מבוא

שילוב זה מספק חשיפה בזמן אמת, התראות מרכזיות, ואת היכולת לקשור תבניות תנועה עם איומים על צוותי ההגנה המשותפים שלך.אינטגרציה זו מספקת חשיפה בזמן אמת, התראות מרכזי, ואת היכולת לקשור דפוסי תנועה עם איומים על כל הקבוצות שלך.עבור ארגונים כפופים למסגרות תאימות כגון PCI DSS או HIPAA, גישה משולבת חומת אש-SIEM היא לעתים קרובות חובה עבור פרטי אבטחה ופעולות זיהוי מהיר יותר, אשר עלולות להיענות של פעולות אבטחה, אשר עשויות להיות מכוונות אבטחה מתקדמות יותר, אשר עשויות להיות מכוונות אבטחה, לאחר מכן.

מערכות של אש ו- SIEM

חומת אש היא מכשיר אבטחה רשתי המשגיח על התנועה הנכנסת ויוצאת המבוססת על כללי אבטחה שנקבעו מראש. חומות אש מודרניות מעבר לסנן פשוט של חבילות; הם כוללים בדיקה של יישומים, מניעת חדירה (IPS), ואפילו ארגז חול עבור קבצים לא ידועים.הם נכנסים לכל קשר מותר או הכחיש, ומספקים זרם עשיר של נתונים על מי מדבר עם מי ועליהם.

מערכת SIEM פועלת כמנוע אחסון וניתוח מרכזי.זה אוסף יומני ממקורות מגוונים - חומות אש, שרתים, נקודות קצה, שירותי ענן - ואז מנרמל, מתאם, ואזהרות על פעילות חשודה. SIEMs משתמשים כללים, קווי בסיס סטטיסטיים, ומזינים מודיעיניים איומים כדי לזהותomalies שאף מכשיר אחד לא יכול לזהות.

כיצד חומת האש ו- SIEMs משלימים אחד את השני

האשימים מספקים את "המקום" ו"מה" של תעבורת הרשת: המקור והאתר IPs, נמלים, פרוטוקולים ופעולות (אלן/deny) SIEMs לספק את "כאשר" ו"איך": הם חוצים את התנועה הזו נגד יומני אימות, סריקות פגיעות ואיומים (למשל, חומת אש עשויה לחזור על קשר לנסיונות של 22 (SSH לבד), זה יכול להיות מתוקף שירות זההתוק עם מגבלות שגויות, כאשר ה- IPRV נכשל הופך להפחתה של ה-IPFV לאסון, כאשר הוא מתוקף פעולה יעילה, אם הוא מתוקף פעולה יעילה, כאשר הוא מאפשר להפחתה של ה- IPR.

צעדים להפצת אשפה עם מערכות SIEM

1.תכנן את האינטגרציה

לפני נגיעה לכל תצורה, להגדיר מה אתה רוצה להשיג.FLT:0Identify אילו יומני אש הם קריטיים:FLT:1 להכחיש אירועים, טיפות חיבור, שינויים מדיניות, התראות IPS ו יומני אימות VPN.להחליט דרישות שמירה על קבצים המבוססים על התקנות בתעשייה שלך (למשל, 12 חודשים עבור PCI DSS). גם לשקול את היקף הנפח של אחסון על גודל אחסון SIEM וקיבולת עיבוד יחיד של מיליוני פעולות.

בחר את פרוטוקול העברת הנתונים הנכונה

רוב החומות תומך בשיטות יצוא לוויות מרובות.פרוטוקולים נפוצים כוללים:

  • (FLT:0Syslog (UDP/TCP): ההרחבה 1 Universal, נתמך על ידי כמעט כל חומת האש ו- SIEMs. UDP היא מהירה יותר, אך היא יכולה להוריד את הרשומות תחת עומס כבד; TCP מבטיחה משלוח אך מוסיף מעל פני השטח.
  • (ב) ,0) ,Syslog over TLS:FreaLT:1 מוצפנים שידורים כדי למנוע ניכוי או tampering.
  • (FLT:0)API קורא (REST/SOAP): ההרחבה המודרנית של חומות אש (למשל, Palo Alto Networks, Fortinet) מציעה APIs למשיכת נתונים לרישום ואפילו לקבלת עדכונים בתצורה. API מאפשר העברת נתונים מובנת ויכול להפחית את המאמץ.
  • (ב) ⁇ 0 (ב"ג): 0 ;0) מלכודות: 1FLT:1rea פחות נפוץ היום, אך עדיין נתמך עבור מכשירים מורשת; לא אידיאלי עבור הזרמת אירוע גבוה.

