SlideShare a Scribd company logo
1 of 57
OD CENTRALIZACJI LOGÓW
DO SIEM
ELASTICSEARCH
ENERGY LOGSERVER
WAZUH
BRO
Confidence 2019
WWW.ENERGYLOGSERVER.PL
IT INFRASTRUCTURE MONITORING
Wdrażamy rozwiązania z obszaru monitoringu infrastruktury IT,
aplikacji, analizy ruchu sieciowego (NetFlow, sFlow, jFlow), Log &
Event management, SIEM oraz Network Access Control.
NETWORK MONITORING
LOG MANAGEMENT & SIEM
KIM JESTEŚMY?
APPLICATION PERFORMANCE MANAGEMENT
3Presented By: EMCA SA
IT Infrastructure
Monitoring
Server, Network, Application Monitoring, High Scalability,
Performanace & Availability, Customizability
Comprehensive IT Infrastructure Monitoring,
Customizability, Visiability, Open-source, Proactive
Planning &Awareness
Digital Performance
Management Digital Performance Management, User Experinece, Big
Data, Full-stack, Network Monitoring, Synthetic
Monitoring
uberAgent for ElasticSearch and Splunk
Windows APM monitoring with a strong focus on
user experience
Netflow Monitoring
Clever Network Monitoring and Security Solution, Netflow
Anaytics, APM Behavior Analytics, DDoS Protection
Netflow Analytics, Advanced Reporting, Enterprise
Visibility, Multi-Tenancy, Real-time analytics,
Behavior Monitoring
SIEM
Log Management, SIEM, Big Data, Operational Intelligence,
Behavior Analytics, Service Intelligence
Next-Gen SIEM, Threat Intelligence, Network
Forensics, Endpoint Monitoring, File Integrity
Monitoring, Security Analytics
Unified Security for Threat
Detection and Incident
Response, SIEM
Log Management Advanced Log Management, Big Data, Visualize, Search,
Analyze, Store Data, Monitoring & Alerting
Central Log Management based on Elastic, Big
Data, Analytics & Reporting, High Scalability,
Events Correlaton, Alarming
PARTNERZY TECHNOLOGICZNI
BUDUJEMY ROZWIĄZANIE ENERGY
LOGSERVER
Specjalizujemy się w projektach Elasticsearch :
REALIZUJEMY PROJEKTY W PEŁNEJ SKALI
PRZEPROWADZAMY INTEGRACJE
DOKĄD ZMIERZAMY?
ŚWIADCZYMY WSPARCIE
5Presented By: EMCA SA
HISTORIA PROJEKTU
Szukamy systemu dla klienta
✔ 60 000 EPS
✔ Wolumen danych 1-2 Peta bajty
✔ 1 Tera bajt / dzień
✔ Full text search
✔ Bardzo wysoka wydajność
✔ Bezpieczny dostęp do danych / RBAC
✔ Export danych, raportowanie
✔ Analiza: Splunk, Logrhythm, Graylog, Hadoop,
Elasticsearch
WEB DEVELOPMENT
SEKTOR FINANSOWY
6Presented By: EMCA SA
PRZYJMOWANIE KOMUNIKATÓW
Mechanizm Windows Events
Application
Log files
Syslog
Exec scripts
HTTP/JSON/API
JDBC
Kafka
JMX
Log4j
SNMPTrap
TCP/UDP raw
Netflow
7Presented By: EMCA SA
ŚWIAT AGENTÓW ELASTICSEARCH
8Presented By: EMCA SA
OPRACOWANA ARCHITEKTURA
9
OPENSOURCE
ELK Stack is an OpenSource project
• No support
• No username and password
• No data access controll, all is open
• No reports
• No alerts
• No Audit
BUT things work:
• Data collection
• Dashboards
10
ELASTIC X-PACK
X-Pack provides
• Support
• Roles and Users
• Reports
• Alerts
• Audit
BUT
• Licence is subscription only
• They cout data nodes + master nodes, we only data nodes
• Support is only to Elasticsearch NOT Logstash and Kibana
12Presented By: EMCA SA
CZYM JEST ENERGY LOGSERVER?
✔ Środowisko centralizacji logów i zdarzeń tekstowych
✔ Komercyjna implementacja stosu
Elasticsearch/Logstash/Kibana ze wsparciem
programistycznym
✔ Funkcjonalności:
✔ Kontrola dostępu do danych
✔ Integracja z AD
✔ Silnik Alertowania
✔ Raporty, Eksport danych
✔ Audyt
✔ Gotowe parsery i wizualizacje
✔ Centralne zarządzanie agentami Beats
✔ Artificial Intelligence (predykcja, nauczanie)
