Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
elastic-peak-dashboards — Dashboard PEAK Baseline Threat Hunt per Security Onion 3.0 — che coprono DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata e altro ancora. | Kitploit
Strumenti/GitHubGitHub/jconeby/elastic-peak-dashboards
Analisi delle VulnerabilitàSicurezza di ReteDigital ForensicsThreat IntelligenceRilevamento IntrusioniApprendimento e FormazioneRisposta agli IncidentiAnalisi DNSAnalisi dei Log

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubjconeby/elastic-peak-dashboards

elastic-peak-dashboards

Dashboard PEAK Baseline Threat Hunt per Security Onion 3.0 — che coprono DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata e altro ancora.

Vedi Repository
312 mesi faNon ancora revisionato

Dashboard di Threat Hunt Baseline PEAK

Kibana / Security Onion 3.0 — Analisi protocolli Tier 1 e ICS

Dashboard Kibana importabili come saved-object che implementano la metodologia Splunk PEAK Baseline Threat Hunt per operazioni di cyber threat hunt (CTH) e incident response (IR). Costruite e validate su Security Onion 3.0.0 con dati Zeek NSM e Suricata in Elasticsearch.


Panoramica

Ogni dashboard segue un design coerente in due fasi:

  1. Stabilire la Baseline — volume nel tempo, metriche di cardinalità, tabelle top-talker e pannelli di distribuzione specifici per protocollo che consentono agli operatori di costruire un quadro di come appare normale per un dato protocollo su una data rete.
  2. Far Emergere le Deviazioni — tabelle long-tail / a minore frequenza, pannelli di anomalie pre-filtrati e visualizzazioni a bucket annidati progettate per esporre valori anomali, valori rari e combinazioni statisticamente insolite che meritano un'indagine.

Ogni dashboard include:

  • Un pannello contestuale in Markdown che spiega il protocollo, l'ipotesi di hunting, i modelli di deviazione specifici da ricercare e i relativi ID di tecnica MITRE ATT&CK (Enterprise o ICS)
  • Pannello di tendenza volume-nel-tempo per baselining e rilevamento di spike
  • Tabelle top-talker e rare/long-tail per ogni campo chiave (la più frequente stabilisce la baseline; la meno frequente fa emergere i target di hunting)
  • Pannelli pre-filtrati per scenari di hunting ad alta priorità specifici per ciascun protocollo
  • Una ricerca salvata con le colonne pertinenti per il drill-down sugli eventi grezzi

Le dashboard sono progettate per servire sia cacciatori esperti che conoscono il protocollo sia analisti che lo stanno imparando — i pannelli Markdown documentano il comportamento normale, così la dashboard funziona sia come strumento didattico sia come strumento di hunting.


Metodologia PEAK

Il Framework PEAK (Prepare, Execute, Act with Knowledge) è una metodologia strutturata di threat hunting sviluppata da Splunk. Queste dashboard implementano il modello Baseline Hunt del framework PEAK:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning

root@kitploit:~
L'intuizione chiave di PEAK Baseline Hunts è che **non puoi trovare il male finché non sai come appare la normalità**. Ogni pannello di queste dashboard è progettato con questo principio in mente: le tabelle ad alta frequenza definiscono la normalità, mentre quelle a bassa frequenza espongono ciò che non rientra.

Per maggiori dettagli sul framework PEAK, consulta il [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html).

---

## Istruzioni di importazione

1. In Kibana, vai su **Stack Management → Saved Objects**
2. Fai clic su **Import**
3. Seleziona il file `.ndjson` per la o le dashboard che desideri importare
4. Scegli **Request for action on conflict** (o Overwrite se stai re-importando)
5. Fai clic su **Import**

Ogni file è completamente autonomo: include la dashboard, tutte le visualizzazioni e tutte le ricerche salvate. Nessuna dipendenza da oggetti salvati esterni.

> **Requisito del pattern di indice:** Le dashboard utilizzano il pattern di indice `logs-*`, che è quello predefinito per le importazioni di Security Onion 3.0. Verifica che questo pattern di indice esista nella tua istanza Kibana prima di importare.

