Ossim

Содержание:

Web Interface

Web interface of OSSIM server consist of following options on the main GUI.

  • Dashboards
  • Analysis
  • Environments
  • Reports
  • Configuration

 Dashboard

It show a comprehensive view of all components of OSSIM server like severity of threat, vulnerabilities in the networks host, deployment status , risk maps and OTX stats. Sub menu of dashboard is shown in the following figure

Analysis

Analysis is very important component of any SIEM device. OSSIM server analyzed the hosts based on their logs. This menu shows the alarms, SIEM (security events),tickets and raw logs. Analysis menu is further divided following sub menu.

Environment

In this menu of OSSIM server, setting are related to the assets of the organization. It shows the assets, group and network, vulnerabilities, netflow and detection settings. Sub menu for all these settings is shown in the figure.

Reports

Reporting is an important component of any logging Server. OSSIM server also generates reports which are very useful for the detail investigation of any specific host.

Configuration

In the configuration meHow to Install and Configure AlienVault SIEM (OSSIM)nu, user can change the setting of OSSIM server such as change the ip address of management interface, add more host for monitoring and logging and add/remove different sensors/plugins. Sub menu for all services is shown below.

In this article,we explain the installation and configuration process of open source SIEM software which is backed by AlienVault. In our next article, our focus will be on the details of all components of OSSIM.

Ubuntu, and Debian¶

Ubuntu
12 (precise) https://updates.atomicorp.com/channels/ossec/ubuntu/pool/main/o/
14 (trusty) https://updates.atomicorp.com/channels/ossec/ubuntu/pool/main/o/
16 (xenial) https://updates.atomicorp.com/channels/ossec/ubuntu/pool/main/o/
18 (bionic) https://updates.atomicorp.com/channels/ossec/ubuntu/pool/main/o/
Debian
7 (wheezy) https://updates.atomicorp.com/channels/ossec/debian/pool/main/o/
8 (jessie) https://updates.atomicorp.com/channels/ossec/debian/pool/main/o/
9 (stretch) https://updates.atomicorp.com/channels/ossec/debian/pool/main/o/
10 (buster) https://updates.atomicorp.com/channels/ossec/debian/pool/main/o/

Finances

In August 2015, the firm raised $52 million to expand its security business. The round was led by Institutional Venture Partners and included GGV Capital, Kleiner Perkins, Trident Capital, and Jackson Square Ventures.

The company said in 2015 that it was adding 300 to 400 new clients each quarter and it hired a Chief Financial Officer to help it prepare for a possible Initial Public Offering (IPO).

By the end of fiscal year 2016, AlienVault recorded about 53 percent year-over-year sales growth and increased its install base by about 65 percent to approximately 5,000 commercial customers.

AlienVault has raised $116 million since it was founded in 2007.

Настройка сбора системных логов

Необходимо настроить сбор логов с VMware ESXi, Windows сервера и Ubuntu.

Для сбора логов необходимо произвести следующие действия:

Настроить отправку логов с хостов в OSSIM

Посмотреть, из какого файла плагин OSSIM, обрабатывающий события, считывает логи

Настроить запись логов с хостов в отдельные файлы, через конфигурацию rsyslog

  • Включить плагин
  • Проверить работоспособность

VMware

Сначала необходимо настроить отправку логов в ESXi, для этого необходимо открыть расширенные настройки:

Необходимо настроить отправку логов по UDP:

После посмореть, откуда плагин ESXi будет забирать логин:

cat /etc/ossim/agent/plugins/vmware-esxi.cfg | grep location

Настройка rsyslog:

echo if \$fromhost-ip == \'10.1.193.76\' then -/var/log/vmware-esxi.log >> /etc/rsyslog.d/esxi.conf

service rsyslog restart
Теперь необходимо включить плагин и подключиться по SSH к OSSIM:

Необходимо открыть Analysis -> Security Events (SIEM) и проверить:

Ubuntu

Для настройки Ubuntu используется rsyslog.Необходимо подключиться к Ubuntu по SSH и настроить отправку логов в OSSIM:

 echo *.* @10.1.193.123 > /etc/rsyslog.d/alienvault.conf/service rsyslog restart

Необходимо проверить, откуда плагин берёт логи:

'cat /etc/ossim/agent/plugins/syslog.cfg'

Изменить путь к файлу логов:

sed –i –e "s@/var/log/syslog@/var/log/ubuntusyslog.log@" /etc/ossim/agent/plugins/syslog.cfg

Теперь необходимо настроить rsyslog в OSSIM:

echo if \$fromhost-ip == \'10.1.193.77\' then -/var/log/ubuntusyslog.log >> /etc/rsyslog.d/ubuntu.conf

service rsyslog restart
Необходимо включить плагин по аналогии с предыдущими пунктами, только в списке плагинов выбрать нужный:

Необходимо проверить :

SIGVI: контроль угроз

Проект SIGVI (sigvi.upcnet.es)
разрабатывается в политехническом университете Каталония и представляет собой
Open Source приложение (лицензия GNU GPL), предназначенное для обнаружения,
предупреждения и управления угрозами. Принцип работы SIGVI прост: программа
периодически загружает новые оповещения об уязвимостях (для этого используются
стандарты CVE, CPE и CVSS протокола SCAP, – см. врезку ниже), а затем полученная
информация в соответствии с настройками фильтров отправляется администратору.
Источники, откуда берутся сообщения, настраиваются во вкладке Tools — Sources.
Чтобы не рассылать лишние данные, SIGVI должен знать об используемых сервисах.
Это можно настроить вручную или использовать инструмент NSDi (Network Services
Discoverer), который автоматизирует процесс сбора данных. Для каждой уязвимости,
затрагивающей одну из используемых на серверах программ, SIGVI создает сообщение
тревоги (alert)

Принимается во внимание фактор риска и свойства сервиса. Фактор
риска рассчитывается на основании вектораCVSS

Вектор применяет
классификацию по шкале критичности 0 — 10, определяющей степень риска (кстати,
эти данные использует сканер Nessus и другие подобные решения). При этом
учитывается доступ (локальный, удаленный), сложность атаки (квалификация
атакующего, настройки систем и т.п.), аутентификация, наличие рабочего эксплоита,
обновлений, закрывающих уязвимость и прочие параметры. А вот чтобы определить, в
каких случаях оповещать администратора, используются фильтры. Например, их можно
настроить так, что сообщение будет генерироваться только при наличии готового
эксплоита. Все полученные предупреждения заносятся в базу данных и доступны в
любое время. Реализован поиск по нескольким критериям и большое количество
отчетов.

Интерфейс SIGVI написан при помощи PHP5, и для установки подойдет
любая LAMP (Linux+Apache+MySQL+PHP5) система. В качестве базы данных могут быть
использованы MySQL, PostgreSQL, SQL Server, Oracle, Informix и некоторые другие
СУБД. Сам процесс установки, можно сказать, стандартен для программ такого рода.
Распаковываем архив в корневой каталог веб-сервера и устанавливаем нужные права
(веб-сервер у меня работает от имени www-data):

Создаем базу данных с таблицами:

Корректируем переменные в conf/app.conf.php:

Изменив пароль в файле, не забываем обновить его в базе данных:

Как видно из конфига, доступ к SIGVI возможен по записям внутренней базы
пользователей или внешней (LDAP, СУБД).

В программе реализовано три группы пользователей — администратор SIGVI
(полный доступ), администратор групп (проверка алертов, работа с пользователями)
и администратор сервера (конечный пользователь, получающий оповещения).