✔ Integracje : op5 Monitor, Nagios, Splunk
WEB DEVELOPMENT
13Presented By: EMCA SA
KOMPONENTY SIEM
KATEGORYZACJA DANYCH
REGUŁY DETEKCJI
06
05
04 03
02
01
ANALIZA RUCHU SIECIOWEGO
SECURITY FEEDS
BEHAVIORAL MONITORING
CENTRALIZACJA ZDARZEŃ
CENTRALIZACJA ZDARZEŃ:
SYSLOG, WINDOWS EVENTS
NETWORK/FIREWALL LOGS
APPLICATION & DB LOGS
15Presented By: EMCA
16Presented By: EMCA
17Presented By: EMCA
SŁOWNIKOWANIE I KATEGORYZACJA
DANYCH
19Presented By: EMCA
20Presented By: EMCA
LOGSTASH POSIADA MAPĘ ZDARZEŃ, ICH OPISÓW I
KATEGORII
21Presented By: EMCA
INTEGRALNOŚĆ PLIKÓW I REJESTRÓW
ROOTKITS
SECURITY POLICY
COMPLIANCE : PCI-DSS, CIS
SKANER PODATNOŚCI
23Presented By: EMCA
24Presented By: EMCA
25Presented By: EMCA SA
CENTER FOR INTERNET SECURITY
CIS FOR REDHAT/CENTOS
Zasady CIS Red Hat Enterprise Linux 5/6/7 wskazują poprawną
konfiguracją systemu operacyjnego, sieci, jądra pod względem
bezpieczeństwa
https://security.uri.edu/files/CIS_Red_Hat_Enterprise_Linux_7
_Benchmark_v1.1.0.pdf
26Presented By: EMCA SA
CIS 4.1.1
27Presented By: EMCA SA
CIS 6.2.9
28Presented By: EMCA
29Presented By: EMCA
30Presented By: EMCA
31Presented By: EMCA
32Presented By: EMCA
NETFLOW - RUCH SIECIOWY
IDS – BRO/ZEEK
34Presented By: EMCA SA
NETFLOW LOGSTASH INPUT
35Presented By: EMCA SA
BRO(ZEEK) - NETWORK MONITORING PROJECT
BRO jest zaawansowanym narzędziem do analizy
ruchu sieciowego w trybie real time
• Monitoruje ruch sieciowy
• Dekoduje protokoły aplikacyjne
• Realizuje nasłuch na span portach
• Tworzy skrót informacji w postaci logów
• Zapisuje dane w postaci
• Raw log
• JSON
36Presented By: EMCA SA
BRO(ZEEK) - ZAKRES INFORMACJI
37Presented By: EMCA
38Presented By: EMCA
39Presented By: EMCA SA
BRO WEIRED LOG
40Presented By: EMCA SA
BRO WEIRED LOG
ACTIVE FEEDS
42Presented By: EMCA SA
FEEDS - OTX (Open Threat Exchange)
BEHAVIORAL MONITORING
• OP5 MONITOR
• ZABBIX
• NAGIOS
44Presented By: EMCA
op5 Monitor -> Energy Logserver
45Presented By: EMCA
46Presented By: EMCA SA
ALERTY - JAK REAGOWAĆ NA ZAMIANY?
47Presented By: EMCA SA
ALERT - REGUŁA SPIKE
48Presented By: EMCA SA
ALERT - REGUŁA FREQUENCY
Alarmuj, gdy powyżej linii
49Presented By: EMCA SA
ALERT - REGUŁA FLATLINE
ALARMUJ, GDY PONIŻEJ LINII
50Presented By: EMCA SA
ALERT - LISTA REGUŁ
ALARMUJ, GDY POLE ZMIENIA
WARTOŚĆ
✔ Any
✔ Blacklist
✔ Whiltelist
✔ Change
✔ Spike
✔ Flatline
✔ New term
✔ Cardinality
✔ Metric Aggregation
✔ Percentage Match
51Presented By: EMCA
52Presented By: EMCA SA
CENTRALNE ZARZĄDZANIE AGENTEM
53Presented By: EMCA SA
ENERGY LOGSERVER MOBILE APP
MOBILE APPS
DEVELOPMENT
Standard Pro
Darmowa Płatna
ELK ; Energy Logserver X-pack
Profile dla wielu klastrów
Dowolny wybór wizualizacji i dashboardów
Optymalizacja na małe ekrany
Optymalizacja opisów, legendy
Dostępna za 2-3 tygodnie
54
Sektor
finansowy
Sektor
energetyczny
Telekom,
Media,
Public,
Pozostali
Kluczowe Partnerstwa
op5 AB
Centrala : Szwecja, Sztokholm
Liczba pracowników: 100
Oddziały własne: Szwecja, Norwegia, Finlandia, Niemcy, USA
Liczba partnerów: 25
Produkt : op5 Log Analytics
ITRS
Centrala : Anglia, Londyn
Liczba pracowników: 300
Oddziały własne: UK, Hiszpania, USA, Filipiny, Hongkong, Singapur
Liczba partnerów: 20
Produkt : ITRS Log Analytics
Zamknięte projekty i POC
Skandynawia
Handelsbanken
SLL
Swedish Social Security
Nokia
33k
Zollner
Jamtkraft
Reszta Świata
Telecom Italy
T-Mobile
Apple Inc.
Vanderlande
Redshift
Comcast
DZIĘKUJEMY
ZA UWAGĘ
KONTAKT:
sales@it.emca.pl
www.it.emca.pl
EMCA SA , ul. Wiejska 20, 00-490 Warszawa, Poland