---

## Riferimento dashboard

### Protocolli di rete standard (Zeek + Suricata)

---

#### `PEAK-Baseline-Conn.ndjson`
**Protocollo:** Connessioni di rete (Zeek `conn.log`) | **Filtro:** `tags:conn`

La base di qualsiasi baseline di rete. Copre tutti i record di connessione TCP/UDP/ICMP a prescindere dal protocollo. Superficie di caccia: coppie IP e combinazioni di porte rare, connessioni di lunga durata (beaconing), flussi ad alto numero di byte verso destinazioni insolite, porte di destinazione raramente viste.

**Campi chiave:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`

**MITRE:** T1071 (C2), T1048 (Exfiltrazione), T1571 (Porta non standard), T1572 (Tunneling di protocollo)

---

#### `PEAK-Baseline-DNS.ndjson`
**Protocollo:** DNS (Zeek `dns.log`) | **Filtro:** `tags:dns`

Il DNS è la fonte dati più interrogabile dell'ambiente e una delle più abusate dagli avversari. Superficie di caccia: domini interrogati rari (DGA, nuova infrastruttura C2), nomi di dominio ad alta entropia, tipi di query insoliti (TXT, ANY, NULL — indicatori di tunneling), resolver rari, tempeste NX-domain.

**Campi chiave:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`

**MITRE:** T1071.004 (C2 via DNS), T1568 (Risoluzione dinamica), T1048.003 (Exfiltrazione DNS), T1583 (Acquisizione di infrastruttura)

---

#### `PEAK-Baseline-HTTP.ndjson`
**Protocollo:** HTTP/HTTPS (Zeek `http.log`) | **Filtro:** `tags:http or tags:http2`

Baseline del traffico web che copre user-agent, pattern URI, codici di stato e distribuzioni degli host. Superficie di caccia: user-agent rari o malformati (impronte di tool), metodi HTTP insoliti, host esterni rari che ricevono dati POST, percorsi URI associati a framework noti (Cobalt Strike, Metasploit), impronte JA4H.

**Campi chiave:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`

**MITRE:** T1071.001 (C2 via HTTP), T1566 (Phishing), T1105 (Trasferimento di tool), T1059 (Esecuzione scriptata via Web)

---

#### `PEAK-Baseline-TLS.ndjson`
**Protocollo:** TLS/SSL (Zeek `ssl.log`) | **Filtro:** `tags:ssl`

Metadati delle sessioni TLS — versioni, suite di cifratura, soggetti dei certificati e impronte JA3/JA4. Superficie di caccia: versioni TLS obsolete/deboli (1.0/1.1), soggetti di certificati auto-firmati o insoliti, impronte client JA3/JA4 rare (firme di tool malware), certificati scaduti, TLS verso porte non standard.

**Campi chiave:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`

**MITRE:** T1573 (Canale cifrato), T1071 (C2), T1587.003 (Certificati auto-firmati)

---

#### `PEAK-Baseline-SMB.ndjson`
**Protocollo:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **Filtro:** `tags:smb_mapping or tags:smb_files`

Dashboard combinata che copre sia i mapping delle condivisioni SMB sia le operazioni sui file. Superficie di caccia: accesso alle condivisioni amministrative (ADMIN$, C$, IPC$), percorsi di condivisione rari, pattern di accesso ai file insoliti, client che accedono a condivisioni mai toccate prima, staging di file per movimento laterale.

**Campi chiave:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`

**MITRE:** T1021.002 (Condivisioni amministrative SMB/Windows), T1570 (Trasferimento laterale di tool), T1039 (Dati da unità di rete condivise)

---

#### `PEAK-Baseline-Kerberos.ndjson`
**Protocollo:** Kerberos (Zeek `kerberos.log`) | **Filtro:** `tags:kerberos`

Baseline dell'autenticazione Active Directory. Superficie di caccia: Kerberoasting (richieste TGS per account di servizio, soprattutto con cifratura RC4), AS-REP Roasting (richieste senza pre-autenticazione), indicatori di pass-the-ticket, tipi di cifratura insoliti, coppie client/servizio rare, errori di autenticazione.

