
PEAK Baseline Threat Hunt dashboards для Security Onion 3.0 — охватывающие DNS, HTTP, TLS, SMB, Kerberos, SSH, RDP, DCE/RPC, LDAP, Modbus, DNP3, Suricata и другое.
Импортируемые дашборды сохраненных объектов Kibana, реализующие методологию Splunk PEAK Baseline Threat Hunt для операций охоты за киберугрозами (CTH) и реагирования на инциденты (IR). Разработано и протестировано на Security Onion 3.0.0 с данными Zeek NSM и Suricata в Elasticsearch.
Каждая панель мониторинга следует последовательному двухфазному дизайну:
Каждая панель мониторинга включает:
Панели мониторинга предназначены как для опытных охотников, знающих протокол, так и для аналитиков, изучающих его — панели Markdown документируют нормальное поведение, так что панель служит одновременно учебным пособием и инструментом охоты.
Фреймворк PEAK (Prepare, Execute, Act with Knowledge) — это структурированная методология охоты за угрозами, разработанная Splunk. Эти дашборды реализуют модель Baseline Hunt из фреймворка PEAK:``` Prepare → Define hypothesis; identify data sources; understand normal behavior Execute → Baseline the data; surface statistical deviations; investigate anomalies Act → Document findings; create detections; update the baseline Knowledge → Feed results back into future hunt planning
Ключевая идея PEAK Baseline Hunts заключается в том, что **нельзя обнаружить зло, не зная, как выглядит норма**. Каждая панель в этих дашбордах спроектирована с учётом этого принципа — таблицы top-frequency определяют норму, а таблицы least-frequency показывают то, что не вписывается.
Более подробно о фреймворке PEAK см. в [Splunk PEAK Threat Hunting Framework](https://www.splunk.com/en_us/blog/security/peak-threat-hunting-framework.html).
---
## Инструкции по импорту
1. В Kibana перейдите в **Stack Management → Saved Objects**
2. Нажмите **Import**
3. Выберите файл `.ndjson` для дашборда(ов), который вы хотите импортировать
4. Выберите **Request for action on conflict** (или Overwrite при повторном импорте)
5. Нажмите **Import**
Каждый файл полностью самодостаточен — он включает дашборд, все визуализации и любые сохранённые поиски. Зависимостей от внешних сохранённых объектов нет.
> **Требование к шаблону индекса:** Дашборды используют шаблон индекса `logs-*`, который является стандартным для импорта Security Onion 3.0. Перед импортом убедитесь, что этот шаблон индекса существует в вашем экземпляре Kibana.
---
## Справочник по дашбордам
### Стандартные сетевые протоколы (Zeek + Suricata)
---
#### `PEAK-Baseline-Conn.ndjson`
**Протокол:** Сетевые соединения (Zeek `conn.log`) | **Фильтр:** `tags:conn`
Основа любого сетевого байлайна. Охватывает все записи TCP/UDP/ICMP независимо от протокола. Поверхность охоты: редкие пары IP и портов, долгие соединения (beaconing), потоки с высоким объёмом байт к необычным адресатам, редко встречающиеся порты назначения.
**Ключевые поля:** `source.ip`, `destination.ip`, `destination.port`, `network.transport`, `network.protocol`, `network.bytes`, `event.duration`, `connection.state`, `hash.ja4t`
**MITRE:** T1071 (C2), T1048 (Exfil), T1571 (Non-Standard Port), T1572 (Protocol Tunneling)
---
#### `PEAK-Baseline-DNS.ndjson`
**Протокол:** DNS (Zeek `dns.log`) | **Фильтр:** `tags:dns`
DNS — наиболее запрашиваемый источник данных в среде и один из самых часто используемых злоумышленниками. Поверхность охоты: редкие запрошенные домены (DGA, новая инфраструктура C2), доменные имена с высокой энтропией, необычные типы запросов (TXT, ANY, NULL — индикаторы туннелирования), редкие резолверы, шквалы NX-domain.