More Related Content

Similar to "SIEM według potrzeb: Elasticsearch, Energy Logserver, Wazuh, Bro..."

OWASP Appsensor in action
OWASP Appsensor in actionOWASP Appsensor in action
OWASP Appsensor in actionLeszekMis
 
PLNOG14: Ocena wydajności i bezpieczeństwa infrastruktury operatora telekomu...
PLNOG14: Ocena wydajności i bezpieczeństwa infrastruktury operatora telekomu...PLNOG14: Ocena wydajności i bezpieczeństwa infrastruktury operatora telekomu...
PLNOG14: Ocena wydajności i bezpieczeństwa infrastruktury operatora telekomu...PROIDEA
 
PLNOG16: Nowe założenia dla zbieranie logów, statystyk i alertów, Maciej Kałk...
PLNOG16: Nowe założenia dla zbieranie logów, statystyk i alertów, Maciej Kałk...PLNOG16: Nowe założenia dla zbieranie logów, statystyk i alertów, Maciej Kałk...
PLNOG16: Nowe założenia dla zbieranie logów, statystyk i alertów, Maciej Kałk...PROIDEA
 
Nowoczesna architektura Systemów IT w OSD na podstawie Energa-Operator
Nowoczesna architektura Systemów IT w OSD na podstawie Energa-OperatorNowoczesna architektura Systemów IT w OSD na podstawie Energa-Operator
Nowoczesna architektura Systemów IT w OSD na podstawie Energa-OperatorEnerga OPERATOR SA
 
Atmosphere 2014: Scalable and under control - open cloud architecture conside...
Atmosphere 2014: Scalable and under control - open cloud architecture conside...Atmosphere 2014: Scalable and under control - open cloud architecture conside...
Atmosphere 2014: Scalable and under control - open cloud architecture conside...PROIDEA
 
PLNOG 17 - Maciej Flak - Cisco Cloud Networking - czyli kompletna infrastrukt...
PLNOG 17 - Maciej Flak - Cisco Cloud Networking - czyli kompletna infrastrukt...PLNOG 17 - Maciej Flak - Cisco Cloud Networking - czyli kompletna infrastrukt...
PLNOG 17 - Maciej Flak - Cisco Cloud Networking - czyli kompletna infrastrukt...PROIDEA
 
Jak wyglada monitoring w PLIX
Jak wyglada monitoring w PLIXJak wyglada monitoring w PLIX
Jak wyglada monitoring w PLIXKamil Grabowski
 
Łukasz Bromirski - Najlepsze praktyki zabezpieczania sieci klasy operatorskiej
Łukasz Bromirski - Najlepsze praktyki zabezpieczania sieci klasy operatorskiejŁukasz Bromirski - Najlepsze praktyki zabezpieczania sieci klasy operatorskiej
Łukasz Bromirski - Najlepsze praktyki zabezpieczania sieci klasy operatorskiejPROIDEA
 
