2022几款开源的态势感知、攻击监控、日志分析等平台调研

news/2024/5/5 13:35:17/文章来源:https://blog.csdn.net/qq_41696518/article/details/126618381

目录

  • 态势感知、攻击监控、日志分析等平台调研
    • 一. OSSIM开源安全信息管理系统
    • 功能展示
      • 主界面
      • 1. DASHBOARDS模块
        • a. OverView
        • b.Deployment status:资产部署的分类及状态信息
        • c. Risk Maps
        • d. Open Threat Exchang:在地图中显示OTX变化趋势及IP信誉
      • 2. ANALYSIS模块
      • 3. ENVIRONMENT模块
        • a. Assets & Groups
        • b. Vulnerabilities
        • c. Netf low
        • d. Traffic Capture:抓包分析
        • e. Availability
        • f. Detection
      • REPORTS模块
      • CONFIGURATION模块
    • 缺点
    • 二. Security Onion
      • 核心组件
      • 功能展示
        • 警告
        • 捕获
        • 流量分析
        • 仪表盘
        • 分析功能
      • 可使用的数据类型![在这里插入图片描述](https://img-blog.csdnimg.cn/7fa30e6fe76843b4bfe0431e1f1af426.png)
    • 三、WatchAD内网安全态势感知系统
      • 信息探测
      • 凭证盗取
      • 横向移动
      • 权限提升
      • 权限维持
      • 防御绕过
      • 项目架构图
    • 四、安全狗:免费使用https://www.safedog.cn/index/bigDataSolution.html
    • 五、SIEM安全大数据分析平台
    • Splunk Free
    • OSSEC+
    • Wazuh

态势感知、攻击监控、日志分析等平台调研

国内的平台未曾看到免费开源的,但有些可以试用的,例如啸天、百度等,本次调用结果主要为国外平台。

安全日志分析平台有很多,但集成监控功能的开源平台较少

一. OSSIM开源安全信息管理系统

官网:https://cybersecurity.att.com/products/ossim

OSSIM即安全信息管理系统,是目前非常流行、完整、成熟的安全架构体系。OSSIM通过将安全产品进行集成,提供一种安全监控功能的基础平台。OSSIM项目的核心工作在于负责集成和关联各种产品提供的信息,同时进行相关功能的整合,它具有入侵检测,漏洞扫描,资产管理,安全监控,日志分析,流量分析等功能。

OSSIM是开源的SIM,其核心仍然是依靠SIEM,主要优点是通过有关事件、数据、风险等信息,实时了解全网威胁态势。是一个从 运维监控→事前预警→事后报警→SIEM日志分析故障 的一个快速解决问题的网络系统。

集成主要安全程序:

  • Snort:入侵检测系统
  • Rrdtool:系统监控
  • Nmap:网络扫描和嗅探工具包
  • Nessus:系统漏洞扫描于分析软件
  • Ntop:网络流量监控
  • Nagios:监控系统和网络应用
  • Pads:被动的网络发现工具
  • Tcptrack:TCP连接嗅探器
  • ArpWatch:监听ARP通信

img

功能展示

主界面

img

主要模块介绍:

DASHBOARDS:仪表盘,将数据以可视化图表形式展示,更加直观,便于查看管理

ANALYSIS:事件分析,用于筛选查看收集到的数据

ENVIRONMENT:资产清单、漏洞扫描、Ntop流量分析、网络抓包分析、可用性监控等重要功能就在这里

REPORTS:统一报表,生成和查看各种报告的地方

CONFIGURATION:web系统匹置菜单,基础配置、部署管理、策略管理

1. DASHBOARDS模块

在 DASHBOARDS模块中,有 OVERVIEW(概览)、 DEPLOYMENT STATUS(部署状态)、 RISK MAPS(风险图)和 OPEN THREAT EXCHANGE(公开威胁交换)四个菜单。 DASHBOARDS模块从整体上显示网络状况,一旦网络出现安全问题,能及时做出响应。其中, OPEN THREAT EXCHANGE动能需要关联OTX账户之后才可以使用。

a. OverView

  • Executive:用饼图、柱状图显示TOP5 Alarm、Top10 Event、Logger Event、数据源等信息
  • Tickets:显示工单系统信息
  • Security:显示安全事件的Top5 Alarm和Event,以及显示最近安全趋势变化曲线
  • Taxonomy:在仪表盘上按类别统计受感染主机
  • Vulnerabilites:显示资产漏洞扫描信息
  • Compliance:显示资产合规报表信息

b.Deployment status:资产部署的分类及状态信息

c. Risk Maps

  • OverView:显示资产的风险地图

  • Manage Maps:地图模板管理

d. Open Threat Exchang:在地图中显示OTX变化趋势及IP信誉

  • 安全事件与日志曲线
  • 传感器收集事件
  • 事件类别

2. ANALYSIS模块

在 ANALYSIS模块中,有ALARMS(警报)、 SECURITY EVENTS(SIEM)(安全事件)、 RAW LOGS(原始日志)和 TICKETS(单据)四个菜单。ANALYSIS模块主要用于分析网络状况,识别网络风险和安全隐患。其中,使用 TICKETS菜单可以查看每台机器的状态。