**Ключевые поля:** `dns.question.name`, `dns.question.type`, `dns.response_code`, `source.ip`, `destination.ip`
**MITRE:** T1071.004 (DNS C2), T1568 (Dynamic Resolution), T1048.003 (DNS Exfil), T1583 (Acquire Infrastructure)
---
#### `PEAK-Baseline-HTTP.ndjson`
**Протокол:** HTTP/HTTPS (Zeek `http.log`) | **Фильтр:** `tags:http or tags:http2`
Базовый профиль веб-трафика, охватывающий user-agent, шаблоны URI, коды состояния и распределения хостов. Поверхность охоты: редкие или некорректные user-agent (отпечатки инструментов), необычные HTTP-методы, редкие внешние хосты, получающие POST-данные, пути URI, связанные с известными фреймворками (Cobalt Strike, Metasploit), отпечатки JA4H.
**Ключевые поля:** `url.domain`, `url.path`, `http.request.method`, `http.response.status_code`, `user_agent.original`, `source.ip`, `destination.ip`, `hash.ja4h`
**MITRE:** T1071.001 (HTTP C2), T1566 (Phishing), T1105 (Tool Transfer), T1059 (Scripted Execution via Web)
---
#### `PEAK-Baseline-TLS.ndjson`
**Протокол:** TLS/SSL (Zeek `ssl.log`) | **Фильтр:** `tags:ssl`
Метаданные TLS-сессий — версии, cipher suite, темы сертификатов и отпечатки JA3/JA4. Поверхность охоты: старые/слабые версии TLS (1.0/1.1), самоподписанные или необычные темы сертификатов, редкие отпечатки клиентов JA3/JA4 (сигнатуры вредоносного ПО), просроченные сертификаты, TLS на нестандартных портах.
**Ключевые поля:** `tls.version`, `tls.cipher`, `tls.client.server_name`, `tls.server.subject`, `tls.server.issuer`, `hash.ja3`, `hash.ja3s`, `hash.ja4`, `hash.ja4s`
**MITRE:** T1573 (Encrypted Channel), T1071 (C2), T1587.003 (Self-Signed Certs)
---
#### `PEAK-Baseline-SMB.ndjson`
**Протокол:** SMB (Zeek `smb_mapping.log` + `smb_files.log`) | **Фильтр:** `tags:smb_mapping or tags:smb_files`
Комбинированный дашборд, охватывающий как SMB-подключения к общим ресурсам, так и файловые операции. Поверхность охоты: доступ к административным ресурсам (ADMIN$, C$, IPC$), редкие пути к общим ресурсам, необычные шаблоны доступа к файлам, клиенты, обращающиеся к ресурсам, к которым ранее не подключались, промежуточное размещение файлов для бокового перемещения.
**Ключевые поля:** `smb.path`, `smb.share_type`, `file.action`, `file.name`, `file.path`, `source.ip`, `destination.ip`
**MITRE:** T1021.002 (SMB/Windows Admin Shares), T1570 (Lateral Tool Transfer), T1039 (Data from Network Shared Drive)
---
#### `PEAK-Baseline-Kerberos.ndjson`
**Протокол:** Kerberos (Zeek `kerberos.log`) | **Фильтр:** `tags:kerberos`
Базовый профиль аутентификации Active Directory. Поверхность охоты: Kerberoasting (TGS-запросы для сервисных учетных записей, особенно шифр RC4), AS-REP Roasting (запросы без предварительной аутентификации), индикаторы pass-the-ticket, необычные типы шифрования, редкие пары клиент/имя службы, ошибки аутентификации.