Wjug from java to big data
Wjug   from java to big dataWjug   from java to big data
Wjug from java to big dataPiotr Guzik
 
PLNOG 8: Tomasz Sawiak - Log management i analizy > to czego nie widać
PLNOG 8: Tomasz Sawiak - Log management i analizy > to czego nie widać PLNOG 8: Tomasz Sawiak - Log management i analizy > to czego nie widać
PLNOG 8: Tomasz Sawiak - Log management i analizy > to czego nie widać PROIDEA
 
Halokwadrat PLNOG - Freeswitch a big boys Softswitch
Halokwadrat PLNOG - Freeswitch a big boys SoftswitchHalokwadrat PLNOG - Freeswitch a big boys Softswitch
Halokwadrat PLNOG - Freeswitch a big boys Softswitchmichalpodoski
 
PLNOG19 - Robert Ślaski - Przełączniki w wydaniu otwartym - po co Open Networ...
PLNOG19 - Robert Ślaski - Przełączniki w wydaniu otwartym - po co Open Networ...PLNOG19 - Robert Ślaski - Przełączniki w wydaniu otwartym - po co Open Networ...
PLNOG19 - Robert Ślaski - Przełączniki w wydaniu otwartym - po co Open Networ...PROIDEA
 
PLNOG 21: Krzysztof Mazepa - Transformacja_poprzez_innowacje
PLNOG 21: Krzysztof Mazepa - Transformacja_poprzez_innowacjePLNOG 21: Krzysztof Mazepa - Transformacja_poprzez_innowacje
PLNOG 21: Krzysztof Mazepa - Transformacja_poprzez_innowacjePROIDEA
 
IT od kuchni w Nokaut.pl
IT od kuchni w Nokaut.pl IT od kuchni w Nokaut.pl
IT od kuchni w Nokaut.pl 3camp
 
PLNOG20 - Krzysztof Mazepa - Transformacja poprzez innowacje
PLNOG20 - Krzysztof Mazepa - Transformacja poprzez innowacjePLNOG20 - Krzysztof Mazepa - Transformacja poprzez innowacje
PLNOG20 - Krzysztof Mazepa - Transformacja poprzez innowacjePROIDEA
 

Similar to "SIEM według potrzeb: Elasticsearch, Energy Logserver, Wazuh, Bro..." (20)

OWASP Appsensor in action
OWASP Appsensor in actionOWASP Appsensor in action
OWASP Appsensor in action
 
PLNOG14: Ocena wydajności i bezpieczeństwa infrastruktury operatora telekomu...
PLNOG14: Ocena wydajności i bezpieczeństwa infrastruktury operatora telekomu...PLNOG14: Ocena wydajności i bezpieczeństwa infrastruktury operatora telekomu...
PLNOG14: Ocena wydajności i bezpieczeństwa infrastruktury operatora telekomu...
 
PLNOG16: Nowe założenia dla zbieranie logów, statystyk i alertów, Maciej Kałk...
PLNOG16: Nowe założenia dla zbieranie logów, statystyk i alertów, Maciej Kałk...PLNOG16: Nowe założenia dla zbieranie logów, statystyk i alertów, Maciej Kałk...
PLNOG16: Nowe założenia dla zbieranie logów, statystyk i alertów, Maciej Kałk...
 
Nowoczesna architektura Systemów IT w OSD na podstawie Energa-Operator
Nowoczesna architektura Systemów IT w OSD na podstawie Energa-OperatorNowoczesna architektura Systemów IT w OSD na podstawie Energa-Operator
Nowoczesna architektura Systemów IT w OSD na podstawie Energa-Operator
 
Atmosphere 2014: Scalable and under control - open cloud architecture conside...
Atmosphere 2014: Scalable and under control - open cloud architecture conside...Atmosphere 2014: Scalable and under control - open cloud architecture conside...
Atmosphere 2014: Scalable and under control - open cloud architecture conside...
 
Monitoring sieci
Monitoring sieciMonitoring sieci
Monitoring sieci
 
PLNOG 17 - Maciej Flak - Cisco Cloud Networking - czyli kompletna infrastrukt...
PLNOG 17 - Maciej Flak - Cisco Cloud Networking - czyli kompletna infrastrukt...PLNOG 17 - Maciej Flak - Cisco Cloud Networking - czyli kompletna infrastrukt...
PLNOG 17 - Maciej Flak - Cisco Cloud Networking - czyli kompletna infrastrukt...
 