Сертификаты

Серверы Expressway работают друг с другом и с остальными посредством сертификатов. Поэтому корневые и промежуточные сертификаты центров сертификации от которых получены сертификаты теми серверами которые будут работать с Expressway должны быть указаны как доверенные.Maintenance->Security->Trust CALet’s EncryptOpen with > Crypto Shell Extensions«DST Root CA X3»All TasksExportopenssl pkcs7 -inform der -in
dstrootcax3.p7c -print_certs -out dstrootcax3.pem.
lets-encrypt-x3-cross-signed.pem.txtTrust CAExpressway-EНикаких SAN-имён для Expressway-C не требуется.
В поле Unified CM phone security profile names нужно указать Phone Security Profiles созданный в Unified CM, это требуется только для взаимодействия между Expressway-C и CUCM по TLS. В нашем сценарии это не понадобится.
join.example.ruexample.rucollab-edge.example.ruexample.rucollab-edge.example.ruexample.rucollab-edge.example.ruDeploy Pending CertUPD: Версии 12.5.7 и 12.5.8 отозваны по причине багов и косяков с безопасностью, обновите до 12.5.9.

OSSIM — разворачиваем лучшую комплексную open source систему управления безопасностью +30

  • 10.04.15 03:56


Libert

#255433

Хабрахабр

27623

Системное администрирование, Настройка Linux, Информационная безопасность, ИТ-инфраструктура, Open source

OSSIM (Open Source Security Information Management) — система управления, контроля и обеспечения информационной безопасности.
OSSIM «из коробки» включает в себя такой функционал как:

  • Сбор, анализ и корреляция событий — SIEM
  • Хостовая система обнаружения вторжений (HIDS) — OSSEC
  • Сетевая система обнаружения вторжений (NIDS) — Suricata
  • Беспроводная система обнаружения вторжений (WIDS) — Kismet
  • Мониторинг узлов сети- Nagios
  • Анализ сетевых аномалий – P0f, PADS, FProbe, Arpwatch и др.
  • Сканер уязвимостей – OpenVAS
  • Мощнейшая система обмена информацией об угрозах между пользователями OSSIM — OTX
  • Более 200 плагинов для парсинга и корреляции логов со всевозможных внешних устройств и служб

открыть ссылкуVMware ESXi

Настройка OSSIM

Kismet

Настройка почтовых уведомлений

Примечание: вместо my.corporate.mail.server укажите свой почтовый сервер, при необходимости настройки любых других параметров postfix (авторизвция, защищённое соединение и т.п.) – смотрите документацию по postfix.

Настройка HIDS

OSSEC

Windows
Ubuntu

Примечание: через wget загрузка не работает, на стороне сервера ossec.net проверяется User-Agent.

Примечание: пункт 3.4, режим активной защиты (IPS вместо IDS) включайте осторожно, в данном случае мы используем только режим детектирования, поэтому оставляет «n» вместо «y»

Настройка WIDS
  1. Создадим хост с ОС Debian 6
  2. Подключим к нему и настроим Wi-Fi карту
  3. Установим и настроим kismet
  4. Настроим на OSSIM OpenVPN сервер
  5. Сконфигурируем связь между OSSIM и Debian 6
  6. Настроим отправку и запись логов в rsyslog
  7. Включим плагин kismet
  8. Настроим импорт по крону логов в формате XML из kismet-а
  9. Добавим новый сенсор в OSSIM
  10. Проверим работоспособность решения
Настройка виртуальной машины
Установка и настройка Debian

Debian 6сетевой карты

/etc/init.d/wids_alienvault.sh

/etc/kismet/kismet.conf

Настройка OpenVPN
Настройка Kismet
Настройка импорта XML логов

/etc/cron.hourly/kismet

Настройка сенсора
Настройка сбора системных логов
  1. Настроить отправку логов с хостов в OSSIM
  2. Посмотреть, из какого файла плагин OSSIM, обрабатывающий события, считывает логи
  3. Настроить запись логов с хостов в отдельные файлы, через конфигурацию rsyslog
  4. Включить плагин
  5. Проверить работоспособность
VMware
Windows Server

Snarelocalhost

форумом OSSIM

Ubuntu
Примечание

/usr/share/alienvault/ossim-agent/ParserDatabase.py

/usr/share/alienvault/ossim-agent/TailFollowBookmark.py

dolph2005

Интеграция с ArcSight

ArcSight

user\agent\flexagent\syslogossim.sdkrfilereader.properties

  • en.wikipedia.org/wiki/OSSIM
  • alienvault.bloomfire.com
  • www.alienvault.com/forums

Информация о OSSIM

В качестве SIEM системы, OSSIM предназначен для того, чтобы дать аналитику безопасности или администратору представление всех аспектов связанных с обеспечением безопасности их системы, путем объединения управления журналами и управление ИТ-активами и открытие с информацией из выделенных элементов управления информационной безопасности и системы обнаружения. Затем эта информация сопоставляется вместе для создания контекстов для информации, не видимой только из одной части.