**Ключевые поля:** `kerberos.request_type`, `kerberos.client`, `kerberos.service`, `kerberos.success`, `kerberos.error_code`, `kerberos.cipher`, `kerberos.forwardable`, `source.ip`, `destination.ip`
**MITRE:** T1558.003 (Kerberoasting), T1558.004 (AS-REP Roasting), T1550.003 (Pass-the-Ticket)
---
#### `PEAK-Baseline-FTP.ndjson`
**Протокол:** FTP (Zeek `ftp.log`) | **Фильтр:** `tags:ftp`
Базовый профиль команд и ответов FTP. Поверхность охоты: анонимная аутентификация (пользователь `ftp`/`anonymous`), редкие команды FTP (особенно SITE, CHMOD, DELE), необычные коды ответов, FTP на нестандартных портах, редкие внешние FTP-серверы, получающие данные.
**Ключевые поля:** `ftp.command`, `ftp.user`, `ftp.argument`, `server.reply_code`, `server.reply_message`, `source.ip`, `destination.ip`
**MITRE:** T1048 (Exfil over Alt Protocol), T1071 (C2), T1105 (Tool Transfer)
---
#### `PEAK-Baseline-SSH.ndjson`
**Протокол:** SSH (Zeek `ssh.log`) | **Фильтр:** `tags:ssh`
Базовый профиль SSH-сессий, включая строки версий клиента/сервера и отпечатки HASSH. Поверхность охоты: редкие SSH-клиенты или баннеры серверов (отпечатки инструментов), аномальный выбор шифров/алгоритмов MAC, отпечатки HASSH, совпадающие с известными инструментами атак (Paramiko, Metasploit), SSH на нестандартных портах, редкие пары источник → назначение.
**Ключевые поля:** `ssh.client`, `ssh.server`, `ssh.version`, `ssh.cipher_algorithm`, `ssh.kex_algorithm`, `ssh.authentication.success`, `hash.hassh`, `ssh.hassh_server`
**MITRE:** T1021.004 (SSH Lateral Movement), T1071 (C2), T1110 (Brute Force)
---
#### `PEAK-Baseline-RDP.ndjson`
**Протокол:** RDP (Zeek `rdp.log`) | **Фильтр:** `tags:rdp`
Базовый профиль удаленного рабочего стола. Поверхность охоты: RDP с внешних/географически необычных IP-адресов, малое количество сертификатов (самоподписанные), необычные протоколы безопасности, RDP без NLA (Network Level Authentication), редкие пары источник → назначение для административного доступа.
**Ключевые поля:** `rdp.result`, `rdp.cookie`, `rdp.security_protocol`, `rdp.certificate_count`, `source.ip`, `destination.ip`, `source.geo.*`
**MITRE:** T1021.001 (Remote Desktop Protocol), T1133 (External Remote Services), T1563.002 (RDP Hijacking)
---
#### `PEAK-Baseline-SMTP.ndjson`
**Протокол:** SMTP (Zeek `smtp.log`) | **Фильтр:** `tags:smtp`
Базовый профиль почтового трафика. Поверхность охоты: редкие домены отправителя в `smtp.helo`, необычные адреса `mail_from`, отправители с высокой нагрузкой на внешние адреса, SMTP без TLS (`smtp.tls:false`), аномалии в глубине транзакции, веб-почтовые клиенты, подключающиеся к нестандартным почтовым серверам.
**Ключевые поля:** `smtp.helo`, `smtp.mail_from`, `smtp.recipient_to`, `smtp.last_reply`, `smtp.tls`, `smtp.is_webmail`, `source.ip`, `destination.ip`
**MITRE:** T1566 (Phishing), T1048 (Exfil via Email), T1071 (C2 via Mail Protocol)
---
#### `PEAK-Baseline-NTLM.ndjson`
**Протокол:** NTLM (Zeek `ntlm.log`) | **Фильтр:** `tags:ntlm`
Базовый профиль аутентификации NTLM для обнаружения атак на учётные данные. Поверхность охоты: аутентификация NTLM там, где должен использоваться Kerberos (унаследованная аутентификация или принудительный даунгрейд), необычные пары рабочая станция → сервер аутентификации, редкие имена доменов, высокая частота ошибок NTLM (spray/brute), индикаторы ретрансляции SMB.