**Campi chiave:** `kerberos.request_type`, `kerberos.client`, `kerberos.service`, `kerberos.success`, `kerberos.error_code`, `kerberos.cipher`, `kerberos.forwardable`, `source.ip`, `destination.ip`

**MITRE:** T1558.003 (Kerberoasting), T1558.004 (AS-REP Roasting), T1550.003 (Pass-the-Ticket)

---

#### `PEAK-Baseline-FTP.ndjson`
**Protocollo:** FTP (Zeek `ftp.log`) | **Filtro:** `tags:ftp`

Baseline di comandi e risposte FTP. Superficie di caccia: autenticazione anonima (username `ftp`/`anonymous`), comandi FTP rari (soprattutto SITE, CHMOD, DELE), codici di risposta insoliti, FTP verso porte non standard, server FTP esterni rari che ricevono dati.

**Campi chiave:** `ftp.command`, `ftp.user`, `ftp.argument`, `server.reply_code`, `server.reply_message`, `source.ip`, `destination.ip`

**MITRE:** T1048 (Exfiltrazione su protocollo alternativo), T1071 (C2), T1105 (Trasferimento di tool)

---

#### `PEAK-Baseline-SSH.ndjson`
**Protocollo:** SSH (Zeek `ssh.log`) | **Filtro:** `tags:ssh`

Baseline delle sessioni SSH che include stringhe di versione client/server e impronte HASSH. Superficie di caccia: client SSH o banner di server rari (impronte di tool), selezioni anomale di algoritmi cipher/MAC, impronte HASSH che corrispondono a noti tool di attacco (Paramiko, Metasploit), SSH verso porte non standard, coppie rare sorgente → destinazione.

**Campi chiave:** `ssh.client`, `ssh.server`, `ssh.version`, `ssh.cipher_algorithm`, `ssh.kex_algorithm`, `ssh.authentication.success`, `hash.hassh`, `ssh.hassh_server`

**MITRE:** T1021.004 (Movimento laterale via SSH), T1071 (C2), T1110 (Forza bruta)

---

#### `PEAK-Baseline-RDP.ndjson`
**Protocollo:** RDP (Zeek `rdp.log`) | **Filtro:** `tags:rdp`

Baseline del Desktop remoto. Superficie di caccia: RDP da IP sorgente esterni/geograficamente insoliti, basso numero di certificati (auto-firmati), protocolli di sicurezza insoliti, RDP senza NLA (Network Level Authentication), coppie rare sorgente → destinazione per accessi amministrativi.

**Campi chiave:** `rdp.result`, `rdp.cookie`, `rdp.security_protocol`, `rdp.certificate_count`, `source.ip`, `destination.ip`, `source.geo.*`

**MITRE:** T1021.001 (Protocollo Desktop remoto), T1133 (Servizi remoti esterni), T1563.002 (Dirottamento RDP)

---

#### `PEAK-Baseline-SMTP.ndjson`
**Protocollo:** SMTP (Zeek `smtp.log`) | **Filtro:** `tags:smtp`

Baseline del traffico email. Superficie di caccia: domini mittente rari in `smtp.helo`, indirizzi `mail_from` insoliti, mittenti ad alto volume verso destinazioni esterne, SMTP senza TLS (`smtp.tls:false`), anomalie nella profondità delle transazioni, client webmail verso server di posta non standard.

**Campi chiave:** `smtp.helo`, `smtp.mail_from`, `smtp.recipient_to`, `smtp.last_reply`, `smtp.tls`, `smtp.is_webmail`, `source.ip`, `destination.ip`

**MITRE:** T1566 (Phishing), T1048 (Exfiltrazione via email), T1071 (C2 via protocollo di posta)

---

#### `PEAK-Baseline-NTLM.ndjson`
**Protocollo:** NTLM (Zeek `ntlm.log`) | **Filtro:** `tags:ntlm`

Baseline dell'autenticazione NTLM per rilevare attacchi alle credenziali. Superficie di caccia: autenticazione NTLM dove dovrebbe essere usato Kerberos (autenticazione legacy o downgrade forzato), coppie di autenticazione workstation → server insolite, nomi di dominio rari, alti tassi di errore NTLM (spray/brute force), indicatori di relay SMB.

