
ELK 스택을 위한 보안 이벤트 상관 관계 엔진
Dsiem은 ELK 스택을 위한 보안 이벤트 상관 엔진으로, 플랫폼을 전용 및 완전한 기능을 갖춘 SIEM 시스템으로 사용할 수 있게 합니다.
Dsiem은 정규화된 로그/이벤트에 대해 OSSIM 스타일의 상관 분석을 제공하고, 위협 인텔리전스 및 취약점 정보 소스에 대한 조회/질의를 수행하며, 위험 조정된 알람을 생성합니다.

flowchart TB
l1 --> |Normalized Logs/Events| e1
l1 --> |Alarms|e1
l1 --> |Normalized Logs/Events| d1
f1 --> |Logs| l1
s1 --> |Logs| f1
s2 --> |Logs| f1
s3 --> |Logs| f1
d1 --> |Alarms| d2
d2 --> |Alarms| l1
d1 --> |Query| d3
subgraph Elasticsearch
e1[Elasticsearch]
end
subgraph Logstash
l1[Logstash]
end
subgraph Filebeat
f1[Syslog/Filebeat]
end
subgraph Log Sources
s1[IDS]
s2[Firewall]
s3[OS]
end
subgraph Dsiem
d1[Dsiem]
d2[Dsiem-filebeat]
d3[Threat-Intel/Vulnerability-Info-Sources]
end
위 다이어그램에서:
로그 소스는 로그를 Syslog/Filebeat로 전송하고, Syslog/Filebeat는 고유 식별 필드와 함께 Logstash로 전송합니다. Logstash는 로그 소스 유형에 따라 다른 필터를 사용하여 로그를 구문 분석하고 결과를 Elasticsearch로 전송하며, 일반적으로 각 로그 유형에 대해 단일 인덱스 패턴을 생성합니다(예: Suricata IDS에서 수신한 로그의 경우 suricata-*, SSH 로그의 경우 ssh-* 등).
Dsiem은 Logstash가 파싱을 완료한 직후 로그 소스에서 들어오는 이벤트를 복제하기 위해 특수 목적의 Logstash 구성 파일을 사용합니다. 동일한 구성 파일을 통해 새로 복제된 이벤트는 (원래 이벤트와 독립적으로) 제목, 소스 IP, 대상 IP 등 Dsiem에 필요한 필드를 수집하는 데 사용됩니다.
위 단계의 출력은 여러 다른 소스의 로그를 공통 필드 집합을 가진 단일 형식으로 나타내기 때문에 정규화된 이벤트라고 합니다. 이러한 이벤트는 Logstash HTTP 출력 플러그인을 통해 Dsiem으로 전송되고, 인덱스 이름 패턴 siem_events-*로 Elasticsearch에 전송됩니다.
Dsiem은 구성된 지시 규칙에 따라 들어오는 정규화된 이벤트를 상관 분석하고, 위협 인텔리전스 및 취약점 조회를 수행한 후 규칙 조건이 충족되면 알람을 생성합니다. 알람은 로컬 로그 파일에 기록되며, 로컬 Filebeat가 이를 수집하여 Logstash로 전송하도록 구성됩니다.
Logstash 측에는 제출된 알람을 읽어 Elasticsearch의 최종 SIEM 알람 인덱스로 푸시하는 또 다른 Dsiem 특수 구성 파일이 있습니다.
위 프로세스의 최종 결과는 단일 Elasticsearch 인덱스를 모니터링하여 새 알람과 기존 알람의 업데이트를 확인할 수 있다는 것입니다.
Docker Compose 또는 릴리스 바이너리를 사용하여 Dsiem을 설치할 수 있습니다. 자세한 내용은 설치 가이드를 참조하세요.
또는 Docker Compose 또는 가상 머신 기반의 데모 환경도 제공되며, 하나의 간단한 웹 인터페이스에서 모든 Dsiem 통합을 평가할 수 있습니다.
현재 사용 가능한 문서는 여기에 있습니다.
버그 및 문제 보고는 새로운 Github 이슈를 열어 제출해 주세요. 잠재적인 보안 버그 세부 정보와 같은 보안에 민감한 정보는 [email protected]으로 보낼 수도 있습니다. 해당 주소의 GPG 공개 키는 여기에서 찾을 수 있습니다.
기여는 언제나 환영합니다! 버그 수정 및 추가 테스트를 위한 PR, 장치 이벤트를 파싱하기 위한 Logstash 구성 파일의 Gist, SIEM 지시 규칙, 또는 새로운 위협 인텔리전스/취약점 조회 플러그인을 제출해 주세요.
특정 사항에 대해 확신이 서지 않으면 이슈를 열고 먼저 논의해 주세요.
이 프로젝트는 GPLv3에 따라 라이선스가 부여됩니다. 기여자는 어떤 형태의 CAA/CLA 또는 이와 유사한 서명이 필요하지 않습니다. 우리는 이 Github 서비스 약관 조항을 수락하는 것으로 충분하다고 간주합니다.