**Ключевые поля:** `user.name`, `host.domain`, `ntlm.server.nb.name`, `ntlm.server.dns.name`, `source.ip`, `destination.ip`
**MITRE:** T1110 (Brute Force), T1557.001 (NTLM Relay), T1550.002 (Pass-the-Hash), T1187 (Forced Authentication)
---
#### `PEAK-Baseline-DCE-RPC.ndjson`
**Протокол:** DCE/RPC (Zeek `dce_rpc.log`) | **Фильтр:** `tags:dce_rpc`
Базовый профиль вызовов RPC Windows для обнаружения бокового перемещения и атак на учётные данные. Поверхность охоты: конечная точка `drsuapi` (DCSync — T1003.006), конечная точка `svcctl` (удалённое создание служб), `atsvc` / `ITaskSchedulerService` (удалённые запланированные задачи), `samr`/`lsarpc` от хостов, не являющихся контроллерами домена (дамп учётных данных), редкие операции с рабочих станций.
Предварительно отфильтрованные панели для конечных точек `drsuapi` и `svcctl` делают этот дашборд самым быстрым путём к обнаружению DCSync в среде.
**Ключевые поля:** `dce_rpc.endpoint`, `dce_rpc.operation`, `dce_rpc.named_pipe`, `source.ip`, `destination.ip`
**MITRE:** T1003.006 (DCSync), T1569.002 (Remote Services), T1053.005 (Scheduled Tasks), T1021.003 (DCOM)
---
#### `PEAK-Baseline-LDAP.ndjson`
**Протокол:** LDAP (Zeek `ldap_search.log`) | **Фильтр:** `tags:ldap_search`
Базовый профиль запросов к Active Directory для обнаружения инструментов перечисления. Поверхность охоты: запросы с большим количеством результатов от рабочих станций (массовое перечисление BloodHound/SharpHound), редкие строки LDAP-фильтров (синтаксис, специфичный для инструментов), необычные базовые объекты (`trustedDomain`, `AdminSDHolder`, `msDS-AllowedToDelegateTo`), редкие хост-клиенты, запрашивающие LDAP.
**Ключевые поля:** `ldap.result`, `ldap.domain`, `ldap.object`, `ldap.common_name`, `ldap_search.filter`, `ldap_search.scope`, `ldap_search.result_count`
**MITRE:** T1087 (Account Discovery), T1069 (Permission Groups Discovery), T1482 (Domain Trust Discovery)
---
#### `PEAK-Baseline-WireGuard.ndjson`
**Протокол:** WireGuard VPN (Zeek `wireguard.log`) | **Фильтр:** `tags:wireguard`
Базовый профиль туннелей WireGuard. В средах, где WireGuard не разрешён, **каждое событие в этом дашборде является находкой**. Поверхность охоты: несанкционированные инициирующие хосты, неизвестные внешние конечные точки, неустановленные сессии (неудачные рукопожатия), WireGuard на нестандартных портах.
**Ключевые поля:** `wireguard.established`, `wireguard.initiations`, `wireguard.responses`, `source.ip`, `destination.ip`
**MITRE:** T1572 (Protocol Tunneling), T1090 (Proxy), T1048 (Exfiltration over Alt Protocol), T1133 (External Remote Services)
---
#### `PEAK-Baseline-x509.ndjson`
**Протокол:** Сертификаты X.509 (Zeek `x509.log`) | **Фильтр:** `tags:x509`
Базовый профиль наблюдений за сертификатами. Примечание: журналы x509 содержат только атрибуты сертификатов — без IP-адресов источника/назначения. Соотносите находки с дашбордом TLS для контекста соединения. Поверхность охоты: самоподписанные сертификаты (субъект = издатель), редкие или неизвестные CA, слабая длина ключа (RSA < 2048), устаревшие алгоритмы подписи (MD5, SHA1), сертификаты ненадёжных CA (`basic_constraints.ca:true` от неизвестных издателей), редкие DNS-домены в SAN.