Jak wyglada monitoring w PLIX
Jak wyglada monitoring w PLIXJak wyglada monitoring w PLIX
Jak wyglada monitoring w PLIX
 
Łukasz Bromirski - Najlepsze praktyki zabezpieczania sieci klasy operatorskiej
Łukasz Bromirski - Najlepsze praktyki zabezpieczania sieci klasy operatorskiejŁukasz Bromirski - Najlepsze praktyki zabezpieczania sieci klasy operatorskiej
Łukasz Bromirski - Najlepsze praktyki zabezpieczania sieci klasy operatorskiej
 
Robert Olejnik - Bezpieczeństwo w chmurach, czyli jak i dlaczego stworzyliśmy...
Robert Olejnik - Bezpieczeństwo w chmurach, czyli jak i dlaczego stworzyliśmy...Robert Olejnik - Bezpieczeństwo w chmurach, czyli jak i dlaczego stworzyliśmy...
Robert Olejnik - Bezpieczeństwo w chmurach, czyli jak i dlaczego stworzyliśmy...
 
Wjug from java to big data
Wjug   from java to big dataWjug   from java to big data
Wjug from java to big data
 
EXADATA - Infrastruktura Przyszłości
EXADATA - Infrastruktura PrzyszłościEXADATA - Infrastruktura Przyszłości
EXADATA - Infrastruktura Przyszłości
 
PLNOG 8: Tomasz Sawiak - Log management i analizy > to czego nie widać
PLNOG 8: Tomasz Sawiak - Log management i analizy > to czego nie widać PLNOG 8: Tomasz Sawiak - Log management i analizy > to czego nie widać
PLNOG 8: Tomasz Sawiak - Log management i analizy > to czego nie widać
 
Halokwadrat PLNOG - Freeswitch a big boys Softswitch
Halokwadrat PLNOG - Freeswitch a big boys SoftswitchHalokwadrat PLNOG - Freeswitch a big boys Softswitch
Halokwadrat PLNOG - Freeswitch a big boys Softswitch
 
PLNOG19 - Robert Ślaski - Przełączniki w wydaniu otwartym - po co Open Networ...
PLNOG19 - Robert Ślaski - Przełączniki w wydaniu otwartym - po co Open Networ...PLNOG19 - Robert Ślaski - Przełączniki w wydaniu otwartym - po co Open Networ...
PLNOG19 - Robert Ślaski - Przełączniki w wydaniu otwartym - po co Open Networ...
 
Budowanie sieci Grid
Budowanie sieci GridBudowanie sieci Grid
Budowanie sieci Grid
 
PLNOG 21: Krzysztof Mazepa - Transformacja_poprzez_innowacje
PLNOG 21: Krzysztof Mazepa - Transformacja_poprzez_innowacjePLNOG 21: Krzysztof Mazepa - Transformacja_poprzez_innowacje
PLNOG 21: Krzysztof Mazepa - Transformacja_poprzez_innowacje
 
It od kuchni w nokaut.pl
It od kuchni w nokaut.plIt od kuchni w nokaut.pl
It od kuchni w nokaut.pl
 
IT od kuchni w Nokaut.pl
IT od kuchni w Nokaut.pl IT od kuchni w Nokaut.pl
IT od kuchni w Nokaut.pl
 
PLNOG20 - Krzysztof Mazepa - Transformacja poprzez innowacje
PLNOG20 - Krzysztof Mazepa - Transformacja poprzez innowacjePLNOG20 - Krzysztof Mazepa - Transformacja poprzez innowacje
PLNOG20 - Krzysztof Mazepa - Transformacja poprzez innowacje
 

"SIEM według potrzeb: Elasticsearch, Energy Logserver, Wazuh, Bro..."