בחר פרוטוקול שמאזן אבטחה, אמינות וביצועים.עבור רוב הסביבות הארגוניות, (FLT:0syslog over TCP with TLSIRFLT:1) הוא הבסיס המומלמלצות של הפרוטוקול הנבחר ומספרי הנמל כדי להבטיח כללי חומת אש ומאזינים SIEM תואמים.

צילום: Conform Firewall Log Forwarding

הגישה לממשק ניהול חומת האש וניווט להגדרות כניסה או ניטור.You בדרך כלל לציין את כתובת ה- IP של שרת SIEM ואת הנמל.Enable the קטגוריות הכניסה זיהית בשלב התכנון.לדוגמה, על חומת אש של Palo Alto Networks, תגדיר כתובת IP של חברת SIEM:0external syslogFLT:1 תחת FLT:2Device > Server > ולאחר מכן, Microsoft; ולאחר מכן, Microsoft; LTs; LTs; C.

(ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇

  • הגדר מתקן משמעותי ורמת חומרת.זה עוזר לווגים של SIEM.
  • ניתן לדגימות ב- UTC או עם אזור הזמן החל לפשט את הקשר עם מקורות אחרים.
  • אם משתמשים ב-TCP, התאימו את גודל ההודעה המקסימלי ואת כבלי תור כדי למנוע ניתוק הודעה.
  • בדוק את הקידום על ידי יצירת אירוע מבחן (למשל, ping מתוך IP חסום) ולוודא את ההגעה ל- SIEM.

הכינו את SIEM לקבל ו Parse Logs

בצד SIEM, ליצור מקור חדש או קלט נתונים. ציין את הפרוטוקול (syslog UDP/TCP, וכו '), נמל, מקור IP / subnet אם אתה רוצה להגביל את הצלקות למכשירים ידועים. רוב SIEMs באים עם ⁇ s שנבנו מראש עבור ספקי חומת אש נפוצים. לדוגמה, Splunk יש להוסיף ons עבור Palo Alto, Point, לבדוק, ו-Fortine אלה הם יכולים לכתוב באופן אוטומטי, כגון קוד פעולה, או ⁇ s.

(FLT:0)NormalizationFLT:1 הוא קריטי. חומת אש שונה יכול לקרוא את אותו שדה שונה (למשל, "Src" לעומת "מקור ip") מפה כל השדות הנכנסים לschema נפוצה (כמו פורמט אירוע משותף - CEF או Log Extended Format - LEEF). schema עקבית מאפשרת כללים לפעול בכל מקורות ללא שינוי.

5.לבנה כללי שחיתות ואזהרות

עם יומני זורם ומפורק, אתה יכול עכשיו ליצור כללי קורלציה אשר מעוררים דפוסים ספציפיים.

  • (ב) ⁇ 0) ,0 (בתרגום חופשי:0) , חסימה של חיבורים מ- IP אחד ליותר מ-20 נמלים שונים בתוך 60 שניות.
  • (הפרת:0) פלוגות: 1FLT אפשרה חיבור גלוי לתחומים זדוניים ידועים (התואמים באמצעות הזנת מודיעין איומים) בשילוב עם מניעת חומת אש לחיבור דומה.
  • (FLT:0)RDP כוח רוטט: FLT:1, מרובים הכחישו קשרים בין נמל 3389 בתוך 5 דקות, בתוספת ניסיונות כניסה כושלים של Windows מאותו IP.
  • (FLT:0DNS מנהר אינדיקטור:FLT:1ir Firewall log מראה קשר לשרת DNS חיצוני יוצא דופן בשילוב עם גודלי שאילתת DNS גדולים באופן חריג בגליונות רשת.

התחל עם קבוצה קטנה של כללים בעלי אחריות גבוהה כדי להפחית חיובי כוזב. Tune לאורך זמן כאשר אתה לומד את דפוסי התנועה הבסיסית של הרשת שלך.

6.מבחן ואימות לשילוב

לפני השינה, סימולציה של מספר תרחישים כדי להבטיח כי יבואנים לזרום נכון ואזהרות אש כראוי. השתמש בכלים כמו FLT:0 (hping3FLT:1 או FLT:2nmapirFLT 3 כדי ליצור תנועה חסומה.בדוק כי SIEM מקבל את יומני ו כי חיצים שדה הם מדויקים.

אתגרים מרכזיים ופתרונות

אינטגרציה אינה ללא מכשולים.למטה הם נושאים משותפים צוותי אבטחה להתמודד עם ונטיות מעשיות.