**Campi chiave:** `user.name`, `host.domain`, `ntlm.server.nb.name`, `ntlm.server.dns.name`, `source.ip`, `destination.ip`

**MITRE:** T1110 (Forza bruta), T1557.001 (Relay NTLM), T1550.002 (Pass-the-Hash), T1187 (Autenticazione forzata)

---

#### `PEAK-Baseline-DCE-RPC.ndjson`
**Protocollo:** DCE/RPC (Zeek `dce_rpc.log`) | **Filtro:** `tags:dce_rpc`

Baseline delle chiamate RPC di Windows per rilevare movimento laterale e attacchi alle credenziali. Superficie di caccia: endpoint `drsuapi` (DCSync — T1003.006), endpoint `svcctl` (creazione di servizi remoti), `atsvc` / `ITaskSchedulerService` (attività pianificate remote), `samr`/`lsarpc` da host non DC (dump di credenziali), operazioni rare dalle workstation.

I pannelli pre-filtrati per gli endpoint `drsuapi` e `svcctl` rendono questo il percorso più rapido per il rilevamento di DCSync nell'ambiente.

**Campi chiave:** `dce_rpc.endpoint`, `dce_rpc.operation`, `dce_rpc.named_pipe`, `source.ip`, `destination.ip`

**MITRE:** T1003.006 (DCSync), T1569.002 (Servizi remoti), T1053.005 (Attività pianificate), T1021.003 (DCOM)

---

#### `PEAK-Baseline-LDAP.ndjson`
**Protocollo:** LDAP (Zeek `ldap_search.log`) | **Filtro:** `tags:ldap_search`

Baseline delle query Active Directory per rilevare tool di enumerazione. Superficie di caccia: query ad alto numero di risultati dalle workstation (enumerazione massiva con BloodHound/SharpHound), stringhe di filtro LDAP rare (sintassi specifica dei tool), base object insoliti (`trustedDomain`, `AdminSDHolder`, `msDS-AllowedToDelegateTo`), host client rari che interrogano LDAP.

**Campi chiave:** `ldap.result`, `ldap.domain`, `ldap.object`, `ldap.common_name`, `ldap_search.filter`, `ldap_search.scope`, `ldap_search.result_count`

**MITRE:** T1087 (Scoperta di account), T1069 (Scoperta di gruppi di permessi), T1482 (Scoperta di trust di dominio)

---

#### `PEAK-Baseline-WireGuard.ndjson`
**Protocollo:** WireGuard VPN (Zeek `wireguard.log`) | **Filtro:** `tags:wireguard`

Baseline dei tunnel WireGuard. Negli ambienti in cui WireGuard non è autorizzato, **ogni evento in questa dashboard è un riscontro**. Superficie di caccia: host che avviano connessioni non autorizzati, endpoint esterni sconosciuti, sessioni non stabilite (handshake falliti), WireGuard su porte non standard.

**Campi chiave:** `wireguard.established`, `wireguard.initiations`, `wireguard.responses`, `source.ip`, `destination.ip`

**MITRE:** T1572 (Tunneling di protocollo), T1090 (Proxy), T1048 (Exfiltrazione su protocollo alternativo), T1133 (Servizi remoti esterni)

---

#### `PEAK-Baseline-x509.ndjson`
**Protocollo:** Certificati X.509 (Zeek `x509.log`) | **Filtro:** `tags:x509`

Baseline di osservazione dei certificati. Nota: i log x509 contengono solo attributi dei certificati — nessun IP sorgente/destinazione. Correla i riscontri con la dashboard TLS per il contesto di connessione. Superficie di caccia: certificati auto-firmati (subject = issuer), CA rare o sconosciute, lunghezze di chiave deboli (RSA < 2048), algoritmi di firma deprecati (MD5, SHA1), certificati CA non autorizzati (`basic_constraints.ca:true` da issuer sconosciuti), domini SAN DNS rari.

