PEAK बेसलाइन थ्रेट हंट डैशबोर्ड Security Onion 3.0 के लिए — DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata, और अन्य को कवर करते हुए
आयात करने योग्य Kibana सहेजे गए-ऑब्जेक्ट डैशबोर्ड जो साइबर खतरा शिकार (CTH) और घटना प्रतिक्रिया (IR) संचालन के लिए Splunk PEAK बेसलाइन थ्रेट हंट पद्धति को लागू करते हैं। इसे Security Onion 3.0.0 के विरुद्ध बनाया और मान्य किया गया है, जिसमें Elasticsearch में Zeek NSM और Suricata डेटा है।
प्रत्येक डैशबोर्ड एक सुसंगत दो-चरणीय डिज़ाइन का पालन करता है:
प्रत्येक डैशबोर्ड में शामिल है:
डैशबोर्ड उन अनुभवी शिकारियों के साथ-साथ इसे सीखने वाले विश्लेषकों दोनों की सेवा के लिए डिज़ाइन किए गए हैं — मार्कडाउन पैनल सामान्य व्यवहार का दस्तावेज़ीकरण करते हैं ताकि डैशबोर्ड एक शिकार उपकरण के साथ-साथ एक शिक्षण सहायता के रूप में भी कार्य करे।
PEAK फ्रेमवर्क (तैयार करें, क्रियान्वित करें, ज्ञान के साथ कार्य करें) एक संरचित खतरा शिकार पद्धति है जिसे Splunk द्वारा विकसित किया गया है। ये डैशबोर्ड PEAK फ्रेमवर्क से बेसलाइन हंट मॉडल को लागू करते हैं:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning
PEAK बेसलाइन हंट्स की मुख्य अंतर्दृष्टि यह है कि **आप तब तक बुराई नहीं खोज सकते जब तक आप यह नहीं जानते कि सामान्य कैसा दिखता है**। इन डैशबोर्ड के हर पैनल को उसी सिद्धांत को ध्यान में रखते हुए डिज़ाइन किया गया है — शीर्ष-आवृत्ति तालिकाएँ सामान्य को परिभाषित करती हैं, और न्यूनतम-आवृत्ति तालिकाएँ वह उजागर करती हैं जो फिट नहीं बैठता।
PEAK फ्रेमवर्क के बारे में अधिक जानकारी के लिए, [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html) देखें।
---
## आयात निर्देश
1. Kibana में, **Stack Management → Saved Objects** पर जाएँ
2. **Import** पर क्लिक करें
3. जिस डैशबोर्ड(डैशबोर्ड) को आप आयात करना चाहते हैं, उसके लिए `.ndjson` फ़ाइल चुनें
4. **Request for action on conflict** चुनें (या पुन: आयात करने पर Overwrite)
5. **Import** पर क्लिक करें
प्रत्येक फ़ाइल पूरी तरह से स्व-निहित है — इसमें डैशबोर्ड, सभी विज़ुअलाइज़ेशन और कोई भी सहेजी गई खोज शामिल है। बाहरी सहेजी गई वस्तुओं पर कोई निर्भरता नहीं है।
> **इंडेक्स पैटर्न आवश्यकता:** डैशबोर्ड `logs-*` इंडेक्स पैटर्न का उपयोग करते हैं, जो Security Onion 3.0 आयात के लिए डिफ़ॉल्ट है। आयात करने से पहले सत्यापित करें कि यह इंडेक्स पैटर्न आपके Kibana इंस्टेंस में मौजूद है।
---
## डैशबोर्ड संदर्भ
### मानक नेटवर्क प्रोटोकॉल (Zeek + Suricata)
---
#### `PEAK-Baseline-Conn.ndjson`
**प्रोटोकॉल:** नेटवर्क कनेक्शन (Zeek `conn.log`) | **फ़िल्टर:** `tags:conn`
किसी भी नेटवर्क बेसलाइन की नींव। प्रोटोकॉल की परवाह किए बिना सभी TCP/UDP/ICMP कनेक्शन रिकॉर्ड को कवर करता है। हंट सरफेस: दुर्लभ IP जोड़े और पोर्ट संयोजन, लंबी अवधि के कनेक्शन (बीकनिंग), असामान्य गंतव्यों पर उच्च बाइट-गणना प्रवाह, शायद ही कभी देखे गए गंतव्य पोर्ट।
**मुख्य फ़ील्ड:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`
**MITRE:** T1071 (C2), T1048 (एक्सफिल), T1571 (गैर-मानक पोर्ट), T1572 (प्रोटोकॉल टनलिंग)
---
