Метаданные событий безопасности с открытым исходным кодом (OSSEM)

Проект, возглавляемый сообществом, ориентированный в первую очередь на документирование, стандартизацию и моделирование журналов событий безопасности.
Цели
- Определить и распространять общую модель данных для улучшения стандартизации и преобразования журналов событий безопасности
- Определять и распространять структуры данных и взаимосвязи, выявленные в журналах событий безопасности
- Предоставлять сообществу подробную информацию в формате словаря о различных журналах событий безопасности
- Узнайте больше о журналах событий безопасности (Windows, Linux, MacOS, Azure, AWS и т.д.)
Структура проекта
- Словари данных (DD):
- Содержит конкретную информацию о нескольких журналах событий безопасности, сгруппированных по операционной системе и соответствующим поставщикам данных.
- Каждый словарь описывает один журнал событий и соответствующие имена полей.
- Он предоставляет базовые концепции для создания вики данных в организации.
- Общая модель данных (CDM)
- Облегчает нормализацию данных, предоставляя стандартный способ разбора журналов событий безопасности.
- Проект организован по сущностям схемы, выявленным в различных источниках данных.
- Определения каждой сущности схемы и соответствующих атрибутов (имен полей) в основном представляют собой общие описания, которые могут помочь и ускорить процедуры разбора журналов событий.
- Проект также предоставляет концепцию таблиц схемы для агрегации общих сущностей и разбора похожих источников данных. Например, сущности HTTP, Port и User Agent могут использоваться для нормализации метаданных сетевого трафика, захваченных в сетевой среде.
- Модель обнаружения (DM):
- Фокусируется на выявлении взаимосвязей между событиями безопасности для облегчения разработки аналитики данных и помощи в проверке обнаружения тактик злоумышленников.
Спонсоры

Автор
Текущие коммитеры
Проекты, использующие OSSEM
Ресурсы