節省工具箱公開簡報

採用開源軟體打造企業資安監測系統

2022/10/06InfoSec Taiwan 202269 張投影片

/ 69

簡報說明

面對後疫情時代的 IT 預算緊縮,要如何從有限的資源中打造足夠應付日趨嚴峻的資安威脅陰影的武器?本議程將完全採用開源軟體在企業內打造近 EDR、SIEM 效果的資安監測系統,協助面臨經費拮据的團隊突破困境,不再是手無寸鐵的面對網路世界。

https://2022.infosec.org.tw/agenda_1006.html#spkr_1006_e_01

逐頁文字

  1. 採⽤開源軟體打造企業資安監測系統
    節省⼯具箱有限公司
    技術總監 / 鄭郁霖

  2. 資安威脅越來
    越多,該怎麼
    應對?

  3. EDR 產品可
    以幫忙,但買
    不起怎麼辦?

  4. 開源軟體,
    是另⼀扇⾨。

  5. 如何⾯對?

    0 60 ⇡
    放棄不做 開始實作

  6. Wazuh

  7. Wa z u h

  8. 主要功能
    網⾴式管理介⾯
    Wa z u h 系統設置檢查
    檔案完整性監控
    記錄回傳與分析
    軟體漏洞檢測
    合規報表產製

  9. Wa z u h

    端點 伺服器 索引與看板 管理者
    資料來源 https://wazuh.com/platform/

  10. ⽀援作業系統
    Red Hat / CentOS
    Wa z u h Debian / Ubuntu
    Windows (XP~11/2022)
    macOS (Sierra~)
    Solaris (10~11)
    AIX
    HP-UX

  11. 資安事件看板
    警告事件統計
    Wa z u h 認證失敗統計
    端點事件排⾏
    MTIRE ATT&CK 排⾏

    資安警報事件

  12. 資安事件看板
    資安警報事件
    Wa z u h 端點名稱
    MITRE ATT&CK ID
    ⼊侵戰術
    事件說明
    對應等級
    規則 ID

  13. 完整性看板
    重要檔案異動
    Wa z u h 端點排⾏榜
    規則分佈
    發⽣動作
    使⽤者排⾏榜

  14. 完整性看板
    詳細事件
    Wa z u h 端點名稱
    檢查路徑
    發⽣動作
    規則說明

  15. 完整性看板
    檔案異動⽇期
    Wa z u h 使⽤者 / 群組
    ⼤⼩ / 雜湊值

    機碼異動⽇期
    機碼值 / 類型
    動作 / 雜湊值

    歷史變動記錄

  16. 完整性看板
    檔案異動⽇期
    Wa z u h 使⽤者 / 群組
    ⼤⼩ / 雜湊值

    機碼異動⽇期
    機碼值 / 類型
    動作 / 雜湊值

    歷史變動記錄

  17. 端點資料
    連線狀況
    Wa z u h 端點名稱
    端點 IP
    作業系統
    Agent 版本
    最後連線時間

  18. 端點資產
    網路介⾯
    Wa z u h 網路連接埠
    網路設定
    系統更新
    安裝軟體
    處理程序
    Windows

  19. 端點資產
    網路介⾯
    Wa z u h 網路連接埠
    網路設定
    系統更新
    安裝軟體
    處理程序
    Windows

  20. 端點資產
    網路介⾯
    Wa z u h 網路連接埠
    網路設定
    安裝軟體
    處理程序

    Linux

  21. 端點資產
    網路介⾯
    Wa z u h 網路連接埠
    網路設定
    安裝軟體
    處理程序

    Linux

  22. 端點資產
    網路介⾯
    Wa z u h 網路連接埠
    網路設定
    安裝軟體
    處理程序

    macOS

  23. 端點資產
    網路介⾯
    Wa z u h 網路連接埠
    網路設定
    安裝軟體
    處理程序

    macOS

  24. 軟體漏洞看板
    嚴重性統計
    Wa z u h 軟體排⾏榜
    軟體名稱
    軟體版本
    嚴重性
    CVE 編號
    CVSS 分數
    檢出⽇期

  25. 軟體漏洞看板
    軟體漏洞細節
    Wa z u h CVE 編號
    發⽣版本
    掃描⽇期
    更新⽇期
    參考資料
    此功能預設未開啟,需要⼿
    動啟⽤與⼀些前置作業。

  26. 詳細事件檢視
    Elasticsearch
    Wa z u h Filebeat
    Kibana

    阿其實就是 Elastic Stack
    套裝,有⽤過的⼈很快就上
    ⼿啦!