OSSIM выполняет эти функции с использованием других известных компонентов безопасности программного обеспечения с открытым исходным кодом , объединяя их под одним пользовательским интерфейсом на основе браузера. Интерфейс предоставляет инструменты графического анализа для информации, собранной из базового программного компонента с открытым исходным кодом (многие из которых являются инструментами командной строки, которые в противном случае регистрируются только в текстовом файле) и позволяют централизованное управление параметрами конфигурации.

Программное обеспечение распространяется свободно по лицензии GNU General Public License . В отличие от отдельных компонентов, которые могут быть установлены на существующую систему, OSSIM распространяется как устанавливаемый образ ISO, предназначенный для развертывания на физическом или виртуальном хосте в качестве основной операционной системы хоста. OSSIM построена с использованием дистрибутива Debian GNU / Linux в качестве базовой операционной системы.

4: Установка OSSEC

Теперь можно приступать к установке OSSEC.

Распакуйте архив:

Архив будет распакован в каталог ossec-hids-2.8.1. Откройте этот каталог:

Запустите установку:

Во время установки программа задаст несколько вопросов и запросит некоторые данные. В большинстве случаев можно просто нажать Enter, чтобы принять стандартные значения.

Сначала программа предложит выбрать язык установки; по умолчанию выбран английский (en). Чтобы оставить настройку по умолчанию, нажмите Enter; чтобы выбрать другой язык, введите сокращенное название из двух букв, которое можно найти в списке поддерживаемых языков, и нажмите Enter.

Программа предложит выбрать тип установки; в данном случае выберите локальную:

На все остальные вопросы можно ответить, просто нажав клавишу Enter. Вопрос 3.1 предложит указать адрес электронной почты и SMTP-сервер. Введите эти данные, используя SMTP-сервер, обнаруженный в предыдущем разделе.

Если установка прошла успешно, на экране появится вывод:

Нажмите Enter, чтобы завершить установку.

Resources

There are two parts to a sensor: the appliance, which is a VM running the AV agent software; and the registration which is what this resource models.

In order to create this resource, you are required to already have an appliance running. The creation of this resource will ensure the appliance is in the correct state before creating a sensor registration for it.

Fields

  • The name of the sensor, such as «my-production-sensor».
  • A description of the sensor. If not provided, this will default to «Created by terraform».
  • The public IP address of the associated sensor appliance.

A job for retrieving log files from an AWS bucket.

Fields

  • The name of the job, such as «route53-log-collection».
  • (Optional) A description of the job.
  • The ID of the sensor where this job should run. This is actually known as in the AV environment, though confusingly there is also an field in their API which is not used. You will probably want to use something like
  • The schedule of when to run this job. Can currently be set to «daily» or «hourly».
  • (Optional) This can be set to «True» to temporarily prevent the job from running.
  • (Optional) This should be set to «raw» for raw logs or «syslog» for SysLog files. Defaults to «raw».
  • The plugin to use to parse the log files. A list of available plugins can be found further down this page.
  • The name of the bucket where log files can be found.
  • (Optional) The path within the specified bucket where log files can be found.

A job for retrieving log files from AWS CloudWatch streams.

Fields

  • The name of the job, such as «route53-log-collection».
  • (Optional) A description of the job.
  • The ID of the sensor where this job should run. This is actually known as in the AV environment, though confusingly there is also an field in their API which is not used. You will probably want to use something like
  • The schedule of when to run this job. Can currently be set to «daily» or «hourly».
  • (Optional) This can be set to «True» to temporarily prevent the job from running.
  • (Optional) This should be set to «raw» for raw logs or «syslog» for SysLog files. Defaults to «raw».
  • The plugin to use to parse the log files. A list of available plugins can be found further down this page.
  • The AWS region where the CloudWatch data is available.
  • (Optional) The CloudWatch group name. Defaults to «*», meaning all.
  • (Optional) The CloudWatch stream name. Defaults to «*», meaning all.