#### `PEAK-Baseline-DNS.ndjson`
**प्रोटोकॉल:** DNS (Zeek `dns.log`) | **फ़िल्टर:** `tags:dns`
DNS पर्यावरण में सबसे अधिक क्वेरी करने योग्य डेटा स्रोत है और विरोधियों द्वारा सबसे अधिक दुरुपयोग किए जाने वाले स्रोतों में से एक है। हंट सरफेस: दुर्लभ क्वेरी किए गए डोमेन (DGA, नया C2 बुनियादी ढाँचा), उच्च-एंट्रोपी डोमेन नाम, असामान्य क्वेरी प्रकार (TXT, ANY, NULL — टनलिंग संकेतक), दुर्लभ रिज़ॉल्वर, NX-domain तूफान।
**मुख्य फ़ील्ड:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`
**MITRE:** T1071.004 (DNS C2), T1568 (डायनामिक रेज़ोल्यूशन), T1048.003 (DNS एक्सफिल), T1583 (बुनियादी ढाँचा प्राप्त करें)
---
#### `PEAK-Baseline-HTTP.ndjson`
**प्रोटोकॉल:** HTTP/HTTPS (Zeek `http.log`) | **फ़िल्टर:** `tags:http or tags:http2`
वेब ट्रैफ़िक बेसलाइन जो उपयोगकर्ता-एजेंट, URI पैटर्न, स्थिति कोड और होस्ट वितरण को कवर करता है। हंट सरफेस: दुर्लभ या विकृत उपयोगकर्ता-एजेंट (टूल फ़िंगरप्रिंट), असामान्य HTTP विधियाँ, POST डेटा प्राप्त करने वाले दुर्लभ बाहरी होस्ट, ज्ञात फ्रेमवर्क (Cobalt Strike, Metasploit) से जुड़े URI पथ, JA4H फ़िंगरप्रिंट।
**मुख्य फ़ील्ड:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`
**MITRE:** T1071.001 (HTTP C2), T1566 (फ़िशिंग), T1105 (टूल ट्रांसफ़र), T1059 (स्क्रिप्टेड एक्सीक्यूशन वेब के माध्यम से)
---
#### `PEAK-Baseline-TLS.ndjson`
**प्रोटोकॉल:** TLS/SSL (Zeek `ssl.log`) | **फ़िल्टर:** `tags:ssl`
TLS सत्र मेटाडेटा — संस्करण, सिफ़र सूट, प्रमाणपत्र विषय, और JA3/JA4 फ़िंगरप्रिंट। हंट सरफेस: पुराने/कमज़ोर TLS संस्करण (1.0/1.1), स्व-हस्ताक्षरित या असामान्य प्रमाणपत्र विषय, दुर्लभ JA3/JA4 क्लाइंट फ़िंगरप्रिंट (मैलवेयर टूल सिग्नेचर), समाप्त प्रमाणपत्र, गैर-मानक पोर्ट पर TLS।
**मुख्य फ़ील्ड:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`
**MITRE:** T1573 (एन्क्रिप्टेड चैनल), T1071 (C2), T1587.003 (स्व-हस्ताक्षरित प्रमाणपत्र)
---
#### `PEAK-Baseline-SMB.ndjson`
**प्रोटोकॉल:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **फ़िल्टर:** `tags:smb_mapping or tags:smb_files`
SMB शेयर मैपिंग और फ़ाइल संचालन दोनों को कवर करने वाला संयुक्त डैशबोर्ड। हंट सरफेस: प्रशासनिक शेयरों (ADMIN$, C$, IPC$) तक पहुँच, दुर्लभ शेयर पथ, असामान्य फ़ाइल एक्सेस पैटर्न, ऐसे क्लाइंट जो पहले कभी नहीं छूए गए शेयरों तक पहुँच रहे हैं, लेटरल मूवमेंट फ़ाइल स्टेजिंग।
**मुख्य फ़ील्ड:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`
**MITRE:** T1021.002 (SMB/विंडोज एडमिन शेयर्स), T1570 (लेटरल टूल ट्रांसफ़र), T1039 (नेटवर्क शेयर्ड ड्राइव से डेटा)
---
#### `PEAK-Baseline-Kerberos.ndjson`
**प्रोटोकॉल:** केरबेरोस (Zeek `kerberos.log`) | **फ़िल्टर:** `tags:kerberos`
एक्टिव डायरेक्टरी प्रमाणीकरण बेसलाइन। हंट सरफेस: केरबेरोस्टिंग (सेवा खातों के लिए TGS अनुरोध, विशेष रूप से RC4 सिफ़र), AS-REP रोस्टिंग (बिना प्री-ऑथ के अनुरोध), पास-द-टिकट संकेतक, असामान्य एन्क्रिप्शन प्रकार, दुर्लभ क्लाइंट/सेवा नाम जोड़े, प्रमाणीकरण विफलताएँ।
**मुख्य फ़ील्ड:** `kerberos.request_type`, `kerberos.client`, `kerberos.service`, `kerberos.success`, `kerberos.error_code`, `kerberos.cipher`, `kerberos.forwardable`, `source.ip`, `destination.ip`
**MITRE:** T1558.003 (केरबेरोस्टिंग), T1558.004 (AS-REP रोस्टिंग), T1550.003 (पास-द-टिकट)
---
#### `PEAK-Baseline-FTP.ndjson`
**प्रोटोकॉल:** FTP (Zeek `ftp.log`) | **फ़िल्टर:** `tags:ftp`