Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
dsiem — Motore di correlazione degli eventi di sicurezza per stack ELK | Kitploit
Strumenti/GitHubGitHub/defenxor/dsiem
Analisi delle VulnerabilitàSicurezza CloudThreat IntelligenceRilevamento IntrusioniRisposta agli IncidentiAnalisi dei Log
GitHubdefenxor/dsiem

dsiem

Motore di correlazione degli eventi di sicurezza per stack ELK

Vedi Repository
4461052 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Dsiem

CircleCI Codecov Go Report Card License: GPL v3

Dsiem è un motore di correlazione degli eventi di sicurezza per lo stack ELK, che consente alla piattaforma di essere utilizzata come sistema SIEM dedicato e completo.

Dsiem fornisce correlazione in stile OSSIM per log/eventi normalizzati, esegue interrogazioni/ricerche verso fonti di intelligence sulle minacce e vulnerabilità, e produce allarmi calibrati sul rischio.

Esempio di dashboard Kibana

Caratteristiche

  • Funziona in modalità standalone o in cluster con NATS come bus di messaggistica tra i nodi frontend e backend. Insieme a ELK, l'intera piattaforma SIEM diventa scalabile orizzontalmente.
  • Regole di correlazione e direttive in stile OSSIM, facilitando la transizione da OSSIM.
  • Arricchimento degli allarmi con dati provenienti da fonti di intelligence sulle minacce e informazioni sulle vulnerabilità. Supporto integrato per Arkime Wise (che supporta Alienvault OTX e altri) e per esportazioni CSV di Nessus. Il supporto per altre fonti può essere facilmente implementato tramite plugin.
  • Strumentazione supportata tramite Metricbeat e/o server Elastic APM. Nessuno stack aggiuntivo necessario per questo scopo.
  • Controllo integrato della velocità e della contropressione: imposta gli eventi/secondo (EPS) minimi e massimi ricevuti da Logstash in base alla capacità hardware e ai ritardi accettabili nell'elaborazione degli eventi.
  • Accoppiamento debole, progettato per essere componibile con altre piattaforme infrastrutturali, e non cerca di fare tutto. L'accoppiamento debole significa anche che è possibile utilizzare Dsiem come motore di correlazione in stile OSSIM anche con stack non basati su ELK, se necessario.
  • Batterie incluse:
    • Uno strumento di conversione delle direttive che legge i file XML di direttive OSSIM e li traduce nella configurazione JSON di Dsiem.
    • Uno strumento per la creazione di plugin SIEM che legge un pattern di indice esistente da Elasticsearch e crea la necessaria configurazione Logstash per clonare il contenuto dei campi rilevanti a Dsiem. Lo strumento può anche generare le direttive di base necessarie a Dsiem per correlare gli eventi ricevuti e generare allarmi.
    • Uno strumento di supporto per servire file CSV di Nessus in rete a Dsiem.
    • Un'interfaccia web leggera in Angular solo per la gestione di base degli allarmi (chiusura, tagging) e per un facile passaggio agli indici rilevanti in Kibana per effettuare l'analisi effettiva.
  • Ovviamente cloud-native, app dodici fattori, e tutto il resto.

Come funziona

root@kitploit:~
flowchart TB

l1 --> |Log/Eventi Normalizzati| e1
l1 --> |Allarmi|e1
l1 --> |Log/Eventi Normalizzati| d1

f1 --> |Log| l1

s1 --> |Log| f1
s2 --> |Log| f1
s3 --> |Log| f1

d1 --> |Allarmi| d2
d2 --> |Allarmi| l1
d1 --> |Query| d3

subgraph Elasticsearch
  e1[Elasticsearch]
end

subgraph Logstash
  l1[Logstash] 
end

subgraph Filebeat
 f1[Syslog/Filebeat]
end

subgraph Fonti di Log
  s1[IDS]
  s2[Firewall]
  s3[SO]
end

subgraph Dsiem
  d1[Dsiem]
  d2[Dsiem-filebeat]
  d3[Fonti di Intelligence sulle Minacce/Informazioni sulle Vulnerabilità]
end

Nel diagramma sopra:

  1. Le fonti di log inviano i loro log a Syslog/Filebeat, che li invia a Logstash con un campo identificativo univoco. Logstash analizza quindi i log utilizzando filtri diversi in base al tipo di fonte del log, e invia i risultati a Elasticsearch, creando tipicamente un singolo pattern di indice per ogni tipo di log (es. suricata-* per i log ricevuti da Suricata IDS, ssh-* per i log SSH, ecc.).

  2. Dsiem utilizza un file di configurazione Logstash speciale per clonare l'evento in arrivo dalla fonte di log, subito dopo che Logstash lo ha analizzato. Attraverso lo stesso file di configurazione, il nuovo evento clonato viene utilizzato (indipendentemente dall'evento originale) per raccogliere i campi richiesti da Dsiem come Titolo, IP Sorgente, IP Destinazione, e così via.

  3. L'output del passaggio precedente è chiamato Evento Normalizzato perché rappresenta log provenienti da molteplici fonti diverse in un formato unico con un insieme di campi comuni. Questi eventi vengono poi inviati a Dsiem tramite il plugin HTTP output di Logstash, e a Elasticsearch con il nome del pattern di indice siem_events-*.

  4. Dsiem correla gli eventi normalizzati in arrivo in base alle regole delle direttive configurate, esegue ricerche di intelligence sulle minacce e di vulnerabilità, e genera un allarme se le condizioni delle regole sono soddisfatte. L'allarme viene quindi scritto in un file di log locale, che viene raccolto da un Filebeat locale configurato per inviare il suo contenuto a Logstash.

  5. All'estremità di Logstash, c'è un altro file di configurazione speciale di Dsiem che legge questi allarmi inviati e li inserisce nell'indice finale degli allarmi SIEM in Elasticsearch.

Il risultato finale dei processi sopra descritti è che ora possiamo monitorare nuovi allarmi e aggiornamenti a quelli esistenti semplicemente osservando un singolo indice Elasticsearch.

Installazione

È possibile utilizzare Docker Compose o i binari rilasciati per installare Dsiem. Fare riferimento alla Guida all'installazione per i dettagli.

In alternativa, è disponibile anche un ambiente demo basato su Docker Compose o macchina virtuale, che consente di valutare tutte le integrazioni di Dsiem da un'unica semplice interfaccia web.

Documentazione

I documenti attualmente disponibili si trovano qui.

Segnalazione di bug e problemi

Si prega di inviare segnalazioni di bug e problemi aprendo una nuova issue su Github. Informazioni sensibili per la sicurezza, come i dettagli di un potenziale bug di sicurezza, possono anche essere inviate a [email protected]. La chiave pubblica GPG per quell'indirizzo può essere trovata qui.

Come contribuire

I contributi sono molto benvenuti! Invia PR per correzioni di bug e test aggiuntivi, gist per file di configurazione Logstash per analizzare eventi di device, regole di direttive SIEM, o un nuovo plugin di intelligence sulle minacce/ricerca di vulnerabilità.

Se non sei sicuro su cosa fare per un argomento particolare, sentiti libero di aprire una issue e discutere prima.

Licenza

Il progetto è concesso in licenza sotto GPLv3. I collaboratori non sono tenuti a firmare alcuna forma di CAA/CLA o simili: Consideriamo sufficiente la loro accettazione di questa clausola dei termini di servizio di Github.

Scarica lo strumento