Компоненты

OSSIM имеет следующие программные компоненты:

  • PRADS , используемый для идентификации хостов и служб путем пассивного мониторинга сетевого трафика. Добавлено в релизе v4.0.
  • OpenVAS , используемый для оценки уязвимости и для взаимной корреляции (информация о системе обнаружения вторжений (IDS) vs Vulnerability Scanner ).
  • Snort , используемый в качестве системы обнаружения вторжений (IDS), а также используется для взаимной корреляции с Nessus.
  • Suricata , используемая в качестве системы обнаружения вторжений (IDS), начиная с версии 4.2, это IDS, используемый в конфигурации по умолчанию
  • Tcptrack, используется для информации данных сеанса, которая может предоставить полезную информацию для корреляции атаки.
  • Nagios , используемый для мониторинга информации о доступности хоста и службы на основе базы данных основных ресурсов.
  • OSSEC , система обнаружения вторжений на основе хоста (HIDS).
  • Munin , для анализа трафика и обслуживания.
  • NFSen / NFDump, используемый для сбора и анализа информации NetFlow .
  • FProbe, используемый для генерации данных NetFlow из захваченного трафика.

OSSIM также включает самостоятельные инструменты, наиболее важным из которых является общий механизм корреляции с поддержкой логических директив и интеграция журналов с плагинами.
Примечание. Суриката и Snort нельзя использовать одновременно. В настоящее время Snort прекращается в пользу Сурикаты.

Структурно Ossim может быть разделен на 4 компонента:

Агенты – призваны объединить и обеспечить занесение в базу данных информации, снятой с различных датчиков: snort, pads, ntop, tcptrack, p0f, arpwatch, nessus и пр.

База данных – открытый интерфейс, обеспечивающий занесение информации в реляционную базу данных (основные составляющие – MySQL, ossim, snort/acid и phpgacl).

Сервер – производит управление корреляционным движком, нормализацию данных, оценку риска и приоритета событий.

Консоль – позволяет управлять работой всей системы, анализировать данные, производить оценку риска и содержит структуры, обеспечивающие веб-интерфейс, при помощи которого производится управление (основные составляющие: Apache, PHP c ADOdb, phpgacl, rrdtool, mrtg, acid, Nessus, Nmap, Ntop, FPDF и пр.).

Обзор существующих решений

PPTPL2TPWireguardOpenVPN

  • Поддержка множества платформ — Windows, Linux, OpenWRT и её производные, Android
  • Стойкое шифрование и поддержка сертификатов.
  • Гибкость настройки.
  • Работа целиком и полностью в user-space.
  • Ограниченная поддержка со стороны домашних машрутизаторов — кривенько-косенько на Mikrotik (не умаляя остальных достоинств железок) и нормально в OpenWRT.
  • Сложности с настройкой мобильных клиентов: нужно скачивать, либо создавать свой инсталлятор, копировать куда-то конфиги.
  • В случае наличия нескольких туннелей ждут танцы с правкой systemd-юнитов на сервере.

OpenConnect (open-source реализация протокола Cisco Anyconnect)

  • Относительно широкая поддержка различных платформ — Windows, Android, Mac на базе родного приложения Cisco Anyconnect из магазина — идеальный вариант предоставить доступ ко внутренней сети носимым устройствам.
  • Стойкое шифрование, поддержка сертификатов, возможность подключения 2FA
  • Сам протокол полностью TLS-based (в отличие от OpenVPN, который легко детектится на 443 порту). Кроме TLS поддерживается и DTLS — во время установленного сеанса клиент может переключится на передачу данных через UDP и обратно.
  • Прекрасное сосуществование на одном порту как VPN, так и полноценного web-сервера при помощи sniproxy.
  • Простота настройки как сервера, так и клиентов.
  • Работа целиком и полностью в user-space.
  • Поддержки со стороны customer-grade оборудования нет.
  • Сложность установки туннелей между двумя Linux: теоретически можно, практически — лучше потратить время на что-то более полезное.
  • В случае наличия нескольких туннелей ждут танцы с несколькими конфигами и правкой systemd-юнитов.

