SlideShare a Scribd company logo
1 of 8
Есть ли жизнь без SIEM
Игорь Гоц
май, 2015
Начало начал
• Планируется внедрение SIEM
• Отсутствие бюджета на внедрение SIEM
• Расследование инцидентов
• Хочется создать ситуационный центр
• Любовь к графикам и цвету
Elasticsearch-Logstash-Kibana (ELK)
Есть ли жизнь без SIEM 2
Организация сбора и обработка
• Высокая трудоемкость (80% времени)
– Сбор журналов
• Журналы работы серверов
• Журналы работы сетевого оборудования
• Журналы системы контроля доступа
• Журналы с АТС
• Журналы работы приложений (Интернет, 1С, почта)
• Журналы всего, что может отдать журналы или откуда их
можно взять
– Разбор журналов и нормализация
• grep
• Simple Event Correlator
• Logstash
Есть ли жизнь без SIEM 3
Разбор и нормализация
• Рекомендации Интернета
– grokdebug.herokuapp.com
• Тестирование конфигурационным файлом
Есть ли жизнь без SIEM 4
Ситуационный центр
• Состав:
– Монитор
– Свободное место
– Желание
Есть ли жизнь без SIEM 5
Сценарии
• Атака на внешний портал
• Перенаправление почты вовне
• Отправка данных в интернет через прокси
• Поиск источника анонимки
Есть ли жизнь без SIEM 6
Куда идти
• Анонимизация журналов c помощью
logstash и отправка их в интернет
• Анонсирован watcher
(http://elastic.co/products/watcher)
• Kibana4 (сложные dashboards)
• Kibana3 dashboards
(https://gist.github.com/IgorGots/8ebc4ef36747b3b0314d)
• Logstash configs and panel
(https://github.com/IgorGots/PHDaysV)
Есть ли жизнь без SIEM 7
Вопросы
Игорь Гоц <igorgots@gmail.com>
http://reply-to-all.blogspot.ru/
Есть ли жизнь без SIEM 8

More Related Content

Similar to Есть ли жизнь без Siem

титов российские Siem системы миф или реальность v03
титов российские Siem системы миф или реальность v03титов российские Siem системы миф или реальность v03
титов российские Siem системы миф или реальность v03
cnpo
 
SmartMonitoring - мониторинг бизнес-логики в Одноклассниках / Сергей Шарапов ...
SmartMonitoring - мониторинг бизнес-логики в Одноклассниках / Сергей Шарапов ...SmartMonitoring - мониторинг бизнес-логики в Одноклассниках / Сергей Шарапов ...
SmartMonitoring - мониторинг бизнес-логики в Одноклассниках / Сергей Шарапов ...
Ontico
 
RuSIEM. Потребители. Состав продукта. Отличия. Применение.
RuSIEM. Потребители. Состав продукта. Отличия. Применение.RuSIEM. Потребители. Состав продукта. Отличия. Применение.
RuSIEM. Потребители. Состав продукта. Отличия. Применение.
Olesya Shelestova
 
Применение статистических методов и инструментов для анализа производительнос...
Применение статистических методов и инструментов для анализа производительнос...Применение статистических методов и инструментов для анализа производительнос...
Применение статистических методов и инструментов для анализа производительнос...
Ontico
 
Информационная безопасность в веб - основы
Информационная безопасность в веб - основыИнформационная безопасность в веб - основы
Информационная безопасность в веб - основы
Alex Chistyakov
 
Bykov monitoring mailru
Bykov monitoring mailruBykov monitoring mailru
Bykov monitoring mailru
rit2010
 

Similar to Есть ли жизнь без Siem (20)

Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...
Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...
Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...
 
титов российские Siem системы миф или реальность v03
титов российские Siem системы миф или реальность v03титов российские Siem системы миф или реальность v03
титов российские Siem системы миф или реальность v03
 
Руководство по формату событий для разработчиков
Руководство по формату событий для разработчиковРуководство по формату событий для разработчиков
Руководство по формату событий для разработчиков
 
Rusiem 2017_обзор
Rusiem 2017_обзорRusiem 2017_обзор
Rusiem 2017_обзор
 
RuSIEM
RuSIEMRuSIEM
RuSIEM
 
Интеграция средств мониторинга и ITSM-систем: назначение, возможности, технол...
Интеграция средств мониторинга и ITSM-систем: назначение, возможности, технол...Интеграция средств мониторинга и ITSM-систем: назначение, возможности, технол...
Интеграция средств мониторинга и ITSM-систем: назначение, возможности, технол...
 