  27. 惡意檔案比對
    VirusTotal
    Wa z u h ⽐對雜湊值

    此功能預設未開啟,並需填
    入 VirusTotal API 權仗。

  28. MITRE ATT&CK
    Intelligence
    Wa z u h Framework
    Dashboard

  29. MITRE ATT&CK
    Intelligence
    Wa z u h Framework
    Dashboard

  30. MITRE ATT&CK
    Intelligence
    Wa z u h Framework
    Dashboard

  31. 合規看板
    PCI DSS
    Wa z u h GDPR
    HIPAA
    NIST 800-53
    TSC

  32. 合規看板
    PCI DSS
    Wa z u h GDPR
    HIPAA
    NIST 800-53
    TSC

  33. 產製報告
    看板報告
    Wa z u h 資產報告
    清單報告
    其它

  34. 產製報告
    看板報告
    Wa z u h 資產報告
    清單報告
    其它

  35. 參考資料
    伺服器安裝 (Script)
    Wa z u h
    https://documentation.wazuh.com/current/quickstart.html

    伺服器安裝 (OVA)
    https://documentation.wazuh.com/current/deployment-options/virtual-machine/virtual-machine.html

    伺服器安裝 (Docker)
    https://documentation.wazuh.com/current/deployment-options/docker/index.html

    客⼾端安裝
    https://documentation.wazuh.com/current/installation-guide/wazuh-agent/index.html

    整合外部開源情資 (OSINT)
    https://wazuh.com/blog /using-osint-to-create-cdb-lists/

  36. 參考資料
    系統資產收集
    Wa z u h
    https://documentation.wazuh.com/current/user-manual/capabilities/syscollector.html

    軟體漏洞檢測
    https://documentation.wazuh.com/current/user-manual/capabilities/vulnerability-detection/

    啟⽤郵件告警
    https://documentation.wazuh.com/current/user-manual/manager/manual-email-report/index.html

    啟⽤⾃動阻斷惡意網路⾏為
    https://documentation.wazuh.com/current/user-manual/capabilities/active-response/ar-use-cases/blocking-attacks.html

    啟⽤⾃動阻斷惡意軟體與檔案
    https://documentation.wazuh.com/current/user-manual/capabilities/active-response/ar-use-cases/removing-malware.html

  37. Graylog

  38. Graylog

  39. 主要功能
    網⾴式管理介⾯
    Graylog 集中收容記錄
    欄位擷取處理
    資料搜尋
    統計、圖表
    資訊看板

  40. 端點

    Graylog
    (input, stream, extractor, pipeline, rule, alert…)

    存放記錄以外的所有設定
    伺服器
    存放記錄與索引

    管理者
    資料來源 https://docs.graylog.org/docs

  41. ⽀援記錄收集
    GELF
    Graylog Syslog
    NetFlow
    Raw
    Eventlog (NXLog)
    Log File (NXLog)
    DB Data (NXLog)

  42. 帳⼾事件
    AD/Windows
    Graylog 登⼊失敗
    帳⼾鎖定
    帳⼾解鎖
    來源主機
    ⽬標帳⼾
    特權帳⼾

  43. 帳⼾事件
    AD/Windows
    Graylog 登⼊失敗
    帳⼾鎖定
    帳⼾解鎖
    來源主機
    ⽬標帳⼾
    特權帳⼾

  44. UCS 網域

    Graylog
    OpenLDAP
    Samba
    使⽤命令
    連線來源
    繫結帳⼾
    篩選對象
    搜尋基礎

    UCS = Univention Corporate Server

  45. 執⾏記錄
    Windows
    Graylog 處理程序
    ⽗處理程序
    發⽣時間
    使⽤者
    訊息內容

  46. 惡意 IP 來源
    整合 OTX 情資
    Graylog ⾃動擷取記錄
    ⾃動進⾏⽐對
    來源 IP
    說明 IP 原因

  47. 郵件安全

    Graylog
    認證結果
    存取來源
    通訊協定
    鎖定帳⼾
    存取記錄
    系統命令

  48. 郵件服務

    Graylog
    隔離郵件
    垃圾郵件
    惡意郵件
    拒絕來源
    寄信排⾏
    退信排⾏

  49. 網⾴服務

    Graylog
    客⼾端
    Http 狀態
    來源位址
    要求路徑
    時間趨勢

  50. 防火牆

    Graylog
    封包事件
    連接來源
    連接⽬的
    動作分佈
    ⽅向分佈
    協定分佈

  51. 虛擬平台

    Graylog
    備份失敗
    複寫失敗
    中⽌程序
    OOM-Killer

    節點事件
    故障隔離 Fence

    客體事件
    ⾼可⽤ Failover

  52. VPN 服務

    Graylog
    來源位址
    地理城市
    軟體版本
    平台分佈
    認證結果
    事件趨勢

  53. 網路硬碟

    Graylog
    稽核記錄
    使⽤模組
    操作⾏為
    帳⼾登⼊
    來源位址
    檔案異動
    檔案共⽤

  54. LibreNMS 整合

    Graylog
    警告事件轉送
    統⼀警報管理
    客製警報內容
    擴充通知管道
    可使⽤ LibreNMS 豐富的
    通知能⼒,如 Telegram,
    Teams, Slack 等

  55. 參考資料
    伺服器安裝 (Package)
    Graylog
    https://docs.graylog.org /v1/docs/operating-system-packages

    伺服器安裝 (Docker)
    https://docs.graylog.org /docs/docker

    收⼊記錄 (Input)
    https://docs.graylog.org /docs/sending-data

    收⼊記錄 (Input,經由NXLog)
    https://docs.nxlog.co/userguide/integrate/graylog.html

    資訊看板
    https://docs.graylog.org /docs/dashboards

  56. LibreNMS

  57. LibreNMS

  58. 主要功能
    網⾴式管理介⾯

    LibreNMS
    裝置連線可⽤性
    效能記錄分析
    感測器健康數據
    服務狀態監測
    網路連線狀態圖
    裝置組態備份

  59. 管理者

    伺服器

    LibreNMS
    資料庫

    輪詢器

    端點

    資料來源 https://docs.librenms.org/Extensions/Distributed-Poller/#using-memcached

  60. 裝置資料採集
    ICMP

    LibreNMS
    SNMP
    BMC (IPMI)
    Agent (Check_Mk)
    App. (SNMP Extend)
    Service (Nagios Plugin)
    Log (Syslog)
    Config (Oxidized)

  61. 組態備份
    ⾃動備份

    LibreNMS
    版本管理
    ⽐對差異
    豐富⽀援
    擴充開發

  62. Mail Gateway

    LibreNMS
    網⾴服務
    收寄服務
    系統服務
    DNS 記錄
    (MX, SPF, DKIM, DMRAC)

    延遲佇列
    RBL 檢測

  63. Mail Server

    LibreNMS
    網⾴服務
    郵件服務
    (SMTP/IMAP/POP3)

    系統服務
    對外信箱
    (狀態檢查、容量檢查)

    檔案稽核
    (CRONTAB、PASSWD)

  64. Log Server
    網⾴服務

    LibreNMS
    ES 狀態
    ES 磁碟
    ES 記憶體
    JVM 執⾏緒
    索引失敗

  65. 參考資料
    伺服器安裝 (Manual)

    LibreNMS
    https://docs.librenms.org /Installation/Install-LibreNMS/

    伺服器安裝 (Docker)
    https://github.com/librenms/docker

    伺服器安裝 (VM)
    https://docs.librenms.org /Installation/Images/

    增加監測裝置
    https://docs.librenms.org /Support/Adding-a-Device/

  66. 參考資料
    Application 監測 (SNMP Extent / Agent)

    LibreNMS
    https://docs.librenms.org /Extensions/Applications/

    Agent 監測 (Check_Mk)
    https://docs.librenms.org /Extensions/Agent-Setup/

    Service 監測 (Nagios Plugin)
    https://docs.librenms.org /Extensions/Services/

    Syslog 收集
    https://docs.librenms.org /Extensions/Syslog /

    Config 收集 (Oxidized)
    https://docs.librenms.org /Extensions/Oxidized/

  67. 其它資料

  68. 節省⼯具箱公司 節省⼯具箱網誌
    www.jason.tools blog.jason.tools

  69. 謝謝您。

    節省⼯具箱有限公司
    企業應⽤開源軟體⽅案導⼊專家