**Ключевые поля:** `x509.certificate.subject`, `x509.certificate.issuer`, `x509.certificate.serial`, `x509.certificate.key.type`, `x509.certificate.key.length`, `x509.certificate.signing_algorithm`, `x509.san_dns`, `x509.basic_constraints.ca`, `hash.sha256`
**MITRE:** T1573.002 (Asymmetric Crypto C2), T1587.003 (Digital Certificates), T1588.004 (Obtain Certificates)
---
#### `PEAK-Baseline-Files.ndjson`
**Протокол:** Файлы Zeek (Zeek `files.log`) | **Фильтр:** `tags:file`
Базовый профиль передачи файлов, охватывающий все протоколы, переносящие файлы (HTTP, SMTP, SMB, FTP и т.д.). Поверхность охоты: редкие или неожиданные MIME-типы — особенно `application/x-dosexec` (исполняемый PE-файл), `application/x-msdownload`, ZIP/RAR-архивы из внешних источников — редкие отправители файлов, необычные протоколы доставки (анализаторы, отличные от HTTP/SMTP), большие исходящие передачи. Таблицы хешей MD5 и SHA1 предоставлены для перекрёстной проверки с данными об угрозах.
**Ключевые поля:** `file.mime_type`, `file.source`, `file.analyzer`, `file.bytes.seen`, `hash.md5`, `hash.sha1`, `source.ip`, `destination.ip`
**MITRE:** T1105 (Ingress Tool Transfer), T1566 (Phishing), T1048 (Exfiltration), T1560 (Archive Collected Data)
---
#### `PEAK-Baseline-Suricata.ndjson`
**Протокол:** Предупреждения Suricata IDS/IPS | **Фильтр:** `event.module:suricata`
Базовый профиль предупреждений Suricata для снижения шума и обнаружения высокозначимых сигналов. **Таблица редких сигнатур является основной точкой входа для охоты** — правила, встречающиеся однократно, являются приоритетной поверхностью для расследования. Поверхность охоты: редкие сигнатуры предупреждений (не входящие в базовый шум), предупреждения критической степени тяжести (severity 1), заблокированный трафик (режим IPS), неизвестные исходные IP-адреса предупреждений, категории предупреждений (боковое перемещение, C2, категории эксплойтов).
**Ключевые поля:** `rule.name`, `rule.category`, `rule.severity`, `rule.action`, `event.severity_label`, `source.ip`, `destination.ip`, `network.transport`
**MITRE:** Зависит от правила. Ключевые категории: T1021 (Lateral), T1071 (C2), T1190 (Exploit Public App), T1566 (Phishing)
---
### Протоколы ICS / OT
> ⚠️ **Примечание к дашбордам ICS:** Modbus и DNP3 не имеют НИКАКОЙ аутентификации и НИКАКОЙ авторизации в базовой реализации. Любой несанкционированный хост, отправляющий команды ПЛК, RTU или IED, является критической находкой независимо от того, успешна ли команда. Относитесь к аномалиям в этих дашбордах как к инцидентам, а не как к предупреждениям.
---
#### `PEAK-Baseline-Modbus-Summary.ndjson`
**Протокол:** Сводка сессий Modbus/TCP (Zeek `modbus.log`) | **Фильтр:** `tags:modbus`
Менее детализированное, более высокоуровневое представление активности Modbus — одна запись на транзакцию PDU. Используйте как **входной дашборд** для охоты на Modbus: инвентаризация авторизованных мастеров, распределение кодов функций, базовый профиль объёма трафика. Когда вы выявите подозрительную пару мастер→ведомый, переходите к `PEAK-Baseline-Modbus.ndjson` для детализации на уровне регистров.