SmartMonitoring - мониторинг бизнес-логики в Одноклассниках / Сергей Шарапов ...
SmartMonitoring - мониторинг бизнес-логики в Одноклассниках / Сергей Шарапов ...SmartMonitoring - мониторинг бизнес-логики в Одноклассниках / Сергей Шарапов ...
SmartMonitoring - мониторинг бизнес-логики в Одноклассниках / Сергей Шарапов ...
 
RuSIEM. Потребители. Состав продукта. Отличия. Применение.
RuSIEM. Потребители. Состав продукта. Отличия. Применение.RuSIEM. Потребители. Состав продукта. Отличия. Применение.
RuSIEM. Потребители. Состав продукта. Отличия. Применение.
 
Доклад "Мониторинг серверных приложений"
Доклад "Мониторинг серверных приложений"Доклад "Мониторинг серверных приложений"
Доклад "Мониторинг серверных приложений"
 
Применение статистических методов и инструментов для анализа производительнос...
Применение статистических методов и инструментов для анализа производительнос...Применение статистических методов и инструментов для анализа производительнос...
Применение статистических методов и инструментов для анализа производительнос...
 
SIEM use cases - как их написать
SIEM use cases - как их написатьSIEM use cases - как их написать
SIEM use cases - как их написать
 
Журналирование Windows
Журналирование WindowsЖурналирование Windows
Журналирование Windows
 
Система аналитики из подручных материалов
Система аналитики из подручных материаловСистема аналитики из подручных материалов
Система аналитики из подручных материалов
 
Информационная безопасность в веб - основы
Информационная безопасность в веб - основыИнформационная безопасность в веб - основы
Информационная безопасность в веб - основы
 
Особенности анализа в проектах по разработке сервисов
Особенности анализа в проектах по разработке сервисовОсобенности анализа в проектах по разработке сервисов
Особенности анализа в проектах по разработке сервисов
 
Практические подходы к формированию и защите ИТ-бюджета
Практические подходы к формированию и защите ИТ-бюджетаПрактические подходы к формированию и защите ИТ-бюджета
Практические подходы к формированию и защите ИТ-бюджета
 
Вебинар по HP ArcSight 25.11.14
Вебинар по HP ArcSight 25.11.14Вебинар по HP ArcSight 25.11.14
Вебинар по HP ArcSight 25.11.14
 
Мониторинг событий информационной безопасности на базе решений HP ArcSight ES...
Мониторинг событий информационной безопасности на базе решений HP ArcSight ES...Мониторинг событий информационной безопасности на базе решений HP ArcSight ES...
Мониторинг событий информационной безопасности на базе решений HP ArcSight ES...
 
Sivko
SivkoSivko
Sivko
 
Bykov monitoring mailru
Bykov monitoring mailruBykov monitoring mailru
Bykov monitoring mailru
 

Есть ли жизнь без Siem

  • 1. Есть ли жизнь без SIEM Игорь Гоц май, 2015
  • 2. Начало начал • Планируется внедрение SIEM • Отсутствие бюджета на внедрение SIEM • Расследование инцидентов • Хочется создать ситуационный центр • Любовь к графикам и цвету Elasticsearch-Logstash-Kibana (ELK) Есть ли жизнь без SIEM 2
  • 3. Организация сбора и обработка • Высокая трудоемкость (80% времени) – Сбор журналов • Журналы работы серверов • Журналы работы сетевого оборудования • Журналы системы контроля доступа • Журналы с АТС • Журналы работы приложений (Интернет, 1С, почта) • Журналы всего, что может отдать журналы или откуда их можно взять – Разбор журналов и нормализация • grep • Simple Event Correlator • Logstash Есть ли жизнь без SIEM 3
  • 4. Разбор и нормализация • Рекомендации Интернета – grokdebug.herokuapp.com • Тестирование конфигурационным файлом Есть ли жизнь без SIEM 4
  • 5. Ситуационный центр • Состав: – Монитор – Свободное место – Желание Есть ли жизнь без SIEM 5
  • 6. Сценарии • Атака на внешний портал • Перенаправление почты вовне • Отправка данных в интернет через прокси • Поиск источника анонимки Есть ли жизнь без SIEM 6
  • 7. Куда идти • Анонимизация журналов c помощью logstash и отправка их в интернет • Анонсирован watcher (http://elastic.co/products/watcher) • Kibana4 (сложные dashboards) • Kibana3 dashboards (https://gist.github.com/IgorGots/8ebc4ef36747b3b0314d) • Logstash configs and panel (https://github.com/IgorGots/PHDaysV) Есть ли жизнь без SIEM 7