3. ENVIRONMENT模块

在 ENVIRONMENT模块中,有 ASSETS& GROUPS(资产和组)、 VULNERABILITIES(漏洞)、 NETFLOW(流量)、 TRAFFIC CAPTURE(流量捕获)、 AVAILABILITY(可用)和 DETECTION(检测)六个菜单。

其中, ASSETS& GROUPS菜单可以监控机器列表; VULNERABILITIES菜单用于查看扫描漏洞; NETFLOW菜单用于查看网络状况,包含TCP、UTD、ICMP及其他网络资源; TRAFFIC CAPTURE菜单用于抓取数据包; AVAILABILITY菜单可以通过树型结构显示网络状况; DETECTION菜单包含入侵检测,并对入侵事件进行分类。

a. Assets & Groups

  • Assets:列出所有资产
  • Asset groups:将资产分组
  • Networks:管理监控
  • Network groups:网络分组
  • Schedule Scan:目标网络扫描计划

b. Vulnerabilities

  • Overview:漏洞扫描概况
  • Scan Jobs
    • New Scan Job:新建扫描任务
    • Import NBE File:导入NBE文件
  • Threat Database:漏洞库管理

c. Netf low

  • Details:显示NetFlow详细信息
  • OverView:显示概况
  • Graph:显示流图

d. Traffic Capture:抓包分析

e. Availability

  • Monitoring:高可用监控
  • Reporting:高可用监控报告

f. Detection

  • HIDS
  • OverView:显示HIDS日志变化趋势与Agent状态
  • Agents:Agent管理
  • Agentless:Agentless管理
  • Edit Rules:编辑规则
  • Config:配置规则
  • HIDS Control:HIDS状态管理
  • Wireless IDS:无线IDS管理

REPORTS模块

REPORTS模块只有一个菜单 OVERVIEW,包含报表的生成和导出,也可以通过邮件发送HTML报告

CONFIGURATION模块

CONFIGURATION模块主要提供配置系统、添加系统管理员、修改密码、设置语言和查看OSSM服务器状态等功能。它有四个菜单: ADMINISTRATION(管理) DEPLOYMENT(部署)、 THREAT INTELCE(威胁智能)和 OPEN THREAT EXCHANGE(公开威胁交换)。

缺点

该款开源基本满足要求,但它不具备大规模日志采集和存储能力,而是一个SEM,更偏重于实时的安全监控,实时风险评估,报警与处理。并且根据官网资料,开源版本不提供日志管理功能,具体为什么日志管理功能,并未查到。

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-E3wSz8Y4-1661912151768)(C:\Users\mokapeng\AppData\Roaming\Typora\typora-user-images\image-20220827102236453.png)]

二. Security Onion

官网:https://securityonionsolutions.com/software/

Security Onion是一款专为入侵检测和NSM(网络安全监控)设计的Linux发行版。它集成了日志分析、流量分析、安全告警等内容。

核心组件

Security Onion里面的组件包括:snort(入侵检测引擎)、suricata(入侵检测引擎)、bro(入侵检测分析系统)、sguil(入侵检测分析系统)、squert(前端显示)、snorby(前端显示)、wireshark(抓包)、xplico(流量审计)。大致分类如下:

  • 完整数据包捕获;
  • 基于网络和主机的入侵检测系统(HIDS和NIDS);
  • 强大的分析工具

preview

功能展示

警告

img

捕获

img

流量分析

img

仪表盘

img

分析功能

img

可使用的数据类型在这里插入图片描述

三、WatchAD内网安全态势感知系统

360自己开源,免费给企业使用的开源项目https://github.com/Qianlitp/WatchAD/blob/master/README_zh-cn.md

属于内网态势感知项目,目前支持的具体检测功能如下:

信息探测

  1. 使用SAMR查询敏感用户组
  2. 使用SAMR查询敏感用户
  3. 蜜罐账户的活动
  4. PsLoggedOn信息收集

凭证盗取

  1. Kerberoasting (流量)
  2. AS-REP Roasting
  3. 远程Dump域控密码

横向移动

  1. 账户爆破
  2. 显式凭据远程登录
  3. 目标域控的远程代码执行
  4. 未知文件共享名
  5. Kerberos票据加密方式降级(流量)
  6. 异常的Kerberos票据请求(流量)

权限提升

  1. ACL修改
  2. MS17-010攻击检测
  3. 新增组策略监控
  4. NTLM 中继检测
  5. 基于资源的约束委派权限授予检测
  6. 攻击打印机服务 SpoolSample
  7. 未知权限提升
  8. MS14-068攻击检测(流量)
  9. Kerberos约束委派滥用(流量)

权限维持

  1. AdminSDHolder对象修改
  2. DCShadow攻击检测
  3. DSRM密码重置
  4. 组策略委派权限授予检测
  5. Kerberos约束委派权限授予检测
  6. 敏感用户组修改
  7. 域控新增系统服务
  8. 域控新增计划任务
  9. SIDHistory属性修改
  10. 万能钥匙-主动检测
  11. 万能钥匙-被动检测(流量)
  12. 黄金票据(流量)

防御绕过

  1. 事件日志清空
  2. 事件日志服务被关闭

项目架构图

img

四、安全狗:免费使用https://www.safedog.cn/index/bigDataSolution.html


架构:

五、SIEM安全大数据分析平台

https://www.rizhiyi.com/securityevent-manage-platform/?utm_source=BaiDuSIEM&bd_vid=11358440507496691264

不开源,但可申请试用
在这里插入图片描述

Splunk Free

限制:每天只能处理5000MB数据,每月只有7G的存储空间

OSSEC+

官网:https://www.ossec.net/,OSSEC是一个开源的入侵检测系统,它可以执行LOG分析,完整性检测
,windows注册表监控,rootkit检测,实时报警及动态响应。但该系统为主机检测平台,并没有流量分析、探测模块

Wazuh

主机入侵检测系统,不包含流量等功能

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_3431.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

javaweb JAVA JSP汽车销售系统商城购物系统jsp购物系统购物商城系统源码(jsp电子商务系统)网上汽车

JSP汽车销售系统商城购物系统jsp购物系统购物商城系统源码(jsp电子商务系统)网上汽车

打破平台限制,小程序如何在硬件设备上运行?

在小程序技术日益成熟、生态日益善的前景下,运营者们发现小程序“即用即走、轻量开发”的特点非常契合各种硬件设备的使用场景;开发者们对“一次开发,多端运行”的诉求也变得越来越强烈。 当前在微信、百度、支付宝、今日头条等各大巨头都把…

解决Oracle报错ORA-01403: 未找到任何数据

发现问题 今天在执行某个存储过程的时候,遇到一个报错,提示我ORA-01403: 未找到任何数据 如图所示 问题分析 因为我的报错信息表里有记录着具体的报错位置,所以我很快的能够定位到问题所在,感觉这样找问题真的挺方便的&#x…

NGINX基础知识:从零开始配置高性能服务器

NGINX基础知识:从零开始配置高性能服务器 学习从头开始安装和配置 NGINX Web 服务器。 课程英文名:NGINX Fundamentals High Performance Servers from Scratch 此视频教程共2.0小时,中英双语字幕,画质清晰无水印,源…

modbus如何添加从机以IO模块举列

连接部分 把两台MXXT设备都使用网线,连接到同一个交换机里面。找一台电脑也连接同交换机或者同局域网内。 软件设置 电脑上打开我们的MXXT配置软件。 点击左上角搜索设备。如上图,我们先双击192.168.1.130.默认密码:1234点确定,进…

云原生中间件RocketMQ-核心原理之同步_异步刷盘,同步_异步复制解析

文章目录发送逻辑消费逻辑刷盘机制同步刷盘异步刷盘配置同步/异步复制解析异步复制同步复制配置推荐使用发送逻辑 发送时,Producer将不同topic的所有消息都会顺序写入Commit Log中,Broker端的后台服务线程—ReputMessageService不停地分发请求并异步构建…

远程连接elasticsearch

做分布式或者集群的时候,需要对elasticsearch做些配置才可以通过端口访问,我这里是以阿里云为例。 前置要有java环境变量。 在阿里云安全组里面开放9200和9300端口,9200用于测试端口是否连上和查看状态。 elasticsearch国内镜像:…

在线客服系统的优势

对于各电商企业来说,在线客服作为直接触达客户的门面,起着至关重要的作用,而优质的话术可以起到催化剂的作用,而快捷回复就是必备工具。 前言 对于各电商企业来说,在线客服作为直接触达客户的门面,起着至关…

深入Spring Boot :整合Redis详解

Spring Boot为Redis的Lettuce和Jedis客户端库提供了基本的自动配置,并且可以使用Spring Data Redis完成更多的操作。本篇将介绍如何整合Redis及使用Redis实现简单的查询缓存,主要包括以下7部分内容: 缓存 Redis Lettuce Spring Data Redis…

瑞吉外卖 —— 2、后台登录和登出

1、后台登录功能 1.1、接口分析 通过浏览器调试工具 F12 可以发现,在登录页面点击登录后,发送 POST 请求 http://localhost:8080/employee/login ,并将输入的账号和密码信息以 JSON 格式发送给后台 前端校验代码如下: 1.1.2、登…

Hadoop源码解析之Mapper数量计算公式

前言 据说,自0.20.0版本开始,Hadoop同时提供了新旧两套MapReduce API,并在后续版本中也同时支持这两种API的使用。新版本MR API在旧的基础进行了扩展,也制定了新的split计算方式。新版本MR API在包org.apache.hadoop.mapreduce及…

Python基于Django的汽车销售网站

本汽车销售商城采用的数据库是Mysql,使用Django框架开发。在设计过程中,充分保证了系统代码的良好可读性、实用性、易扩展性、通用性、便于后期维护、操作方便以及页面简洁等特点。 汽车销售商城主要是为了提高工作人员的工作效率和更方便快捷的满足用户…

Win7下安装Docker(虚拟机win7)

在虚拟机VM里面安装一个win7用于安装Docker docker-toolbox-windows-docker-toolbox安装包下载_开源镜像站-阿里云 直接下载圈起来的这个就好了 直接拷贝到虚拟机系统win7里面安装,全部勾起来直接下一步安装即可 安装好后,会有三个图标 直接点击Dock…

自动化情侣微信早报信息定时推送

文章目录一、效果展示二、配置config.txt(重点)2.1 填写appID和appsecret2.1 创建测试模板填写template_id2.4 填写user2.5 填写weather_key2.6 填写剩下其他框选内容即可三、运行软件3.1 选择config.txt文件并设定时间3.2 运行软件3.3 效果展示一、效果…

12种解决CSS旧问题的新技巧

如果您一直在使用CSS,那么很可能会遇到一些布局或跨浏览器兼容性等问题。例如,CSS3的样式不太适用于IE的某些旧版本。而有时候,当我们准备使用某项功能时,却发现它无法广泛地得到各种浏览器的行为支持。因此,在从事Web…

第13章Linux实操篇-进程管理(重点)

第13章Linux实操篇-进程管理(重点) 文章目录第13章Linux实操篇-进程管理(重点)13.1基本介绍13.2显示系统执行的进程13.2.1基本介绍13.2.2ps详解13.2.3应用实例13.3终止进程kill和killall13.3.1介绍13.3.2基本语法13.3.3最佳实践13.4查看进程树pstree13.4.1基本语法13.4.2常用选…

Vue.js核心技术解析与uni-app跨平台实战开发学习笔记 第12章 Vue3.X新特性解析 12.1 Vue3.0 新特性

Vue.js核心技术解析与uni-app跨平台实战开发学习笔记 文章目录Vue.js核心技术解析与uni-app跨平台实战开发学习笔记第12章 Vue3.X新特性解析12.1 Vue3.0 新特性第12章 Vue3.X新特性解析 12.1 Vue3.0 新特性 Vue3.0 中需要重点关注的两个新特性: 双向数据绑定的原…

JVM资料阅读笔记总结-1

前言 最近读周志明的《深入理解Java虚拟机》以及半栈工程师的Java虚拟机文章,对JVM又重新复习了一遍,每次看后收获都不一样(因为没有debug能力,还是很懵懂),担心会忘记将自己读后总结记录下来 总结内容 j…

期货开户止损是通向成功的保障

一、情绪波动止损法: 如果买入股票后,感觉不好,寝食难安,这说明自己认为买入理由不充分或信心不足,这将影响今后的正常操作,故应果断卖出离场。 二、空间位移止损法: 1、 初始止损法&#xf…

调用MapReuce对文件中各单词出现次数统计

调用MapReduce对文件中各单词出现次数统计 调用MapReuce对文件中各单词出现次数统计一、安装环境二、需求分析 1.创建hadoop账户2.设置Hadoop密码3.为Hadoop用户增加管理员权限4.更新apt5.安装vim6.安装SSH、配置SSH无密码登陆 三、安装java环境 1.安装JDK2.验证JDK安装情况3.…