Splunk для мониторинга безопасности, часть 3: создание оповещения в реальном времени

  • Автор темы Автор темы LeSh1y777
  • Дата начала Дата начала

LeSh1y777

Пользователь
Регистрация
25/9/25
Сообщения
5,682
Репутация
49
Лайки
153
Депозит
-8.95$
Добро пожаловать обратно, мои начинающие кибервоины!

В предыдущих публикациях здесь, на Hackers-Arise, я познакомил вас со Splunk превосходным инструментом для управления всеми вашими данными, сгенерированными машиной.

6a4a49_c196bd65263e40219e15e279299a82eb~mv2.jpg


В этом уроке я покажу вам, как использовать Splunk для генерации оповещений в режиме реального времени практически о любых состояниях машинных данных, возникающих в вашей системе или сети.

Оповещения Splunk можно создавать на основе любого поиска, созданного в окне поиска ( см. Splunk SPL ). Оповещения будут срабатывать при выполнении условий, указанных в результатах поиска, подобно тому, как система обнаружения вторжений (IDS) создает оповещения по сигнатурам (см. Snort Rule Writing ) . Эти оповещения могут:

  1. Создайте запись в разделе «Сработавшие оповещения»
  2. Зарегистрировать событие
  3. Вывести результаты в файл поиска
  4. Отправлять электронные письма
  5. Используйте вебхук
  6. Выполнить пользовательское действие
Здесь мы создадим оповещение в режиме реального времени, которое будет отправлять нам по электронной почте каждый раз, когда используется привилегированная учетная запись.

Шаг №1 : Создайте поиск

Первым шагом является создание условия поиска. В данном случае мы создали поиск по журналам событий безопасности и системы для EventCode=4672 (этот код события срабатывает при каждом входе любого пользователя или любой службы в систему с правами администратора в системах Windows 7/2008 – Windows 2019).

Сначала нам нужно создать поиск. Чтобы найти все события с кодом EventCode=4672, можно создать такой запрос:

(источник = "WinEventLog:Security" ИЛИ источник = "WinEventLog:System") | где EventCode = 4672

6a4a49_4efcaf44807847948abe9997225c2594~mv2.png


Затем нажимаем на вкладку «Сохранить как» в правом верхнем углу. При нажатии на кнопку «Оповещение» открывается окно, как показано ниже. Введите название оповещения (я назвал его «Оповещение с кодом события 4672») в поле «Название» и добавьте описание.

6a4a49_f75f4b15baee4ca5a5ae6ba9163faa4e~mv2.png


Чуть ниже описания вы увидите раздел «Разрешения». Если вы установите значение «Частный», доступ к оповещениям, их редактирование и просмотр будут доступны только вам. Если вы выберете «Общий доступ в приложении», другие пользователи смогут просматривать оповещения через общее приложение. В данном случае я выбрал режим «Частный доступ».

Шаг №2: Запланировано или в режиме реального времени

В следующей строке мы можем выбрать оповещение по расписанию или в режиме реального времени. Здесь я выбрал оповещение в режиме реального времени.

6a4a49_69a3c62cd9e740efa001a432ceb5ccde~mv2.png


Следующая строка — «Условия срабатывания». Они позволяют собрать более обширный набор данных и применить к результатам дополнительные условия перед срабатыванием оповещения. Например, вы можете захотеть увидеть более одного повторения условия в течение определённого периода времени, прежде чем сработать оповещение.

Эти условия по результатам включают в себя:

  1. По результату
  2. Количество результатов
  3. Количество хостов
  4. Количество источников
  5. Обычай
6a4a49_f14474a834cb40a385462d4961b8e9d3~mv2.png


Здесь мы устанавливаем условие Per-Result на 3 результата в минуту.

Шаг №3 : Задайте действие

На последнем этапе мы определяем, какие действия должно выполнить оповещение. Эти действия включают:

  1. Зарегистрируйте событие
  2. Вывести результаты t-поиска
  3. Вывод результатов на конечную точку телеметрии
  4. Запустить скрипт
  5. Отправить электронное письмо
  6. Вебхук
6a4a49_c454fa01d88a44d1bf7b7a7c0c490ffc~mv2.png


Здесь я хочу настроить отправку оповещения по электронной почте. При сохранении оповещения вам будет предложено:

  1. Кому отправить оповещение?
  2. Приоритет
  3. Предмет
  4. Сообщение
  5. Тип сообщения (HTML или обычный текст)
Наконец, когда вы сохраните
оповещение, вы увидите результат, подобный показанному ниже.

6a4a49_ee820e8740f540548a931b593820fc91~mv2.png


Теперь, если условие вашего поиска сработает более 3 раз в минуту, Splunk отправит вам уведомление по электронной почте.

Краткое содержание

Splunk — превосходный и мощный инструмент для мониторинга безопасности. Он не только собирает и индексирует все данные вашего компьютера, но и может использоваться подобно системе обнаружения вторжений (IDS), если вы знаете, что искать. Пока ваша IDS ищет сигнатуры вредоносных программ, ваш экземпляр Splunk может отслеживать поведение, указывающее на подозрительную активность, и уведомлять вас об этом в режиме реального времени!
 
Назад
Сверху Снизу