Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
dsiem — ELK 스택을 위한 보안 이벤트 상관 관계 엔진 | Kitploit
도구/GitHubGitHub/defenxor/dsiem
Vulnerability AnalysisCloud SecurityThreat IntelligenceIntrusion DetectionIncident ResponseLog Analysis
GitHubdefenxor/dsiem

dsiem

ELK 스택을 위한 보안 이벤트 상관 관계 엔진

저장소 보기
4461052년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Dsiem

CircleCI Codecov Go Report Card License: GPL v3

Dsiem은 ELK 스택을 위한 보안 이벤트 상관 엔진으로, 플랫폼을 전용 및 완전한 기능을 갖춘 SIEM 시스템으로 사용할 수 있게 합니다.

Dsiem은 정규화된 로그/이벤트에 대해 OSSIM 스타일의 상관 분석을 제공하고, 위협 인텔리전스 및 취약점 정보 소스에 대한 조회/질의를 수행하며, 위험 조정된 알람을 생성합니다.

Example Kibana Dashboard

기능

  • NATS를 프론트엔드와 백엔드 노드 간의 메시징 버스로 사용하여 독립 실행형 또는 클러스터 모드로 실행됩니다. ELK와 함께 사용하면 전체 SIEM 플랫폼을 수평 확장 가능하게 만듭니다.
  • OSSIM 스타일의 상관 분석 및 지시 규칙을 제공하여 OSSIM에서의 전환을 용이하게 합니다.
  • 위협 인텔리전스 및 취약점 정보 소스의 데이터로 알람을 강화합니다. Arkime Wise(Alienvault OTX 등 지원) 및 Nessus CSV 내보내기에 대한 기본 지원이 포함됩니다. 다른 소스에 대한 지원은 플러그인으로 쉽게 구현할 수 있습니다.
  • Metricbeat 및/또는 Elastic APM 서버를 통한 계측을 지원합니다. 이를 위해 별도의 스택이 필요하지 않습니다.
  • 내장된 속도 및 역압 제어를 통해 하드웨어 용량과 이벤트 처리 허용 지연 시간에 따라 Logstash에서 수신하는 최소 및 최대 이벤트/초(EPS)를 설정할 수 있습니다.
  • 느슨하게 결합되어 다른 인프라 플랫폼과 구성 가능하도록 설계되었으며, 모든 것을 처리하려 하지 않습니다. 느슨한 결합은 필요한 경우 Dsiem을 OSSIM 스타일의 상관 엔진으로 ELK 스택이 아닌 환경에서도 사용할 수 있음을 의미합니다.
  • 배터리 포함:
    • OSSIM XML 지시 파일을 읽어 Dsiem JSON 스타일 구성으로 변환하는 지시 변환 도구.
    • Elasticsearch에서 기존 인덱스 패턴을 읽어 관련 필드의 내용을 Dsiem에 복제하는 데 필요한 Logstash 구성을 생성하는 SIEM 플러그인 생성 도구. 이 도구는 또한 수신된 이벤트를 상관 분석하고 알람을 생성하는 데 필요한 기본 지시를 생성할 수 있습니다.
    • Nessus CSV 파일을 네트워크를 통해 Dsiem에 제공하는 도우미 도구.
    • 기본적인 알람 관리(종료, 태깅) 및 실제 분석을 수행하기 위해 Kibana의 관련 인덱스로 쉽게 피벗할 수 있는 경량 Angular 웹 UI.
  • 당연히 클라우드 네이티브, 12팩터 앱, 기타 등등.

작동 방식

root@kitploit:~
flowchart TB

l1 --> |Normalized Logs/Events| e1
l1 --> |Alarms|e1
l1 --> |Normalized Logs/Events| d1

f1 --> |Logs| l1

s1 --> |Logs| f1
s2 --> |Logs| f1
s3 --> |Logs| f1

d1 --> |Alarms| d2
d2 --> |Alarms| l1
d1 --> |Query| d3

subgraph Elasticsearch
  e1[Elasticsearch]
end

subgraph Logstash
  l1[Logstash] 
end

subgraph Filebeat
 f1[Syslog/Filebeat]
end

subgraph Log Sources
  s1[IDS]
  s2[Firewall]
  s3[OS]
end

subgraph Dsiem
  d1[Dsiem]
  d2[Dsiem-filebeat]
  d3[Threat-Intel/Vulnerability-Info-Sources]
end

위 다이어그램에서:

  1. 로그 소스는 로그를 Syslog/Filebeat로 전송하고, Syslog/Filebeat는 고유 식별 필드와 함께 Logstash로 전송합니다. Logstash는 로그 소스 유형에 따라 다른 필터를 사용하여 로그를 구문 분석하고 결과를 Elasticsearch로 전송하며, 일반적으로 각 로그 유형에 대해 단일 인덱스 패턴을 생성합니다(예: Suricata IDS에서 수신한 로그의 경우 suricata-*, SSH 로그의 경우 ssh-* 등).

  2. Dsiem은 Logstash가 파싱을 완료한 직후 로그 소스에서 들어오는 이벤트를 복제하기 위해 특수 목적의 Logstash 구성 파일을 사용합니다. 동일한 구성 파일을 통해 새로 복제된 이벤트는 (원래 이벤트와 독립적으로) 제목, 소스 IP, 대상 IP 등 Dsiem에 필요한 필드를 수집하는 데 사용됩니다.

  3. 위 단계의 출력은 여러 다른 소스의 로그를 공통 필드 집합을 가진 단일 형식으로 나타내기 때문에 정규화된 이벤트라고 합니다. 이러한 이벤트는 Logstash HTTP 출력 플러그인을 통해 Dsiem으로 전송되고, 인덱스 이름 패턴 siem_events-*로 Elasticsearch에 전송됩니다.

  4. Dsiem은 구성된 지시 규칙에 따라 들어오는 정규화된 이벤트를 상관 분석하고, 위협 인텔리전스 및 취약점 조회를 수행한 후 규칙 조건이 충족되면 알람을 생성합니다. 알람은 로컬 로그 파일에 기록되며, 로컬 Filebeat가 이를 수집하여 Logstash로 전송하도록 구성됩니다.

  5. Logstash 측에는 제출된 알람을 읽어 Elasticsearch의 최종 SIEM 알람 인덱스로 푸시하는 또 다른 Dsiem 특수 구성 파일이 있습니다.

위 프로세스의 최종 결과는 단일 Elasticsearch 인덱스를 모니터링하여 새 알람과 기존 알람의 업데이트를 확인할 수 있다는 것입니다.

설치

Docker Compose 또는 릴리스 바이너리를 사용하여 Dsiem을 설치할 수 있습니다. 자세한 내용은 설치 가이드를 참조하세요.

또는 Docker Compose 또는 가상 머신 기반의 데모 환경도 제공되며, 하나의 간단한 웹 인터페이스에서 모든 Dsiem 통합을 평가할 수 있습니다.

문서

현재 사용 가능한 문서는 여기에 있습니다.

버그 및 문제 보고

버그 및 문제 보고는 새로운 Github 이슈를 열어 제출해 주세요. 잠재적인 보안 버그 세부 정보와 같은 보안에 민감한 정보는 [email protected]으로 보낼 수도 있습니다. 해당 주소의 GPG 공개 키는 여기에서 찾을 수 있습니다.

기여 방법

기여는 언제나 환영합니다! 버그 수정 및 추가 테스트를 위한 PR, 장치 이벤트를 파싱하기 위한 Logstash 구성 파일의 Gist, SIEM 지시 규칙, 또는 새로운 위협 인텔리전스/취약점 조회 플러그인을 제출해 주세요.

특정 사항에 대해 확신이 서지 않으면 이슈를 열고 먼저 논의해 주세요.

라이선스

이 프로젝트는 GPLv3에 따라 라이선스가 부여됩니다. 기여자는 어떤 형태의 CAA/CLA 또는 이와 유사한 서명이 필요하지 않습니다. 우리는 이 Github 서비스 약관 조항을 수락하는 것으로 충분하다고 간주합니다.

도구 다운로드