**Campi chiave:** `x509.certificate.subject`, `x509.certificate.issuer`, `x509.certificate.serial`, `x509.certificate.key.type`, `x509.certificate.key.length`, `x509.certificate.signing_algorithm`, `x509.san_dns`, `x509.basic_constraints.ca`, `hash.sha256`

**MITRE:** T1573.002 (C2 con crittografia asimmetrica), T1587.003 (Certificati digitali), T1588.004 (Ottenere certificati)

---

#### `PEAK-Baseline-Files.ndjson`
**Protocollo:** File Zeek (Zeek `files.log`) | **Filtro:** `tags:file`

Baseline dei trasferimenti di file che copre tutti i protocolli che trasportano file (HTTP, SMTP, SMB, FTP, ecc.). Superficie di caccia: tipi MIME rari o inattesi — soprattutto `application/x-dosexec` (eseguibile PE), `application/x-msdownload`, archivi ZIP/RAR da fonti esterne — mittenti di file rari, protocolli di consegna insoliti (analizzatori non HTTP/SMTP), trasferimenti in uscita di grandi dimensioni. Tabelle hash MD5 e SHA1 fornite per il cross-reference con la threat intelligence.

**Campi chiave:** `file.mime_type`, `file.source`, `file.analyzer`, `file.bytes.seen`, `hash.md5`, `hash.sha1`, `source.ip`, `destination.ip`

**MITRE:** T1105 (Trasferimento di tool in ingresso), T1566 (Phishing), T1048 (Exfiltrazione), T1560 (Archiviazione dei dati raccolti)

---

#### `PEAK-Baseline-Suricata.ndjson`
**Protocollo:** Alert Suricata IDS/IPS | **Filtro:** `event.module:suricata`

Baseline degli alert Suricata per la riduzione del rumore e il rilevamento ad alto segnale. La **tabella delle firme rare è il punto di ingresso principale per la caccia**: le regole con una singola occorrenza sono la superficie di indagine a priorità più alta. Superficie di caccia: firme di alert rare (non nel rumore di baseline), alert di gravità critica (severity 1), traffico bloccato (modalità IPS), IP sorgente di alert sconosciuti, pattern di categorie di alert (movimento laterale, C2, categorie di exploit).

**Campi chiave:** `rule.name`, `rule.category`, `rule.severity`, `rule.action`, `event.severity_label`, `source.ip`, `destination.ip`, `network.transport`

**MITRE:** Varia a seconda della regola. Categorie principali: T1021 (Movimento laterale), T1071 (C2), T1190 (Exploit di applicazione pubblica), T1566 (Phishing)

---

### Protocolli ICS / OT

> ⚠️ **Nota sulle dashboard ICS:** Modbus e DNP3 NON hanno autenticazione e NON hanno autorizzazione nelle loro implementazioni di base. Qualsiasi host non autorizzato che invia comandi a un PLC, RTU o IED è un riscontro critico a prescindere dal fatto che il comando abbia avuto successo. Tratta le anomalie in queste dashboard come incidenti, non come alert.

---

#### `PEAK-Baseline-Modbus-Summary.ndjson`
**Protocollo:** Riepilogo sessioni Modbus/TCP (Zeek `modbus.log`) | **Filtro:** `tags:modbus`

Vista a volume ridotto e livello più alto dell'attività Modbus: un record per transazione PDU. Usala come **dashboard di ingresso** per le cacce Modbus: inventario dei master autorizzati, distribuzione dei codici funzione, baseline del volume di traffico. Quando identifichi una coppia master→slave sospetta, passa a `PEAK-Baseline-Modbus.ndjson` per il dettaglio a livello di registro.