**Ключевые поля:** `modbus.function`, `source.ip`, `destination.ip`, `destination.port`
**MITRE ICS:** T1843 (Program Upload), T1846 (Remote System Discovery), T1855 (Unauthorized Command Message)
---
#### `PEAK-Baseline-Modbus.ndjson`
**Протокол:** Детализация регистров Modbus/TCP (Zeek `modbus_detailed.log`) | **Фильтр:** `tags:modbus_detailed`
Детализация на уровне регистров и катушек — одна запись на отдельную операцию чтения/записи Modbus. Используйте для углублённого анализа после выявления подозрительных хостов в сводном дашборде. Поверхность охоты: операции записи в определённые регистры с несанкционированных хостов, диапазоны адресов, выходящие за нормальные рабочие параметры, редкие коды функций, сканирование адресов регистров (последовательные обращения).
**Ключевые поля:** `modbus.function`, `modbus.address`, `source.ip`, `destination.ip`, `destination.port`
**MITRE ICS:** T1855 (Unauthorized Command Message), T1856 (Spoof Reporting Message), T1801 (Monitor Process State)
---
#### `PEAK-Baseline-DNP3.ndjson`
**Протокол:** Сессии DNP3 + Объекты данных (Zeek `dnp3.log` + `dnp3_objects.log`) | **Фильтр:** `tags:dnp3 or tags:dnp3_objects`
Комбинированный дашборд, охватывающий запросы сессий DNP3 и детализацию объектов данных. Распространён в средах АСУ ТП электроэнергетики, водоснабжения/водоотведения, нефтегазовой отрасли. Поверхность охоты: несанкционированные хосты-мастеры, отправляющие запросы READ, опросы Class 0 от неизвестных хостов (полный дамп данных из удалённой станции = разведка), необычные типы запрашиваемых объектов, аномальные коды функций (COLD_RESTART, WARM_RESTART, STOP_APPLICATION). Предварительно отфильтрованная панель для опасных кодов функций. Переход к DNP3 Control для анализа команд реле.
**Ключевые поля:** `dnp3.fc_request` (сессия), `dnp3.function_code` (объекты), `dnp3.object_type`, `source.ip`, `destination.ip`
**MITRE ICS:** T1801 (Monitor Process State), T1846 (Remote System Discovery), T1814 (Denial of Service), T1858 (Change Operating Mode)
---
#### `PEAK-Baseline-DNP3-Control.ndjson`
**Протокол:** Команды управления реле DNP3 (Zeek `dnp3_control.log`) | **Фильтр:** `tags:dnp3_control`
**Дашборд ICS с самым высоким риском в этой коллекции.** Каждая запись представляет собой команду на изменение физического состояния полевого устройства (приведение реле в действие, открытие/закрытие выключателя, команда клапану). Смоделирован на основе шаблона SELECT→OPERATE DNP3, используемого в реальных атаках на АСУ ТП (см.: атака на энергосистему Украины 2015 года).
Поверхность охоты: несанкционированные хосты, отдающие команды (должно быть максимум 1–2 известных сервера SCADA), команды DIRECT_OPERATE (обходит шаг безопасности подтверждения SELECT), операции Trip/Close (последствия на уровне выключателя), номера индексов, выходящие за рамки задокументированного списка точек управления, execute_count > 1 (повторное приведение в действие), временные параметры, выходящие за рабочие нормы.
