簡報說明
分享在過去幾年採用 Graylog Open 版本打造企業資安戰情中心的經驗,從記錄收容、擷取及分析出關鍵資料數據呈現在易讀的資訊看板上,再搭配接取外部多種開源情資進行判斷,甚至是與 Grafana 進行整合做出更多樣化的圖表看板,達至最低成本下做出最大效果。在議程中將會分享多種實際案例的看板、情資與圖表用法。
逐頁文字
Blue Team Forum
Graylog Open 打造資安戰情中
經驗分享Jason Cheng 鄭郁霖
Technical Director 技術總監
www.jason.tools 節省 具箱有限公司Graylog
廠 商業公司
美、德國
開源軟體
商 軟體節省 具箱有限公司 / 創辦 兼技術總監
中華 國軟體 由協會 / 常務理事
簡 耀達電腦、晟鑫科技、五倍紅寶 等公司 / 技術顧問資展國際、崑 科 推廣教育 / 講師
2020, 2022 InfoSec Taiwan 台灣國際資安 會 / 講者
2020 COSCUP 開源 年會 / 講者
2019 OpenInfra Days Taiwan / 講者
鄭郁霖 2019 CyberSec Taiwan 台灣資安 會 / 講者
JASON CHENG
2018, 2019 國際資訊安全組織台灣 峰會 / 講者CEH, ISO 27001 LA
功能概觀
系統特點
系 網 介功能豐富
開放架構
擴充外掛
更新快速端點
(input, stream, extractor, pipeline, rule, alert…)
MongoDB 存放記錄以外的所有設定
伺服器 Graylog
OpenSearch 存放記錄與索引
(log, data, index...)使 者
單點架構
* 相關埠號配置依使 者環境習慣調整,此處僅為範例
叢集架構
架 node 1
node 2
node 3
* 若要更進階提升容錯能 ,可以在進入 Graylog 前再架 層負載平衡
事件收容
能 集中保存
多種來源
GELF, Syslog,
CEF, NetFlow,
Raw...等擷取外掛
搭配 NXLog:
Eventlog,
Text File,
DB Record...記錄搜尋
尋 搜尋列
快速篩選
進階語法
資料時間軸
詳細記錄欄位擷取
取 訂擷取
多種 式
Copy input,
JSON,
Grok pattern,
Regular expression,
Replace & Regex,
Split & Index,
Substring,
Lookup Table下載擴充
Graylog Marketplace資訊看板
板 即取
快速統計
趨勢變化
圖表識別
排 榜
地理位置整合情資:OTX
整合資料:GeoIP
對照表範例:IP 與 FQDN
對照表範例:UID/SID 與 Username
對照表範例:開源 IP 情資
https://github.com/jasoncheng7115/it-scripts/blob/master/graylog/get_blocklist_de.sh
https://github.com/jasoncheng7115/it-scripts/blob/master/graylog/get_blocklist_ciarmy_malicious.sh實際案例
看板過多時間有限,以下快速帶過AD 網域
能 登 失敗
帳 排
失敗來源
認證主機
嘗試時間AD 網域
能 帳 鎖定
鎖定主機
來源主機
鎖定排
解鎖事件
鎖定時間網域
能 OpenLDAP
Samba
使 命令
連線來源
繫結帳
篩選對象
搜尋基礎本例採 UCS (Univention Corporate Server)
執 記錄
功 Windows處理程序
處理程序
發 時間
使 者
訊息內容郵件服務
能 隔離郵件
垃圾郵件
惡意郵件
拒絕來源
地圖顯
情資整合郵件服務
能 國家統計
隔離郵件
收件排
寄件排
拒絕排郵件安全
能 認證結果
存取來源
通訊協定
鎖定帳
存取記錄
系統命令網 服務
能 客 端
Http 狀態
來源位址
要求路徑
時間趨勢Nginx
反向代理能 後端站台
來源位址
來源國家
狀態碼
參照網址OpenVPN
VPN 服務能 來源位址
地理城市
軟體版本
平台分佈
認證結果
事件趨勢Fortigate
VPN 服務能 時間分佈
帳 分群
起迄時間
登 清單Windows
DNS 服務能 排 榜
來源 IP
類型
名稱
FlagBind9
DNS 服務能 排 榜
來源主機
來源 IP
查詢名稱
查詢類別Unbound
DNS 服務能 事件數量
來源分佈
查詢類型
熱度圖OPNsense
DHCP 服務能 排 榜
MAC 資訊
IP 配發
裝置名稱
伺服器統計
量 DHCP 伺服器
數集中統計Nextcloud
網路硬碟能 稽核記錄
使 模組
操作 為
帳 登
來源位址
檔案異動
檔案共Windows
網路硬碟能 稽核記錄
時間分佈
刪除檔案
使 者
來源
統計數量Synology
網路硬碟能 稽核記錄
應 程式
登 記錄
來源 IP
資料夾
檔案存取Synology
網路硬碟能 檔案動作
時間分佈
刪檔排
為監測
檔名路徑
來源 IPPaloalto
防火牆能 熱度圖
應 程式
使 者
交叉分析Fortigate
防火牆能 熱度圖
應 程式
來源 的
交叉分析Nusoft
防火牆能 處理動作
事件趨勢
封鎖事件
來源統計
的統計
協定統計OPNsense
防火牆能 事件趨勢
通訊協定
處理動作
應 程式
來源統計
的統計OPNsense
防火牆能 封包分析
來源國家
為分類
阻擋封包
阻擋來源
統計分析Proxmox VE
虛擬平台能 備份失敗
複寫失敗
磁碟錯誤
Disk I/O Error
Ceph OSD Error節點事件
故障隔離 FenceProxmox VE
虛擬平台能 中 程序
OOM-Killer作業記錄
客體事件
可 HA 觸發主控台連線
登 帳 與 標
使 起迄時間警報定義
能 搜尋條件
時間範圍
判斷式
檻值警報通知
能 電 郵件
警報範本
排板格式
訂欄位開發擴充
開 Grafana 整合
擴 更豐富的圖表
資料整合顯
多種來源並列
但是...在 Grafana 端
沒有 Graylog 關聯查
詢與互動等進階功能其它整合
發 連動外部裝置
充 Call API / CLI
執 預期 為
例: 動重啟服務,或者
將惡意 IP 經由防 牆 API
寫 拒絕清單LibreNMS 整合
發 警告事件轉送
充 統 警報管理
客製警報內容
擴充通知管道
可使 LibreNMS 豐富的
通知能 ,如 Telegram,
Teams, Slack, LINE 等通知應 場景:警報事件轉拋 SOC
充 符合條件
記錄傳送
CEF▸SOChttps://github.com/jasoncheng7115/it-scripts/blob/master/graylog/rscef.py
https://github.com/jasoncheng7115/it-scripts/blob/master/graylog/rscef-srv.pyAPI 應 場景:匯出惡意 IP 情資
充 動排程
轉出惡意
IP CSV檔https://github.com/jasoncheng7115/it-scripts/blob/master/graylog/export_wdrop_iplist_to_file.py
參考資料
節省 具箱公司 節省 具箱網誌
www.jason.tools blog.jason.tools謝謝您。
節省 具箱有限公司
企業應 開源軟體 案導 專家