**Campi chiave:** `modbus.function`, `source.ip`, `destination.ip`, `destination.port`

**MITRE ICS:** T1843 (Upload di programma), T1846 (Scoperta di sistema remoto), T1855 (Messaggio di comando non autorizzato)

---

#### `PEAK-Baseline-Modbus.ndjson`
**Protocollo:** Dettaglio registri Modbus/TCP (Zeek `modbus_detailed.log`) | **Filtro:** `tags:modbus_detailed`

Dettaglio a livello di registro e coil: un record per ogni singola operazione di lettura/scrittura Modbus. Da usare per un'analisi approfondita dopo aver identificato host sospetti nella dashboard Summary. Superficie di caccia: operazioni di scrittura su registri specifici da host non autorizzati, intervalli di indirizzi fuori dai normali parametri operativi, codici funzione rari, probing degli indirizzi di registro (pattern di accesso sequenziale agli indirizzi).

**Campi chiave:** `modbus.function`, `modbus.address`, `source.ip`, `destination.ip`, `destination.port`

**MITRE ICS:** T1855 (Messaggio di comando non autorizzato), T1856 (Messaggio di report spoofato), T1801 (Monitoraggio dello stato del processo)

---

#### `PEAK-Baseline-DNP3.ndjson`
**Protocollo:** Sessione DNP3 + oggetti dati (Zeek `dnp3.log` + `dnp3_objects.log`) | **Filtro:** `tags:dnp3 or tags:dnp3_objects`

Dashboard combinata che copre le richieste a livello di sessione DNP3 e il dettaglio degli oggetti dati. Comune in ambienti SCADA di utility elettriche, acqua/acque reflue e petrolio/gas. Superficie di caccia: host master non autorizzati che inviano richieste READ, poll di Classe 0 da host sconosciuti (dump completo dell'outstation = ricognizione), tipi di oggetti insoliti richiesti, codici funzione anomali (COLD_RESTART, WARM_RESTART, STOP_APPLICATION). Pannello pre-filtrato per i codici funzione di disturbo. Passa a DNP3 Control per l'analisi dei comandi relay.

**Campi chiave:** `dnp3.fc_request` (sessione), `dnp3.function_code` (oggetti), `dnp3.object_type`, `source.ip`, `destination.ip`

**MITRE ICS:** T1801 (Monitoraggio dello stato del processo), T1846 (Scoperta di sistema remoto), T1814 (Denial of Service), T1858 (Modifica della modalità operativa)

---

#### `PEAK-Baseline-DNP3-Control.ndjson`
**Protocollo:** Comandi relè di controllo DNP3 (Zeek `dnp3_control.log`) | **Filtro:** `tags:dnp3_control`

**Dashboard ICS a più alto rischio di questa raccolta.** Ogni record rappresenta un comando per modificare lo stato fisico di un dispositivo di campo (azionamento di relè, apertura/chiusura di interruttori, comando valvole). Modellata sul pattern DNP3 SELECT→OPERATE usato in attacchi ICS reali (vedi: attacco alla rete elettrica ucraina del 2015).

Superficie di caccia: host che inviano comandi non autorizzati (dovrebbero essere al massimo 1–2 server SCADA noti), comandi DIRECT_OPERATE (bypassano il passo di sicurezza della conferma SELECT), operazioni Trip/Close (conseguenza a livello di interruttore), numeri di indice fuori dall'elenco documentato dei punti di controllo, execute_count > 1 (azionamenti ripetuti), parametri temporali fuori dalle norme operative.

**Ogni record in questa dashboard dovrebbe essere verificato rispetto ai record di change management autorizzati.**

**Campi chiave:** `dnp3.function_code`, `dnp3.block_type`, `dnp3.operation_type`, `dnp3.trip_control_code`, `dnp3.index_number`, `dnp3.execute_count`, `dnp3.on_time`, `dnp3.off_time`

**MITRE ICS:** T1855 (Messaggio di comando non autorizzato), T1831 (Manipolazione del controllo), T1836 (Modifica dei parametri), T1816 (Riavvio/arresto del dispositivo)

