Ossim
Содержание:
Web Interface
Web interface of OSSIM server consist of following options on the main GUI.
- Dashboards
- Analysis
- Environments
- Reports
- Configuration
Dashboard
It show a comprehensive view of all components of OSSIM server like severity of threat, vulnerabilities in the networks host, deployment status , risk maps and OTX stats. Sub menu of dashboard is shown in the following figure
Analysis
Analysis is very important component of any SIEM device. OSSIM server analyzed the hosts based on their logs. This menu shows the alarms, SIEM (security events),tickets and raw logs. Analysis menu is further divided following sub menu.
Environment
In this menu of OSSIM server, setting are related to the assets of the organization. It shows the assets, group and network, vulnerabilities, netflow and detection settings. Sub menu for all these settings is shown in the figure.
Reports
Reporting is an important component of any logging Server. OSSIM server also generates reports which are very useful for the detail investigation of any specific host.
Configuration
In the configuration meHow to Install and Configure AlienVault SIEM (OSSIM)nu, user can change the setting of OSSIM server such as change the ip address of management interface, add more host for monitoring and logging and add/remove different sensors/plugins. Sub menu for all services is shown below.
In this article,we explain the installation and configuration process of open source SIEM software which is backed by AlienVault. In our next article, our focus will be on the details of all components of OSSIM.
Ubuntu, and Debian¶
| Ubuntu | |
|---|---|
| 12 (precise) | https://updates.atomicorp.com/channels/ossec/ubuntu/pool/main/o/ |
| 14 (trusty) | https://updates.atomicorp.com/channels/ossec/ubuntu/pool/main/o/ |
| 16 (xenial) | https://updates.atomicorp.com/channels/ossec/ubuntu/pool/main/o/ |
| 18 (bionic) | https://updates.atomicorp.com/channels/ossec/ubuntu/pool/main/o/ |
| Debian | |
|---|---|
| 7 (wheezy) | https://updates.atomicorp.com/channels/ossec/debian/pool/main/o/ |
| 8 (jessie) | https://updates.atomicorp.com/channels/ossec/debian/pool/main/o/ |
| 9 (stretch) | https://updates.atomicorp.com/channels/ossec/debian/pool/main/o/ |
| 10 (buster) | https://updates.atomicorp.com/channels/ossec/debian/pool/main/o/ |
Finances
In August 2015, the firm raised $52 million to expand its security business. The round was led by Institutional Venture Partners and included GGV Capital, Kleiner Perkins, Trident Capital, and Jackson Square Ventures.
The company said in 2015 that it was adding 300 to 400 new clients each quarter and it hired a Chief Financial Officer to help it prepare for a possible Initial Public Offering (IPO).
By the end of fiscal year 2016, AlienVault recorded about 53 percent year-over-year sales growth and increased its install base by about 65 percent to approximately 5,000 commercial customers.
AlienVault has raised $116 million since it was founded in 2007.
Настройка сбора системных логов
Необходимо настроить сбор логов с VMware ESXi, Windows сервера и Ubuntu.
Для сбора логов необходимо произвести следующие действия:
Настроить отправку логов с хостов в OSSIM
Посмотреть, из какого файла плагин OSSIM, обрабатывающий события, считывает логи
Настроить запись логов с хостов в отдельные файлы, через конфигурацию rsyslog
- Включить плагин
- Проверить работоспособность
VMware
Сначала необходимо настроить отправку логов в ESXi, для этого необходимо открыть расширенные настройки:

Необходимо настроить отправку логов по UDP:

После посмореть, откуда плагин ESXi будет забирать логин:
cat /etc/ossim/agent/plugins/vmware-esxi.cfg | grep location

Настройка rsyslog:
echo if \$fromhost-ip == \'10.1.193.76\' then -/var/log/vmware-esxi.log >> /etc/rsyslog.d/esxi.conf
service rsyslog restart
Теперь необходимо включить плагин и подключиться по SSH к OSSIM:

Необходимо открыть Analysis -> Security Events (SIEM) и проверить:

Ubuntu
Для настройки Ubuntu используется rsyslog.Необходимо подключиться к Ubuntu по SSH и настроить отправку логов в OSSIM:
echo *.* @10.1.193.123 > /etc/rsyslog.d/alienvault.conf/service rsyslog restart
Необходимо проверить, откуда плагин берёт логи:

'cat /etc/ossim/agent/plugins/syslog.cfg'
Изменить путь к файлу логов:
sed –i –e "s@/var/log/syslog@/var/log/ubuntusyslog.log@" /etc/ossim/agent/plugins/syslog.cfg
Теперь необходимо настроить rsyslog в OSSIM:
echo if \$fromhost-ip == \'10.1.193.77\' then -/var/log/ubuntusyslog.log >> /etc/rsyslog.d/ubuntu.conf
service rsyslog restart
Необходимо включить плагин по аналогии с предыдущими пунктами, только в списке плагинов выбрать нужный:

Необходимо проверить :

SIGVI: контроль угроз
Проект SIGVI (sigvi.upcnet.es)
разрабатывается в политехническом университете Каталония и представляет собой
Open Source приложение (лицензия GNU GPL), предназначенное для обнаружения,
предупреждения и управления угрозами. Принцип работы SIGVI прост: программа
периодически загружает новые оповещения об уязвимостях (для этого используются
стандарты CVE, CPE и CVSS протокола SCAP, – см. врезку ниже), а затем полученная
информация в соответствии с настройками фильтров отправляется администратору.
Источники, откуда берутся сообщения, настраиваются во вкладке Tools — Sources.
Чтобы не рассылать лишние данные, SIGVI должен знать об используемых сервисах.
Это можно настроить вручную или использовать инструмент NSDi (Network Services
Discoverer), который автоматизирует процесс сбора данных. Для каждой уязвимости,
затрагивающей одну из используемых на серверах программ, SIGVI создает сообщение
тревоги (alert)
Принимается во внимание фактор риска и свойства сервиса. Фактор
риска рассчитывается на основании вектораCVSS
Вектор применяет
классификацию по шкале критичности 0 — 10, определяющей степень риска (кстати,
эти данные использует сканер Nessus и другие подобные решения). При этом
учитывается доступ (локальный, удаленный), сложность атаки (квалификация
атакующего, настройки систем и т.п.), аутентификация, наличие рабочего эксплоита,
обновлений, закрывающих уязвимость и прочие параметры. А вот чтобы определить, в
каких случаях оповещать администратора, используются фильтры. Например, их можно
настроить так, что сообщение будет генерироваться только при наличии готового
эксплоита. Все полученные предупреждения заносятся в базу данных и доступны в
любое время. Реализован поиск по нескольким критериям и большое количество
отчетов.
Интерфейс SIGVI написан при помощи PHP5, и для установки подойдет
любая LAMP (Linux+Apache+MySQL+PHP5) система. В качестве базы данных могут быть
использованы MySQL, PostgreSQL, SQL Server, Oracle, Informix и некоторые другие
СУБД. Сам процесс установки, можно сказать, стандартен для программ такого рода.
Распаковываем архив в корневой каталог веб-сервера и устанавливаем нужные права
(веб-сервер у меня работает от имени www-data):
Создаем базу данных с таблицами:
Корректируем переменные в conf/app.conf.php:
Изменив пароль в файле, не забываем обновить его в базе данных:
Как видно из конфига, доступ к SIGVI возможен по записям внутренней базы
пользователей или внешней (LDAP, СУБД).
В программе реализовано три группы пользователей — администратор SIGVI
(полный доступ), администратор групп (проверка алертов, работа с пользователями)
и администратор сервера (конечный пользователь, получающий оповещения).
Сертификаты
Серверы Expressway работают друг с другом и с остальными посредством сертификатов. Поэтому корневые и промежуточные сертификаты центров сертификации от которых получены сертификаты теми серверами которые будут работать с Expressway должны быть указаны как доверенные.Maintenance->Security->Trust CALet’s EncryptOpen with > Crypto Shell Extensions«DST Root CA X3»All TasksExportopenssl pkcs7 -inform der -in
dstrootcax3.p7c -print_certs -out dstrootcax3.pem.lets-encrypt-x3-cross-signed.pem.txtTrust CAExpressway-EНикаких SAN-имён для Expressway-C не требуется.
В поле Unified CM phone security profile names нужно указать Phone Security Profiles созданный в Unified CM, это требуется только для взаимодействия между Expressway-C и CUCM по TLS. В нашем сценарии это не понадобится.join.example.ruexample.rucollab-edge.example.ruexample.rucollab-edge.example.ruexample.rucollab-edge.example.ruDeploy Pending CertUPD: Версии 12.5.7 и 12.5.8 отозваны по причине багов и косяков с безопасностью, обновите до 12.5.9.
OSSIM — разворачиваем лучшую комплексную open source систему управления безопасностью +30
- 10.04.15 03:56
•
Libert
•
#255433
•
Хабрахабр
•
•
27623
Системное администрирование, Настройка Linux, Информационная безопасность, ИТ-инфраструктура, Open source

OSSIM (Open Source Security Information Management) — система управления, контроля и обеспечения информационной безопасности.
OSSIM «из коробки» включает в себя такой функционал как:
- Сбор, анализ и корреляция событий — SIEM
- Хостовая система обнаружения вторжений (HIDS) — OSSEC
- Сетевая система обнаружения вторжений (NIDS) — Suricata
- Беспроводная система обнаружения вторжений (WIDS) — Kismet
- Мониторинг узлов сети- Nagios
- Анализ сетевых аномалий – P0f, PADS, FProbe, Arpwatch и др.
- Сканер уязвимостей – OpenVAS
- Мощнейшая система обмена информацией об угрозах между пользователями OSSIM — OTX
- Более 200 плагинов для парсинга и корреляции логов со всевозможных внешних устройств и служб
открыть ссылкуVMware ESXi
Настройка OSSIM
Kismet
Настройка почтовых уведомлений
Примечание: вместо my.corporate.mail.server укажите свой почтовый сервер, при необходимости настройки любых других параметров postfix (авторизвция, защищённое соединение и т.п.) – смотрите документацию по postfix.
Настройка HIDS
OSSEC
Windows
Ubuntu
Примечание: через wget загрузка не работает, на стороне сервера ossec.net проверяется User-Agent.
Примечание: пункт 3.4, режим активной защиты (IPS вместо IDS) включайте осторожно, в данном случае мы используем только режим детектирования, поэтому оставляет «n» вместо «y»
Настройка WIDS
- Создадим хост с ОС Debian 6
- Подключим к нему и настроим Wi-Fi карту
- Установим и настроим kismet
- Настроим на OSSIM OpenVPN сервер
- Сконфигурируем связь между OSSIM и Debian 6
- Настроим отправку и запись логов в rsyslog
- Включим плагин kismet
- Настроим импорт по крону логов в формате XML из kismet-а
- Добавим новый сенсор в OSSIM
- Проверим работоспособность решения
Настройка виртуальной машины
Установка и настройка Debian
Debian 6сетевой карты
/etc/init.d/wids_alienvault.sh
/etc/kismet/kismet.conf
Настройка OpenVPN
Настройка Kismet
Настройка импорта XML логов
/etc/cron.hourly/kismet
Настройка сенсора
Настройка сбора системных логов
- Настроить отправку логов с хостов в OSSIM
- Посмотреть, из какого файла плагин OSSIM, обрабатывающий события, считывает логи
- Настроить запись логов с хостов в отдельные файлы, через конфигурацию rsyslog
- Включить плагин
- Проверить работоспособность
VMware
Windows Server
Snarelocalhost
форумом OSSIM
Ubuntu
Примечание
/usr/share/alienvault/ossim-agent/ParserDatabase.py
/usr/share/alienvault/ossim-agent/TailFollowBookmark.py
dolph2005
Интеграция с ArcSight
ArcSight
user\agent\flexagent\syslogossim.sdkrfilereader.properties
- en.wikipedia.org/wiki/OSSIM
- alienvault.bloomfire.com
- www.alienvault.com/forums
Информация о OSSIM
В качестве SIEM системы, OSSIM предназначен для того, чтобы дать аналитику безопасности или администратору представление всех аспектов связанных с обеспечением безопасности их системы, путем объединения управления журналами и управление ИТ-активами и открытие с информацией из выделенных элементов управления информационной безопасности и системы обнаружения. Затем эта информация сопоставляется вместе для создания контекстов для информации, не видимой только из одной части.
OSSIM выполняет эти функции с использованием других известных компонентов безопасности программного обеспечения с открытым исходным кодом , объединяя их под одним пользовательским интерфейсом на основе браузера. Интерфейс предоставляет инструменты графического анализа для информации, собранной из базового программного компонента с открытым исходным кодом (многие из которых являются инструментами командной строки, которые в противном случае регистрируются только в текстовом файле) и позволяют централизованное управление параметрами конфигурации.
Программное обеспечение распространяется свободно по лицензии GNU General Public License . В отличие от отдельных компонентов, которые могут быть установлены на существующую систему, OSSIM распространяется как устанавливаемый образ ISO, предназначенный для развертывания на физическом или виртуальном хосте в качестве основной операционной системы хоста. OSSIM построена с использованием дистрибутива Debian GNU / Linux в качестве базовой операционной системы.
4: Установка OSSEC
Теперь можно приступать к установке OSSEC.
Распакуйте архив:
Архив будет распакован в каталог ossec-hids-2.8.1. Откройте этот каталог:
Запустите установку:
Во время установки программа задаст несколько вопросов и запросит некоторые данные. В большинстве случаев можно просто нажать Enter, чтобы принять стандартные значения.
Сначала программа предложит выбрать язык установки; по умолчанию выбран английский (en). Чтобы оставить настройку по умолчанию, нажмите Enter; чтобы выбрать другой язык, введите сокращенное название из двух букв, которое можно найти в списке поддерживаемых языков, и нажмите Enter.
Программа предложит выбрать тип установки; в данном случае выберите локальную:
На все остальные вопросы можно ответить, просто нажав клавишу Enter. Вопрос 3.1 предложит указать адрес электронной почты и SMTP-сервер. Введите эти данные, используя SMTP-сервер, обнаруженный в предыдущем разделе.
Если установка прошла успешно, на экране появится вывод:
Нажмите Enter, чтобы завершить установку.
Resources
There are two parts to a sensor: the appliance, which is a VM running the AV agent software; and the registration which is what this resource models.
In order to create this resource, you are required to already have an appliance running. The creation of this resource will ensure the appliance is in the correct state before creating a sensor registration for it.
Fields
- The name of the sensor, such as «my-production-sensor».
- A description of the sensor. If not provided, this will default to «Created by terraform».
- The public IP address of the associated sensor appliance.
A job for retrieving log files from an AWS bucket.
Fields
- The name of the job, such as «route53-log-collection».
- (Optional) A description of the job.
- The ID of the sensor where this job should run. This is actually known as in the AV environment, though confusingly there is also an field in their API which is not used. You will probably want to use something like
- The schedule of when to run this job. Can currently be set to «daily» or «hourly».
- (Optional) This can be set to «True» to temporarily prevent the job from running.
- (Optional) This should be set to «raw» for raw logs or «syslog» for SysLog files. Defaults to «raw».
- The plugin to use to parse the log files. A list of available plugins can be found further down this page.
- The name of the bucket where log files can be found.
- (Optional) The path within the specified bucket where log files can be found.
A job for retrieving log files from AWS CloudWatch streams.
Fields
- The name of the job, such as «route53-log-collection».
- (Optional) A description of the job.
- The ID of the sensor where this job should run. This is actually known as in the AV environment, though confusingly there is also an field in their API which is not used. You will probably want to use something like
- The schedule of when to run this job. Can currently be set to «daily» or «hourly».
- (Optional) This can be set to «True» to temporarily prevent the job from running.
- (Optional) This should be set to «raw» for raw logs or «syslog» for SysLog files. Defaults to «raw».
- The plugin to use to parse the log files. A list of available plugins can be found further down this page.
- The AWS region where the CloudWatch data is available.
- (Optional) The CloudWatch group name. Defaults to «*», meaning all.
- (Optional) The CloudWatch stream name. Defaults to «*», meaning all.
Компоненты
OSSIM имеет следующие программные компоненты:
- PRADS , используемый для идентификации хостов и служб путем пассивного мониторинга сетевого трафика. Добавлено в релизе v4.0.
- OpenVAS , используемый для оценки уязвимости и для взаимной корреляции (информация о системе обнаружения вторжений (IDS) vs Vulnerability Scanner ).
- Snort , используемый в качестве системы обнаружения вторжений (IDS), а также используется для взаимной корреляции с Nessus.
- Suricata , используемая в качестве системы обнаружения вторжений (IDS), начиная с версии 4.2, это IDS, используемый в конфигурации по умолчанию
- Tcptrack, используется для информации данных сеанса, которая может предоставить полезную информацию для корреляции атаки.
- Nagios , используемый для мониторинга информации о доступности хоста и службы на основе базы данных основных ресурсов.
- OSSEC , система обнаружения вторжений на основе хоста (HIDS).
- Munin , для анализа трафика и обслуживания.
- NFSen / NFDump, используемый для сбора и анализа информации NetFlow .
- FProbe, используемый для генерации данных NetFlow из захваченного трафика.
OSSIM также включает самостоятельные инструменты, наиболее важным из которых является общий механизм корреляции с поддержкой логических директив и интеграция журналов с плагинами.
Примечание. Суриката и Snort нельзя использовать одновременно. В настоящее время Snort прекращается в пользу Сурикаты.
Структурно Ossim может быть разделен на 4 компонента:
Агенты – призваны объединить и обеспечить занесение в базу данных информации, снятой с различных датчиков: snort, pads, ntop, tcptrack, p0f, arpwatch, nessus и пр.
База данных – открытый интерфейс, обеспечивающий занесение информации в реляционную базу данных (основные составляющие – MySQL, ossim, snort/acid и phpgacl).
Сервер – производит управление корреляционным движком, нормализацию данных, оценку риска и приоритета событий.
Консоль – позволяет управлять работой всей системы, анализировать данные, производить оценку риска и содержит структуры, обеспечивающие веб-интерфейс, при помощи которого производится управление (основные составляющие: Apache, PHP c ADOdb, phpgacl, rrdtool, mrtg, acid, Nessus, Nmap, Ntop, FPDF и пр.).
Обзор существующих решений
PPTPL2TPWireguardOpenVPN
- Поддержка множества платформ — Windows, Linux, OpenWRT и её производные, Android
- Стойкое шифрование и поддержка сертификатов.
- Гибкость настройки.
- Работа целиком и полностью в user-space.
- Ограниченная поддержка со стороны домашних машрутизаторов — кривенько-косенько на Mikrotik (не умаляя остальных достоинств железок) и нормально в OpenWRT.
- Сложности с настройкой мобильных клиентов: нужно скачивать, либо создавать свой инсталлятор, копировать куда-то конфиги.
- В случае наличия нескольких туннелей ждут танцы с правкой systemd-юнитов на сервере.
OpenConnect (open-source реализация протокола Cisco Anyconnect)
- Относительно широкая поддержка различных платформ — Windows, Android, Mac на базе родного приложения Cisco Anyconnect из магазина — идеальный вариант предоставить доступ ко внутренней сети носимым устройствам.
- Стойкое шифрование, поддержка сертификатов, возможность подключения 2FA
- Сам протокол полностью TLS-based (в отличие от OpenVPN, который легко детектится на 443 порту). Кроме TLS поддерживается и DTLS — во время установленного сеанса клиент может переключится на передачу данных через UDP и обратно.
- Прекрасное сосуществование на одном порту как VPN, так и полноценного web-сервера при помощи sniproxy.
- Простота настройки как сервера, так и клиентов.
- Работа целиком и полностью в user-space.
- Поддержки со стороны customer-grade оборудования нет.
- Сложность установки туннелей между двумя Linux: теоретически можно, практически — лучше потратить время на что-то более полезное.
- В случае наличия нескольких туннелей ждут танцы с несколькими конфигами и правкой systemd-юнитов.
IKEv2 IPSEC
- С появлением IKEv2 сам протокол стал проще в настройке, в сравнении с предыдущей версией, правда ценой потери обратной совместимости.
- Благодаря стандартизации обеспечивается работа где угодно и на чём угодно — список можно вести до бесконечности. Linux, Mikrotik (в последних версиях RouterOS), OpenWRT, Android, iPhone. В Windows также есть нативная поддержка начиная с Windows 7.
- Высокая скорость: обработка трафика полностью в kernel-space. User-space часть нужна только для установки параметров соединения и контроля работоспособности канала.
- Возможность использовать несколько методов аутентификации: используя как PSK, так и сертификаты, причем в любых сочетаниях.
- Несколько режимов работы: туннельный и транспортный. Чем они отличаются можно почитать в том числе и на Хабре.
- Нетребовательность к настройкам промежуточных узлов: если в первой версии IKE были проблемы, вызванные NAT, то в IKEv2 есть встроенные механизмы для преодоления NAT и нативная фрагментация IKE-сообщений, позволяющая установить соединение на каналах с кривым MTU. Забегая вперед скажу, что на практике я еще ни разу не сталкивался с WiFi сетью, где бы клиенту не удалось установить соединение.
- Необходимо потратить немного времени на изучение и понять как это работает
- Особенность, которая может сбить с толку новичка: IPSec, в отличие от привычных VPN решений, не создает сетевые интерфейсы. Задаются только политики обработки трафика, всё остальное разруливается средствами firewall.
OSSIM Installation
Download an iso from AlienVault (http://downloads.alienvault.com/c/download?version=current_ossim_iso) and install it in the VM . In this tutorial, we will install OSSIM on VM instead of physical server which has following specifications
It has two interfaces, one is for the management of server and 2nd is for collecting logs and monitoring of the network devices. The details of the VM are given below.
Processor : 2 VCPU , RAM : 2 GB , Hard disk Size: 8GB , Management IP : 192.168.1.150/24 and Asset network : 192.168.0.0/24
When OSSIM VM boots with iso image, it shows following two option at installation wizard.