  • 1. OD CENTRALIZACJI LOGÓW DO SIEM ELASTICSEARCH ENERGY LOGSERVER WAZUH BRO Confidence 2019 WWW.ENERGYLOGSERVER.PL
  • 2. IT INFRASTRUCTURE MONITORING Wdrażamy rozwiązania z obszaru monitoringu infrastruktury IT, aplikacji, analizy ruchu sieciowego (NetFlow, sFlow, jFlow), Log & Event management, SIEM oraz Network Access Control. NETWORK MONITORING LOG MANAGEMENT & SIEM KIM JESTEŚMY? APPLICATION PERFORMANCE MANAGEMENT
  • 3. 3Presented By: EMCA SA IT Infrastructure Monitoring Server, Network, Application Monitoring, High Scalability, Performanace & Availability, Customizability Comprehensive IT Infrastructure Monitoring, Customizability, Visiability, Open-source, Proactive Planning &Awareness Digital Performance Management Digital Performance Management, User Experinece, Big Data, Full-stack, Network Monitoring, Synthetic Monitoring uberAgent for ElasticSearch and Splunk Windows APM monitoring with a strong focus on user experience Netflow Monitoring Clever Network Monitoring and Security Solution, Netflow Anaytics, APM Behavior Analytics, DDoS Protection Netflow Analytics, Advanced Reporting, Enterprise Visibility, Multi-Tenancy, Real-time analytics, Behavior Monitoring SIEM Log Management, SIEM, Big Data, Operational Intelligence, Behavior Analytics, Service Intelligence Next-Gen SIEM, Threat Intelligence, Network Forensics, Endpoint Monitoring, File Integrity Monitoring, Security Analytics Unified Security for Threat Detection and Incident Response, SIEM Log Management Advanced Log Management, Big Data, Visualize, Search, Analyze, Store Data, Monitoring & Alerting Central Log Management based on Elastic, Big Data, Analytics & Reporting, High Scalability, Events Correlaton, Alarming PARTNERZY TECHNOLOGICZNI
  • 4. BUDUJEMY ROZWIĄZANIE ENERGY LOGSERVER Specjalizujemy się w projektach Elasticsearch : REALIZUJEMY PROJEKTY W PEŁNEJ SKALI PRZEPROWADZAMY INTEGRACJE DOKĄD ZMIERZAMY? ŚWIADCZYMY WSPARCIE
  • 5. 5Presented By: EMCA SA HISTORIA PROJEKTU Szukamy systemu dla klienta ✔ 60 000 EPS ✔ Wolumen danych 1-2 Peta bajty ✔ 1 Tera bajt / dzień ✔ Full text search ✔ Bardzo wysoka wydajność ✔ Bezpieczny dostęp do danych / RBAC ✔ Export danych, raportowanie ✔ Analiza: Splunk, Logrhythm, Graylog, Hadoop, Elasticsearch WEB DEVELOPMENT SEKTOR FINANSOWY
  • 6. 6Presented By: EMCA SA PRZYJMOWANIE KOMUNIKATÓW Mechanizm Windows Events Application Log files Syslog Exec scripts HTTP/JSON/API JDBC Kafka JMX Log4j SNMPTrap TCP/UDP raw Netflow
  • 7. 7Presented By: EMCA SA ŚWIAT AGENTÓW ELASTICSEARCH
  • 8. 8Presented By: EMCA SA OPRACOWANA ARCHITEKTURA
  • 9. 9 OPENSOURCE ELK Stack is an OpenSource project • No support • No username and password • No data access controll, all is open • No reports • No alerts • No Audit BUT things work: • Data collection • Dashboards
  • 10. 10 ELASTIC X-PACK X-Pack provides • Support • Roles and Users • Reports • Alerts • Audit BUT • Licence is subscription only • They cout data nodes + master nodes, we only data nodes • Support is only to Elasticsearch NOT Logstash and Kibana
  • 11.
  • 12. 12Presented By: EMCA SA CZYM JEST ENERGY LOGSERVER? ✔ Środowisko centralizacji logów i zdarzeń tekstowych ✔ Komercyjna implementacja stosu Elasticsearch/Logstash/Kibana ze wsparciem programistycznym ✔ Funkcjonalności: ✔ Kontrola dostępu do danych ✔ Integracja z AD ✔ Silnik Alertowania ✔ Raporty, Eksport danych ✔ Audyt ✔ Gotowe parsery i wizualizacje ✔ Centralne zarządzanie agentami Beats ✔ Artificial Intelligence (predykcja, nauczanie) ✔ Integracje : op5 Monitor, Nagios, Splunk WEB DEVELOPMENT
  • 13. 13Presented By: EMCA SA KOMPONENTY SIEM KATEGORYZACJA DANYCH REGUŁY DETEKCJI 06 05 04 03 02 01 ANALIZA RUCHU SIECIOWEGO SECURITY FEEDS BEHAVIORAL MONITORING CENTRALIZACJA ZDARZEŃ
  • 14. CENTRALIZACJA ZDARZEŃ: SYSLOG, WINDOWS EVENTS NETWORK/FIREWALL LOGS APPLICATION & DB LOGS
  • 20. 20Presented By: EMCA LOGSTASH POSIADA MAPĘ ZDARZEŃ, ICH OPISÓW I KATEGORII
  • 22. INTEGRALNOŚĆ PLIKÓW I REJESTRÓW ROOTKITS SECURITY POLICY COMPLIANCE : PCI-DSS, CIS SKANER PODATNOŚCI
  • 25. 25Presented By: EMCA SA CENTER FOR INTERNET SECURITY CIS FOR REDHAT/CENTOS Zasady CIS Red Hat Enterprise Linux 5/6/7 wskazują poprawną konfiguracją systemu operacyjnego, sieci, jądra pod względem bezpieczeństwa https://security.uri.edu/files/CIS_Red_Hat_Enterprise_Linux_7 _Benchmark_v1.1.0.pdf
  • 26. 26Presented By: EMCA SA CIS 4.1.1
  • 27. 27Presented By: EMCA SA CIS 6.2.9
  • 33. NETFLOW - RUCH SIECIOWY IDS – BRO/ZEEK
  • 34. 34Presented By: EMCA SA NETFLOW LOGSTASH INPUT
  • 35. 35Presented By: EMCA SA BRO(ZEEK) - NETWORK MONITORING PROJECT BRO jest zaawansowanym narzędziem do analizy ruchu sieciowego w trybie real time • Monitoruje ruch sieciowy • Dekoduje protokoły aplikacyjne • Realizuje nasłuch na span portach • Tworzy skrót informacji w postaci logów • Zapisuje dane w postaci • Raw log • JSON
  • 36. 36Presented By: EMCA SA BRO(ZEEK) - ZAKRES INFORMACJI
  • 39. 39Presented By: EMCA SA BRO WEIRED LOG
  • 40. 40Presented By: EMCA SA BRO WEIRED LOG
  • 42. 42Presented By: EMCA SA FEEDS - OTX (Open Threat Exchange)
  • 43. BEHAVIORAL MONITORING • OP5 MONITOR • ZABBIX • NAGIOS
  • 44. 44Presented By: EMCA op5 Monitor -> Energy Logserver
  • 46. 46Presented By: EMCA SA ALERTY - JAK REAGOWAĆ NA ZAMIANY?
  • 47. 47Presented By: EMCA SA ALERT - REGUŁA SPIKE
  • 48. 48Presented By: EMCA SA ALERT - REGUŁA FREQUENCY Alarmuj, gdy powyżej linii
  • 49. 49Presented By: EMCA SA ALERT - REGUŁA FLATLINE ALARMUJ, GDY PONIŻEJ LINII
  • 50. 50Presented By: EMCA SA ALERT - LISTA REGUŁ ALARMUJ, GDY POLE ZMIENIA WARTOŚĆ ✔ Any ✔ Blacklist ✔ Whiltelist ✔ Change ✔ Spike ✔ Flatline ✔ New term ✔ Cardinality ✔ Metric Aggregation ✔ Percentage Match
  • 52. 52Presented By: EMCA SA CENTRALNE ZARZĄDZANIE AGENTEM
  • 53. 53Presented By: EMCA SA ENERGY LOGSERVER MOBILE APP MOBILE APPS DEVELOPMENT Standard Pro Darmowa Płatna ELK ; Energy Logserver X-pack Profile dla wielu klastrów Dowolny wybór wizualizacji i dashboardów Optymalizacja na małe ekrany Optymalizacja opisów, legendy Dostępna za 2-3 tygodnie
  • 55. Kluczowe Partnerstwa op5 AB Centrala : Szwecja, Sztokholm Liczba pracowników: 100 Oddziały własne: Szwecja, Norwegia, Finlandia, Niemcy, USA Liczba partnerów: 25 Produkt : op5 Log Analytics ITRS Centrala : Anglia, Londyn Liczba pracowników: 300 Oddziały własne: UK, Hiszpania, USA, Filipiny, Hongkong, Singapur Liczba partnerów: 20 Produkt : ITRS Log Analytics
  • 56. Zamknięte projekty i POC Skandynawia Handelsbanken SLL Swedish Social Security Nokia 33k Zollner Jamtkraft Reszta Świata Telecom Italy T-Mobile Apple Inc. Vanderlande Redshift Comcast