
Основные конвейеры данных для обнаружения вторжений, аналитики безопасности и поиска угроз

Эти файлы содержат конфигурации для генерации данных EDR (обнаружение и реагирование на конечных точках) в дополнение к стандартным системным журналам. Эти конфигурации позволяют получать такие потоки данных с помощью инструментов F/OSS (свободное и/или открытое ПО). Инструменты F/OSS включают Auditd для Linux; Sysmon для Windows и Xnumon для Mac. Также прилагается набор заметок по настройке событий и правил Suricata.
Эти наборы данных перечисляют и/или генерируют типы событий, связанных с безопасностью, необходимые для методов охоты за угрозами и широкого спектра аналитики безопасности.
Tylium является частью проекта SpaceCake для многоплатформенного обнаружения вторжений, аналитики безопасности и охоты за угрозами с использованием инструментов с открытым исходным кодом для Linux и Windows как в облачных, так и в традиционных средах.
auditd.yaml — набор правил auditd для генерации событий файловой системы, сети и процессов через подсистему auditd в Linux
SystemLogs.md — матрица собственных системных журналов Linux и журналов веб-сервера
configuration.plist — конфигурация для генерации событий, подобных Sysmon, с использованием проекта xnumon на MacOS
Заметки по настройке событий и правил для Suricata в облачных и наземных средах
EventLogs.md — матрица выбранных сообщений журнала событий Windows и их расположений
sysmon-config-base.xml — файл конфигурации Sysmon для генерации событий файловой системы, сети, реестра, процессов и WMI с использованием Sysmon для Windows