Highlighted option in above figure is selected which will install OSSIM on this VM. Press enter to start the installation process. Select language, location and keyboard setting in next few steps.
Настройка WIDS
Установка WIDS осуществляется следующим образом:
Создадётся хост с ОС Debian 6
Устанавливается и настраивается kismet
Осуществляется настройка на OSSIM OpenVPN сервер
Осуществляется конфигурация между OSSIM и Debian 6
Настраивается отправка и запись логов в rsyslog
Включается плагин kismet
Настраивается импорт по крону логов в формате XML из kismet-а
Добавляется новый сенсор в OSSIM
Заем производится проверка работоспособности решения
Включить плагин
Настройка виртуальной машины
Для установки беспроводной IDS системы потребуется хост с предустановленным Debian 6.
Необходимо созать новую виртуальную машину на ESXi и добавитьм туда USB контроллер и USB Wi-Fi карту:

В данном примере используется USB Wi-Fi карта TOTOLink N500UD.
Настройка сенсора
Необходимо перейти в веб интерфейс:

Добавить новый сенсор:

Статус сенсора будет с красным крестиком, так и должно быть:

Теперь необходимо перейти в Environment -> Detection -> Wireless IDS и добавить расположение и сенсор:

После выполняется команда:
/usr/bin/perl /usr/share/ossim/www/wireless/fetch_kismet.pl
И в случае успеха происходит:

И после этого действия в пункте Environment -> Detection -> Wireless IDS появятся данные:
