איך להתקין מערכת לניהול ארועי אבטחה SIM/SOC חינם (קוד פתוח OSSIM)
אחרי שהתקנו שרתים, קירות אש, ושלל מערכות מחשוב מסוגים שונים, יש צורך לעקוב אחרי המערכות ולראות אם מישהו מנסה לפרוץ, אם יש חשד לתוכנה זדונית על אחד המערכות וכו'. כוון שבכל מערכת, כמות ההודעות ב- eventlog אם זה ווינדוס או syslog אם זה לינוקס היא עצומה, וכוון שיש צורך בניטור של יותר ממערכת אחת, ניתן להתקין מערכת מרכזית שתבצע איסוף של ההודעות האלו, וגם סריקות של הרשת, ותאפשר ניהול ממקום מרכזי לנושא אבטחה חשוב זה. המערכת נקראת ( OSSIM ( Open Source Security Information Management, והיא מערכת שבנויה באמצעות קוד פתוח. המערכת מספקת מספר רב של כלים, ואני אסקור את חלקם בסדרת מדריכים זו.
What You'll Need
- אבטחת מידע
- SIM
- SIEM SOC
- ניהול סיכוני אבטחת מידע
Tips
בהמשך אוסיף מדריכים על איך להפעיל תכונות מתקדמות יותר של ה- OSSIM כגון דוחות מתקדמים, סריקת הרשת לפריצות ועוד ! אשמח לענות לשאלות / תגובות ולעזור בהתקנה - תשאירו תגובה.
Steps
- 1
Step 1
דרישות הקדם להתקנה: 1. שרת או שרת וירטואלי - כל תוכן השרת ימחק. 2. מדיה לצריבה + צורב. 3. התקנה של PUTTY או תוכנת לקוח SSH אחרים - 2
Step 2
יש לצרוב את ה- ISO מהקישור שבתחתית המדריך, ולהעלות את השרת ממנו (boot) במסך הראשון ללחוץ אנטר - 3
Step 3
יש להגדיר את הגדרות כתובת ה- IP. - 4
Step 4
בשלב ה- partitioning ללחוץ אנטר (הגדרות ברירת המחדל) לבחור את הדיסק, ולהמתין לסוף ההתקנה. מומלץ לתת למערכת לבדוק אם יש עדכונים (זה שלב בהתקנה) - 5
Step 5
התחברו לשרת באמצעות תוכנת ה- SSH, והריצו את הפקודות הבאות: cd /var/ossec manage_agents/. לאחר מכן, לחצו על A ועקבו אחר ההוראות כדי להוסיף שרת לניטור. אחרי ההוספה, ליחצו על E על מנת לצפות במפתח הייחודי של השרת. את המפתח יש להעתיק ולשמור בקובץ לשימוש מאוחר יותר. לאחר הפעולות האלה, יש להריץ את הפקודה ossec_control restart/. - 6
Step 6
עכשיו נעבור לשרת המנוטר (ווינדוס) על השרת נתקין את יישום ה- OSSEC client (יש קישור בתחתית הדף) נגדיר לו את השרת והמפתח, ולאחר מכן נאתחל את השרות (תחת התפריט manage -> restart) - 7
Step 7
כדי לוודא שהצלחנו, נחזור לשרת (ב- SSH) ונריץ את הפקודה agent_control -l אם הקשר תקין, נראה את המלה active ליד הכתובת של השרת המנוטר - 8
Step 8
עכשיו ניתן להכנס באמצעות הדפדפן (סיסמת ברירת המחדל היא admin והמשתמש admin) ותחת התפריט analysis ואז SIEM נתחיל לראות את ההודעות מגיעות