**Каждая запись в этом дашборде должна быть сверена с авторизованными записями управления изменениями.**
**Ключевые поля:** `dnp3.function_code`, `dnp3.block_type`, `dnp3.operation_type`, `dnp3.trip_control_code`, `dnp3.index_number`, `dnp3.execute_count`, `dnp3.on_time`, `dnp3.off_time`
**MITRE ICS:** T1855 (Unauthorized Command Message), T1831 (Manipulation of Control), T1836 (Modify Parameter), T1816 (Device Restart/Shutdown)
---
## Сводная таблица дашбордов
| Файл дашборда | Протокол | Журнал(ы) Zeek | Фильтр |
|---|---|---|---|
| PEAK-Baseline-Conn.ndjson | Сетевые соединения | conn.log | `tags:conn` |
| PEAK-Baseline-DNS.ndjson | DNS | dns.log | `tags:dns` |
| PEAK-Baseline-HTTP.ndjson | HTTP/HTTPS | http.log | `tags:http or tags:http2` |
| PEAK-Baseline-TLS.ndjson | TLS/SSL | ssl.log | `tags:ssl` |
| PEAK-Baseline-SMB.ndjson | SMB | smb_mapping.log, smb_files.log | `tags:smb_mapping or tags:smb_files` |
| PEAK-Baseline-Kerberos.ndjson | Kerberos | kerberos.log | `tags:kerberos` |
| PEAK-Baseline-FTP.ndjson | FTP | ftp.log | `tags:ftp` |
| PEAK-Baseline-SSH.ndjson | SSH | ssh.log | `tags:ssh` |
| PEAK-Baseline-RDP.ndjson | RDP | rdp.log | `tags:rdp` |
| PEAK-Baseline-SMTP.ndjson | SMTP | smtp.log | `tags:smtp` |
| PEAK-Baseline-NTLM.ndjson | NTLM | ntlm.log | `tags:ntlm` |
| PEAK-Baseline-DCE-RPC.ndjson | DCE/RPC | dce_rpc.log | `tags:dce_rpc` |
| PEAK-Baseline-LDAP.ndjson | LDAP | ldap_search.log | `tags:ldap_search` |
| PEAK-Baseline-WireGuard.ndjson | WireGuard | wireguard.log | `tags:wireguard` |
| PEAK-Baseline-x509.ndjson | Сертификаты X.509 | x509.log | `tags:x509` |
| PEAK-Baseline-Files.ndjson | Файлы Zeek | files.log | `tags:file` |
| PEAK-Baseline-Suricata.ndjson | Suricata IDS/IPS | alerts | `event.module:suricata` |
| PEAK-Baseline-Modbus-Summary.ndjson | Сессия Modbus | modbus.log | `tags:modbus` |
| PEAK-Baseline-Modbus.ndjson | Детализация Modbus | modbus_detailed.log | `tags:modbus_detailed` |
| PEAK-Baseline-DNP3.ndjson | DNP3 Сессии + Объекты | dnp3.log, dnp3_objects.log | `tags:dnp3 or tags:dnp3_objects` |
| PEAK-Baseline-DNP3-Control.ndjson | DNP3 Управление реле | dnp3_control.log | `tags:dnp3_control` |
---
## Технические детали
**Протестировано на:** Security Onion 3.0.0
**Версия Elasticsearch:** 8.x
**Формат объектов Kibana:** Визуализации на основе агрегаций старого типа (не Lens)
**Шаблон индекса:** `logs-*`
**Используемые типы визуализаций:** metric, table, line, pie, tagcloud, markdown, saved search
**Версионирование объектов:** `typeMigrationVersion: 8.5.0` (viz), `10.5.0` (search), `10.2.0` (dashboard) | `coreMigrationVersion: 8.8.0`
Сопоставления полей были проверены на реальных данных Elasticsearch из импортов Security Onion 3.0.0. Все поля, используемые в визуализациях, подтверждено присутствуют в индексированном блоке `fields` соответствующих потоков данных.
---
## Предлагаемый порядок охоты```
1. Start with PEAK-Baseline-Conn → Establish overall network baseline, identify unknown talkers
2. Follow protocols of interest → Use protocol-specific dashboards for deep dives
3. Surface rare values → Least-frequent tables in each dashboard are your primary hunt targets
4. Pivot on findings → Use saved searches to drill to raw events
5. ICS environments → Run Modbus Summary → Modbus Detail → DNP3 → DNP3 Control
6. Alert triage → Use Suricata dashboard: start with rare signatures, not top signatures
Эти панели мониторинга предоставляются для использования в целях оборонительных операций по обеспечению безопасности. Сопоставления полей и шаблоны проектирования специфичны для Security Onion 3.0 с Zeek/Suricata. Для других развертываний может потребоваться адаптация.