SIEM क्रेडेंशियल कनेक्ट करें:

deadair setup elastic   # print the least-privilege setup
deadair check           # verify the credential can scan
deadair scan            # assess live rules and telemetry

एग्ज़िट कोड स्थिर हैं: 0 का अर्थ स्वस्थ है, 1 का अर्थ निष्कर्ष हैं, और 2 का अर्थ स्कैन विफल रहा।

यह कैसे काम करता है

चरणdeadair क्या करता है
इन्वेंट्रीसक्षम डिटेक्शन और उनके द्वारा घोषित इनपुट पढ़ता है
रिज़ॉल्वElastic या OpenSearch से इंडेक्स पैटर्न, एलियास, डेटा स्ट्रीम, सेलेक्टर और रिमोट इनपुट को रिज़ॉल्व करने के लिए कहता है
मापनदस्तावेज़ गणना, नवीनतम घटना, स्टोरेज, फ़ील्ड मैपिंग, स्कीमा इतिहास और इन्जेस्ट लैग की जाँच करता है
रिपोर्टटर्मिनल, JSON, HTML, फ्लीट रोलअप और Prometheus मेट्रिक्स को प्रत्येक निर्णय के पीछे के साक्ष्य के साथ जारी करता है

deadair यह सिद्ध करता है कि किसी डिटेक्शन की अवलोकनीय टेलीमेट्री पूर्वापेक्षाएँ मौजूद और स्वस्थ हैं या नहीं। यह सिद्ध नहीं करता कि नियम का तर्क सही है या कि कोई सिम्युलेटेड हमला अलर्ट उत्पन्न करेगा। उन परतों के लिए इसे स्थैतिक नियम सत्यापन और एंड-टू-एंड डिटेक्शन परीक्षण के साथ जोड़ें।

निष्कर्ष

निष्कर्षअर्थपहली जाँच
कोई मेल खाता स्रोत नहींनियम का कोई भी इनपुट किसी दृश्यमान इंडेक्स या डेटा स्ट्रीम पर रिज़ॉल्व नहीं होतापैटर्न बदलाव, लापता इंटीग्रेशन और क्रेडेंशियल का दायरा
सभी स्रोत पुराने या खालीहर रिज़ॉल्व किया गया स्रोत अभी अनुपयोगी हैस्रोत कैडेंस और इन्जेस्ट पथ
लापता फ़ील्डघोषित फ़ील्ड हर मेल खाते स्रोत मैपिंग में अनुपस्थित हैंपार्सर, पैकेज और मैपिंग बदलाव
लैग ब्लाइंड विंडोमापा गया इन्जेस्ट लैग नियम के लुकबैक मार्जिन से अधिक हैनियम अंतराल, लुकबैक, टाइमस्टैम्प ओवरराइड और पाइपलाइन देरी
स्रोत क्षरणकोई स्रोत पुराना, खाली, कम-मात्रा वाला या स्कीमा-विचलित हैस्रोत इतिहास और अपेक्षित रखरखाव
अप्रयुक्त टेलीमेट्रीडेटा संग्रहीत किया जा रहा है, लेकिन कोई सक्षम स्थानीय डिटेक्शन उस पर रिज़ॉल्व नहीं होताअक्षम नियम और जानबूझकर किया गया संग्रह

हर निर्णय केवल उसी तक सीमित है जो कॉन्फ़िगर किया गया क्रेडेंशियल देख सकता है। JSON रिपोर्ट में कॉन्फ़िगर किए गए एक्सप्रेशन, रिज़ॉल्व किए गए स्रोत, रिज़ॉल्यूशन विधि, मूल्यांकन स्थिति, बैकएंड मेटाडेटा और क्षमता साक्ष्य शामिल होते हैं। व्यावहारिक उदाहरणों और ट्रायेज के लिए उपयोग गाइड देखें।

SIEM कनेक्ट करें

Elastic:

export DEADAIR_ES_URL=https://es.example.internal:9200
export DEADAIR_KIBANA_URL=https://kibana.example.internal:5601
export DEADAIR_API_KEY=<read-only-api-key>

deadair check
deadair scan --json-out report.json --html-out report.html

OpenSearch:

export DEADAIR_BACKEND=opensearch
export DEADAIR_OPENSEARCH_URL=https://opensearch.example.internal:9200
export DEADAIR_OPENSEARCH_USERNAME=deadair
export DEADAIR_OPENSEARCH_PASSWORD=<password>

deadair check
deadair scan

Elastic या OpenSearch के लिए प्रलेखित न्यूनतम-विशेषाधिकार भूमिकाओं का उपयोग करें। विश्वसनीय इंटीग्रेशन सुइट यह भी सिद्ध करता है कि उन क्रेडेंशियल्स के साथ किए गए लेखन प्रयासों को अस्वीकार कर दिया जाता है।

CI, फ्लीट और मॉनिटरिंग

# Gate a candidate rule against live source availability.
deadair scan --rule new-rule.json

# Fail only on new regressions between reports.
deadair diff yesterday.json today.json

# Scan multiple SIEM instances from one process.
deadair scan --fleet fleet.json

# Export cached scan results as Prometheus metrics.
deadair serve --interval 5m

scan --rule उम्मीदवार नियम को असंबंधित बैकलॉग से अलग करता है। diff नियतात्मक रूप से रिडैक्ट की गई रिपोर्टों के साथ काम करता है। फ्लीट कॉन्फ़िगरेशन गुप्त मानों को संग्रहीत करने के बजाय पर्यावरण चर के माध्यम से सीक्रेट्स का संदर्भ देता है।

deadair उम्मीदवार-नियम गेट और उसके बाद रिपोर्ट डिफ़

एक डिस्पोज़ेबल Elastic स्टैक के विरुद्ध उम्मीदवार-नियम गेट और रिपोर्ट डिफ़।

प्रोडक्शन पैटर्न के लिए CI गेट व्यवहार, फ्लीट और MSSP तैनाती और Prometheus उदाहरण देखें।

परीक्षित बैकएंड

इंटीग्रेशन वर्कफ़्लो वर्तमान में इन सटीक संस्करणों का परीक्षण करता है:

बैकएंडसटीक लाइव-CI संस्करण
Elastic Security8.19.19, 9.4.4
OpenSearch Security Analytics2.19.6, 3.7.0

अन्य संस्करण काम कर सकते हैं, लेकिन वे वर्तमान CI मैट्रिक्स में शामिल नहीं हैं।

सुरक्षा मॉडल

  • सभी बैकएंड पहुँच केवल-पढ़ने योग्य है; विश्वसनीय इंटीग्रेशन परीक्षण सिद्ध करते हैं कि प्रलेखित क्रेडेंशियल लिख नहीं सकते।
  • रिपोर्ट, HTML, स्टेट फ़ाइलें और फ्लीट आउटपुट POSIX सिस्टम पर 0600 अनुमतियों के साथ लिखे जाते हैं।
  • क्रेडेंशियल पर्यावरण चर या फ़ाइलों से आ सकते हैं, जिससे प्रोसेस आर्गुमेंट में सीक्रेट रखने से बचा जा सकता है।
  • --redact टेनेंट, नियम, स्रोत, पैटर्न और फ़ील्ड नामों को स्थिर डाइजेस्ट से बदल देता है।
  • एक्सपोर्टर डिफ़ॉल्ट रूप से लूपबैक से बाइंड होता है।
  • deadair में कोई फ़ोन-होम व्यवहार या उपयोग टेलीमेट्री नहीं है।

रिपोर्टों को संवेदनशील SOC आर्टिफैक्ट के रूप में मानें: वे अंधे डिटेक्शन, स्रोत नाम, स्कीमा अंतराल और अप्रयुक्त संग्रह की पहचान करती हैं।

दस्तावेज़ीकरण

योगदान

बग रिपोर्ट, सैनिटाइज़ की गई फिक्स्चर, शुद्धता मामले, दस्तावेज़ और बैकएंड प्रस्तावों का स्वागत है। CONTRIBUTING.md से शुरू करें और एडेप्टर कार्य के लिए बैकएंड RFC टेम्पलेट का उपयोग करें।

लाइसेंस

Apache-2.0.

श्रेणियाँ