
DetectionLabELK
DetectionLabELK — это форк DetectionLab от Криса Лонга, использующий стек ELK вместо Splunk.

Описание:
DetectionLabELK — идеальная лаборатория, если вы хотите научиться эффективно строить системы обнаружения. Она создана с учётом потребностей защитников. Её основная цель — позволить синим командам быстро развернуть домен Windows с предустановленными инструментами безопасности и лучшими практиками настройки системного журналирования. Лабораторию можно легко адаптировать под большинство нужд или расширить, добавив дополнительные хосты.
Варианты использования:
Популярный сценарий использования DetectionLabELK — когда вы рассматриваете внедрение фреймворка MITRE ATT&CK и хотите разработать детекции для его тактик. Вы можете запускать атомарные тесты, видеть, какие логи генерируются, и сравнивать их с вашей рабочей средой. Таким образом можно:
- Проверить, что сбор логов в production работает как ожидалось.
- Убедиться, что SIEM собирает нужные события.
- Улучшить качество оповещений, уменьшая количество ложных срабатываний и устраняя пропуски.
- Минимизировать пробелы в покрытии.
Информация о лаборатории:
Основные возможности лаборатории:
- Microsoft Advanced Threat Analytics установлен на машине WEF, облегчённый шлюз ATA — на DC.
- Предустановлены Windows Event Forwarder и Winlogbeat, все индексы заранее созданы на ELK. Также предварительно настроены аддоны для Windows.
- Через GPO настроена пользовательская конфигурация аудита Windows, включающая аудит процессов с командной строкой и дополнительное логирование на уровне ОС.
- Реализованы подписки Windows Event Forwarding от Palantir и пользовательские каналы.
- Включено журналирование транскриптов PowerShell. Все логи сохраняются в
\\wef\pslogs.
- На каждом хосте установлен osquery, предварительно настроенный на подключение к серверу Fleet через TLS. Fleet предварительно настроен с конфигурацией из osquery Configuration от Palantir.
- Sysmon установлен и настроен с использованием открытой конфигурации Olaf.
- Все элементы автозапуска логируются в журналы событий Windows через AutorunsToWinEventLog.
- Включён аудит SMBv1.
Хосты лаборатории:
-
DC — контроллер домена Windows 2016
- GPO конфигурации сервера WEF
- GPO журналирования PowerShell
- Расширенная политика аудита Windows через GPO
- Sysmon
- osquery
- Elastic Beats Forwarder (пересылает данные Sysmon и osquery)
- Инструменты Sysinternals
- Облегчённый шлюз Microsoft Advanced Threat Analytics
-
WEF — сервер Windows 2016
- Microsoft Advanced Threat Analytics
- Windows Event Collector
- Создание подписок на события Windows
- Общая папка для транскриптов PowerShell
- Sysmon
- osquery
- Elastic Beats Forwarder (пересылает WinEventLog, PowerShell, Sysmon и osquery)
- Инструменты Sysinternals
-
Win10 — рабочая станция Windows 10
- Эмулирует рабочее место сотрудника
- Sysmon
- osquery
- Инструменты Sysinternals
-
Logger — Ubuntu 18.04
- Kibana
- Fleet osquery Manager
- Bro
- Suricata
- Elastic Beats Forwarder (пересылает логи Bro, Suricata и osquery)
- Guacamole
- Velociraptor
Требования
- 55 ГБ+ свободного места на диске
- 16 ГБ+ оперативной памяти
- Vagrant 2.2.2 или новее
- Virtualbox
Варианты развертывания
-
Использование облачных боксов Vagrant — ориентировочно ~2 часа.
- Установите Vagrant на вашу систему.
- Установите Packer на вашу систему.
- Установите плагин Vagrant-Reload, выполнив команду:
vagrant plugin install vagrant-reload.
- Скачайте DetectionLabELK на локальную машину, выполнив
git clone https://github.com/cyberdefenders/DetectionLabELK.git из командной строки, или загрузите напрямую по этой ссылке.
- Перейдите в папку "DetectionLabELK/Vagrant" и выполните
vagrant up.
-
Сборка боксов с нуля — ориентировочно ~5 часов.
- Установите Vagrant на вашу систему.
- Установите Packer на вашу систему.
- Установите плагин "Vagrant-Reload", выполнив команду:
vagrant plugin install vagrant-reload.
- Скачайте DetectionLabELK на локальную машину, выполнив
git clone https://github.com/cyberdefenders/DetectionLabELK.git из командной строки, или загрузите напрямую по этой ссылке.
- Перейдите в базовую папку "DetectionLabELK" и соберите лабораторию, выполнив
./build.sh virtualbox (Mac и Linux) или (Windows).
Устранение неполадок:
- Чтобы проверить, что сборка завершилась успешно, убедитесь, что находитесь в папке
DetectionLabELK/Vagrant, и выполните vagrant status. Четыре машины (wef, dc, logger и win10) должны быть запущены. Если какая-то из машин не работает, выполните vagrant reload <host>. Если хотите приостановить лабораторию, выполните vagrant suspend, а затем возобновите с помощью vagrant resume.
- Логи развертывания будут находиться в папке
Vagrant с именами vagrant_up_<host>.log
Доступ к лаборатории:
Поддержка: Если у вас возникли проблемы, откройте новый issue и приложите соответствующий файл лога.