IKEv2 IPSEC

  • С появлением IKEv2 сам протокол стал проще в настройке, в сравнении с предыдущей версией, правда ценой потери обратной совместимости.
  • Благодаря стандартизации обеспечивается работа где угодно и на чём угодно — список можно вести до бесконечности. Linux, Mikrotik (в последних версиях RouterOS), OpenWRT, Android, iPhone. В Windows также есть нативная поддержка начиная с Windows 7.
  • Высокая скорость: обработка трафика полностью в kernel-space. User-space часть нужна только для установки параметров соединения и контроля работоспособности канала.
  • Возможность использовать несколько методов аутентификации: используя как PSK, так и сертификаты, причем в любых сочетаниях.
  • Несколько режимов работы: туннельный и транспортный. Чем они отличаются можно почитать в том числе и на Хабре.
  • Нетребовательность к настройкам промежуточных узлов: если в первой версии IKE были проблемы, вызванные NAT, то в IKEv2 есть встроенные механизмы для преодоления NAT и нативная фрагментация IKE-сообщений, позволяющая установить соединение на каналах с кривым MTU. Забегая вперед скажу, что на практике я еще ни разу не сталкивался с WiFi сетью, где бы клиенту не удалось установить соединение.
  • Необходимо потратить немного времени на изучение и понять как это работает
  • Особенность, которая может сбить с толку новичка: IPSec, в отличие от привычных VPN решений, не создает сетевые интерфейсы. Задаются только политики обработки трафика, всё остальное разруливается средствами firewall.

OSSIM Installation

Download an iso from AlienVault (http://downloads.alienvault.com/c/download?version=current_ossim_iso) and install it in the VM . In this tutorial, we will install OSSIM on VM instead of physical server which has following specifications

It has two interfaces, one is for the management of server and 2nd is for collecting logs and monitoring of the network devices. The details of the VM are  given below.

Processor :   2 VCPU ,  RAM   : 2 GB , Hard disk Size: 8GB , Management IP :  192.168.1.150/24 and Asset network  : 192.168.0.0/24

When OSSIM VM boots with iso image, it shows following two option at installation wizard.

Highlighted option in above figure is selected which will install OSSIM on this VM. Press enter to start the installation process. Select language, location and keyboard setting in next few steps.

Настройка WIDS

Установка WIDS осуществляется следующим образом:

Создадётся хост с ОС Debian 6

Устанавливается и настраивается kismet

Осуществляется настройка на OSSIM OpenVPN сервер

Осуществляется конфигурация между OSSIM и Debian 6

Настраивается отправка и запись логов в rsyslog

Включается плагин kismet

Настраивается импорт по крону логов в формате XML из kismet-а

Добавляется новый сенсор в OSSIM

Заем производится проверка работоспособности решения

Включить плагин

Настройка виртуальной машины

Для установки беспроводной IDS системы потребуется хост с предустановленным Debian 6.
Необходимо созать новую виртуальную машину на ESXi и добавитьм туда USB контроллер и USB Wi-Fi карту:

В данном примере используется USB Wi-Fi карта TOTOLink N500UD.

Настройка сенсора

Необходимо перейти в веб интерфейс:

Добавить новый сенсор:

Статус сенсора будет с красным крестиком, так и должно быть:

Теперь необходимо перейти в Environment -> Detection -> Wireless IDS и добавить расположение и сенсор:

После выполняется команда:

/usr/bin/perl /usr/share/ossim/www/wireless/fetch_kismet.pl

И в случае успеха происходит:

И после этого действия в пункте Environment -> Detection -> Wireless IDS появятся данные:

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *