Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
dsiem — सुरक्षा घटना सहसंबंध इंजन ELK स्टैक के लिए | Kitploit
उपकरण/GitHubGitHub/defenxor/dsiem
भेद्यता विश्लेषणक्लाउड सुरक्षाखतरा खुफियाघुसपैठ का पता लगानाघटना प्रतिक्रियालॉग विश्लेषण
GitHubdefenxor/dsiem

dsiem

सुरक्षा घटना सहसंबंध इंजन ELK स्टैक के लिए

रिपॉजिटरी देखें
4461052 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Dsiem

CircleCI Codecov Go Report Card License: GPL v3

Dsiem एक सुरक्षा घटना सहसंबंध इंजन (security event correlation engine) है जो ELK स्टैक के लिए है, जो प्लेटफॉर्म को समर्पित और पूर्ण-सुविधाओं वाली SIEM प्रणाली के रूप में उपयोग करने की अनुमति देता है।

Dsiem सामान्यीकृत लॉग/ईवेंट के लिए OSSIM-शैली का सहसंबंध प्रदान करता है, खतरा खुफिया और भेद्यता जानकारी स्रोतों के लिए लुकअप/क्वेरी करता है, और जोखिम-समायोजित अलार्म उत्पन्न करता है।

उदाहरण किबाना डैशबोर्ड

विशेषताएँ

  • अकेले या क्लस्टर मोड में NATS का उपयोग करके फ्रंटएंड और बैकएंड नोड्स के बीच मैसेजिंग बस के रूप में चलता है। ELK के साथ, यह पूरे SIEM प्लेटफॉर्म को क्षैतिज रूप से स्केलेबल बनाता है।
  • OSSIM-शैली का सहसंबंध और निर्देशिका नियम, OSSIM से आसान संक्रमण के लिए पुल का काम करता है।
  • खतरा खुफिया और भेद्यता जानकारी स्रोतों के डेटा के साथ अलार्म संवर्धन। Arkime Wise (जो Alienvault OTX और अन्य का समर्थन करता है) और Nessus CSV निर्यात के लिए अंतर्निहित समर्थन। अन्य स्रोतों के लिए समर्थन आसानी से प्लगइन्स के रूप में लागू किया जा सकता है।
  • Metricbeat और/या Elastic APM सर्वर के माध्यम से इंस्ट्रुमेंटेशन समर्थित। इस उद्देश्य के लिए अतिरिक्त स्टैक की आवश्यकता नहीं है।
  • अंतर्निहित दर और बैक-प्रेशर नियंत्रण, अपने हार्डवेयर क्षमता और ईवेंट प्रसंस्करण में स्वीकार्य देरी के आधार पर Logstash से प्राप्त न्यूनतम और अधिकतम ईवेंट/सेकंड (EPS) सेट करें।
  • ढीली युग्मन (loose coupling), अन्य बुनियादी ढांचे के साथ रचनात्मक होने के लिए डिज़ाइन किया गया, और सब कुछ करने की कोशिश नहीं करता। ढीला युग्मन यह भी संभव बनाता है कि यदि आवश्यक हो तो Dsiem को गैर-ELK स्टैक के साथ OSSIM-शैली के सहसंबंध इंजन के रूप में उपयोग किया जा सके।
  • बैटरी शामिल:
    • एक निर्देशिका रूपांतरण उपकरण जो OSSIM XML निर्देशिका फ़ाइल को पढ़ता है और Dsiem JSON-शैली कॉन्फ़िगरेशन में अनुवाद करता है।
    • एक SIEM प्लगइन निर्माता उपकरण जो Elasticsearch से एक मौजूदा इंडेक्स पैटर्न को पढ़ेगा, और संबंधित फ़ील्ड्स की सामग्री को Dsiem पर क्लोन करने के लिए आवश्यक Logstash कॉन्फ़िगरेशन बनाएगा। यह उपकरण Dsiem द्वारा प्राप्त ईवेंट को सहसंबंधित करने और अलार्म उत्पन्न करने के लिए आवश्यक बुनियादी निर्देशिका भी उत्पन्न कर सकता है।
    • Dsiem को Nessus CSV फ़ाइलों को नेटवर्क पर सेवा देने के लिए एक सहायक उपकरण।
    • केवल बुनियादी अलार्म प्रबंधन (बंद करना, टैगिंग) और किबाना में प्रासंगिक इंडेक्स में आसानी से पिवट करके वास्तविक विश्लेषण करने के लिए एक हल्का Angular वेब UI।
  • जाहिर है क्लाउड-नेटिव, बारह-कारक ऐप, और वो सब।

यह कैसे काम करता है

root@kitploit:~
flowchart TB

l1 --> |Normalized Logs/Events| e1
l1 --> |Alarms|e1
l1 --> |Normalized Logs/Events| d1

f1 --> |Logs| l1

s1 --> |Logs| f1
s2 --> |Logs| f1
s3 --> |Logs| f1

d1 --> |Alarms| d2
d2 --> |Alarms| l1
d1 --> |Query| d3

subgraph Elasticsearch
  e1[Elasticsearch]
end

subgraph Logstash
  l1[Logstash] 
end

subgraph Filebeat
 f1[Syslog/Filebeat]
end

subgraph Log Sources
  s1[IDS]
  s2[Firewall]
  s3[OS]
end

subgraph Dsiem
  d1[Dsiem]
  d2[Dsiem-filebeat]
  d3[Threat-Intel/Vulnerability-Info-Sources]
end

उपरोक्त आरेख में:

  1. लॉग स्रोत अपने लॉग को Syslog/Filebeat पर भेजते हैं, जो फिर उन्हें एक अद्वितीय पहचान फ़ील्ड के साथ Logstash को भेजता है। Logstash लॉग स्रोतों के प्रकार के आधार पर विभिन्न फिल्टर का उपयोग करके लॉग को पार्स करता है, और परिणाम Elasticsearch को भेजता है, आमतौर पर प्रत्येक लॉग प्रकार के लिए एक इंडेक्स पैटर्न बनाता है (जैसे, Suricata IDS से प्राप्त लॉग के लिए suricata-*, SSH लॉग के लिए ssh-*, आदि)।

  2. Dsiem एक विशेष प्रयोजन के लिए logstash कॉन्फिग फ़ाइल का उपयोग करता है जो लॉग स्रोतों से आने वाले ईवेंट को क्लोन करता है, जब Logstash ने इसे पार्स कर लिया होता है। उसी कॉन्फ़िग फ़ाइल के माध्यम से, नया क्लोन किया गया ईवेंट (मूल ईवेंट से स्वतंत्र रूप से) Dsiem के आवश्यक फ़ील्ड्स जैसे शीर्षक, स्रोत IP, गंतव्य IP, आदि को इकट्ठा करने के लिए उपयोग किया जाता है।

  3. उपरोक्त चरण के आउटपुट को Normalized Event कहा जाता है क्योंकि यह एकल प्रारूप में कई अलग-अलग स्रोतों से लॉग का प्रतिनिधित्व करता है जिसमें सामान्य फ़ील्ड्स का एक सेट होता है। ये ईवेंट तब Logstash HTTP आउटपुट प्लगइन के माध्यम से Dsiem को भेजे जाते हैं, और इंडेक्स नाम पैटर्न siem_events-* के तहत Elasticsearch को भेजे जाते हैं।

  4. Dsiem कॉन्फ़िगर किए गए निर्देशिका नियमों के आधार पर आने वाले सामान्यीकृत ईवेंट को सहसंबंधित करता है, खतरा खुफिया और भेद्यता लुकअप करता है, और यदि नियमों की शर्तें पूरी होती हैं तो अलार्म उत्पन्न करता है। अलार्म तब एक स्थानीय लॉग फ़ाइल में लिखा जाता है, जिसे एक स्थानीय Filebeat द्वारा चुना जाता है जो अपनी सामग्री Logstash को भेजने के लिए कॉन्फ़िगर किया गया है।

  5. Logstash के अंत में, एक और Dsiem विशेष कॉन्फ़िग फ़ाइल है जो उन सबमिट किए गए अलार्म को पढ़ता है और उन्हें Elasticsearch में अंतिम SIEM अलार्म इंडेक्स पर धकेलता है।

उपरोक्त प्रक्रियाओं का अंतिम परिणाम यह है कि अब हम केवल एक Elasticsearch इंडेक्स की निगरानी करके नए अलार्म और मौजूदा अलार्म में अपडेट देख सकते हैं।

स्थापना

आप Dsiem को स्थापित करने के लिए Docker Compose या रिलीज़ बाइनरी का उपयोग कर सकते हैं। विवरण के लिए स्थापना गाइड देखें।

वैकल्पिक रूप से, एक Docker Compose या वर्चुअल मशीन-आधारित डेमो वातावरण भी है जिसका उपयोग आप एक सरल वेब इंटरफ़ेस से सभी Dsiem एकीकरण का मूल्यांकन करने के लिए कर सकते हैं।

दस्तावेज़ीकरण

वर्तमान में उपलब्ध दस्तावेज़ यहाँ स्थित हैं।

बग और समस्याओं की रिपोर्ट करना

कृपया एक नया Github मुद्दा खोलकर बग और समस्या रिपोर्ट सबमिट करें। सुरक्षा-संवेदनशील जानकारी, जैसे संभावित सुरक्षा बग का विवरण, [email protected] पर भी भेजा जा सकता है। उस पते के लिए GPG सार्वजनिक कुंजी यहाँ पाई जा सकती है।

योगदान कैसे करें

योगदान का बहुत स्वागत है! बग फिक्स और अतिरिक्त परीक्षणों के लिए PR सबमिट करें, लॉगस्टैश कॉन्फ़िग फ़ाइलों (डिवाइस ईवेंट को पार्स करने के लिए), SIEM निर्देशिका नियमों, या एक नए खतरा खुफिया/भेद्यता लुकअप प्लगइन के लिए Gist सबमिट करें।

यदि आप किसी विशेष मामले पर क्या करना है, इसके बारे में निश्चित नहीं हैं, तो बेझिझक एक मुद्दा खोलें और पहले चर्चा करें।

लाइसेंस

यह परियोजना GPLv3 के तहत लाइसेंस प्राप्त है। योगदानकर्ताओं को किसी भी प्रकार के CAA/CLA या इसी तरह के दस्तावेज़ पर हस्ताक्षर करने की आवश्यकता नहीं है: हम Github सेवा की शर्तों के इस खंड की उनकी स्वीकृति को पर्याप्त मानते हैं।

टूल डाउनलोड करें