---

## Tabella riepilogo dashboard

| File dashboard | Protocollo | Log Zeek | Filtro |
|---|---|---|---|
| PEAK-Baseline-Conn.ndjson | Connessioni di rete | conn.log | `tags:conn` |
| PEAK-Baseline-DNS.ndjson | DNS | dns.log | `tags:dns` |
| PEAK-Baseline-HTTP.ndjson | HTTP/HTTPS | http.log | `tags:http or tags:http2` |
| PEAK-Baseline-TLS.ndjson | TLS/SSL | ssl.log | `tags:ssl` |
| PEAK-Baseline-SMB.ndjson | SMB | smb_mapping.log, smb_files.log | `tags:smb_mapping or tags:smb_files` |
| PEAK-Baseline-Kerberos.ndjson | Kerberos | kerberos.log | `tags:kerberos` |
| PEAK-Baseline-FTP.ndjson | FTP | ftp.log | `tags:ftp` |
| PEAK-Baseline-SSH.ndjson | SSH | ssh.log | `tags:ssh` |
| PEAK-Baseline-RDP.ndjson | RDP | rdp.log | `tags:rdp` |
| PEAK-Baseline-SMTP.ndjson | SMTP | smtp.log | `tags:smtp` |
| PEAK-Baseline-NTLM.ndjson | NTLM | ntlm.log | `tags:ntlm` |
| PEAK-Baseline-DCE-RPC.ndjson | DCE/RPC | dce_rpc.log | `tags:dce_rpc` |
| PEAK-Baseline-LDAP.ndjson | LDAP | ldap_search.log | `tags:ldap_search` |
| PEAK-Baseline-WireGuard.ndjson | WireGuard | wireguard.log | `tags:wireguard` |
| PEAK-Baseline-x509.ndjson | Certificati X.509 | x509.log | `tags:x509` |
| PEAK-Baseline-Files.ndjson | File Zeek | files.log | `tags:file` |
| PEAK-Baseline-Suricata.ndjson | Suricata IDS/IPS | alerts | `event.module:suricata` |
| PEAK-Baseline-Modbus-Summary.ndjson | Sessione Modbus | modbus.log | `tags:modbus` |
| PEAK-Baseline-Modbus.ndjson | Dettaglio Modbus | modbus_detailed.log | `tags:modbus_detailed` |
| PEAK-Baseline-DNP3.ndjson | Sessione DNP3 + oggetti | dnp3.log, dnp3_objects.log | `tags:dnp3 or tags:dnp3_objects` |
| PEAK-Baseline-DNP3-Control.ndjson | Relè di controllo DNP3 | dnp3_control.log | `tags:dnp3_control` |

---

## Dettagli tecnici

**Testato su:** Security Onion 3.0.0  
**Versione Elasticsearch:** 8.x  
**Formato degli oggetti Kibana:** Visualizzazioni legacy basate su aggregazioni (non Lens)  
**Pattern di indice:** `logs-*`  
**Tipi di visualizzazione utilizzati:** metric, table, line, pie, tagcloud, markdown, saved search  
**Versionamento degli oggetti:** `typeMigrationVersion: 8.5.0` (viz), `10.5.0` (search), `10.2.0` (dashboard) | `coreMigrationVersion: 8.8.0`

I mapping dei campi sono stati validati su dati Elasticsearch live provenienti dalle importazioni di Security Onion 3.0.0. Tutti i campi utilizzati nelle visualizzazioni sono confermati presenti nel blocco `fields` indicizzato dei rispettivi data stream.

---

## Flusso di lavoro di caccia suggerito```
1. Start with PEAK-Baseline-Conn  →  Establish overall network baseline, identify unknown talkers
2. Follow protocols of interest   →  Use protocol-specific dashboards for deep dives
3. Surface rare values            →  Least-frequent tables in each dashboard are your primary hunt targets
4. Pivot on findings              →  Use saved searches to drill to raw events
5. ICS environments               →  Run Modbus Summary → Modbus Detail → DNP3 → DNP3 Control
6. Alert triage                   →  Use Suricata dashboard: start with rare signatures, not top signatures

Licenza

Questi dashboard sono forniti per l'uso nelle operazioni di sicurezza difensiva. I mapping dei campi e i pattern di progettazione sono specifici per Security Onion 3.0 con Zeek/Suricata. Potrebbe essere necessario un adattamento per altre distribuzioni.

Scarica lo strumento