קידוד גבוה ועלויות אחסון

חומת אש ארגונית יכולה ליצור טרה-ביאטים של יומני יום-יום.הסתה כל יומני הגולמיים ללא הגבלת זמן יקר ואטים ביצועי חיפוש (FLT:0Solution:veFLT:1 Implementing. Route high-volume, low-value logs (למשל, חיבורים מותר) לקצב אחסון זול יותר או לצרמים (למשל, מותר לספור חיבורים קצרים).

המונחים: design Inconsistencies

כל אחד מקבצי אש שלל מסרים שונים.אפילו בתוך אותו ספק, עדכוני קושחה עשויים לשנות את סדר השדה:0 (Solution: FLT:1 Rely on the Provider-specific SIEM או תחזוקה ⁇ מותאמת אישית.

זמן סינכרון

אם שעונים של חומת האש נסחף משעון SIEM, מתאם בין מכשירים הופך לא אמין. Solution: FLT:1 Conform כל חומות האש לשרתי SIEM כדי לסנכרן עם אותו שרת NTP (עדיף שרתי סטרטום מקומי 2) Logtimetamps ב- UTC ולהמיר לזמן המקומי ב- SIEM.

חיובי כוזב ואזהרה Fatigue

כללי קורלציה מקיפים יכולים להציף אנליסטים עם התראות ניתוק נמוך. Solution:0] solution: השתמש בקווי בסיס סטטיסטיים ופספים.התערות על פענוח ולוגיקה דיכוי - אם אותו הדברה הפתיעה יורה 100 פעמים ב-10 דקות, זה צריך להיות אירוע אחד עם ספירה גם, להגדיר רמות מתאים לאירוע: רק מכחישים עבור נכסים קריטיים ולא כל תנועה אמינה.

שיטות טובות לשילוב של רובוסט

כדי למקסם את הערך של שילוב ה-SIEM של חומת האש שלך, לאמץ את התרגילים הטובים ביותר הללו על פני מחזור החיים.

עדכון תוכנה ואיומים באופן קבוע

עדכוני קושחה של חומת האש כוללים לעתים קרובות שיפורים של כניסה או תכונות אבטחה חדשות.עדכון של ספקי ⁇ חדשים ותבניות מתאם.FLT:0Schedule qualy תחזוקה חלונותFLT:1 כדי ליישם עדכונים.בנוסף לשמור על משככי איומים (מוניטין IP, קטגוריות כתובת URL, רשימות דומיין) נוכחי - Many SIEMs משתלב ישירות עם הזנת מסחרי כמו רשומות עתידיים,V Alien OTX, או אלקטרוניקה פתוחה.

תוצאות חיפוש > Automate Incident Responseflows

הכוח האמיתי של האינטגרציה מגיע כאשר SIEM יכול לגרום פעולות אוטומטיות על חומת האש.לדוגמה, אם כלל מתאם מזהה התקפה כוח-כוח רוטט מ IP, SIEM יכול לדחוף את כלל בלוק לגדר באמצעות API. זה מקטין זמן תגובה מ דקות עד שניות.פלטפורמות כמו FLT:0SOARFLT:1 (התזמורת הסודיות, אוטומציה, ותגובה) יכול למנוע העברות נתונים לגיטימיות של חסימות: תמיד ניתן לשחזר את ה- IP של פעולות פשוטות;

ניהול זמני של איכות Log Quality and Configuration

עם הזמן, שינויי שלטון חומת האש, עדכוני קושחה או שינויים טופולוגיים ברשת יכולים לפרוץ את הקידום.

  • כל חומת האש שולחת יומני ל- SIEM המיועד.
  • אין מקור כניסה שקט למשך יותר מ-24 שעות (שימו לב).
  • דיוק פארסינג: בדיקת נקודה של דגימה של יומני מכל חומת אש כדי לאשר את ערכי השדה הם מופקים כראוי.
  • חוקי השחיתות עדיין משקפים את הנוף האיום הנוכחי (המתיישן המיושנות, מוסיפים חדשים).

עקבו אחרי Incident Response and ticket Systems

התראות SIEM יעילות ביותר כאשר הם מעוררים זרימות תגובה אירוע.הגדרת ה- SIEM שלך לשלוח התראות למערכת כרטיסי טיסה (שירות עכשיו, Jira, וכו ') או לפלטפורמת ניהול אירועים ייעודית. Enrich התראות עם ההקשר: יומני אש המציגים את המקור, מיקום גיאוגרפי ואירועים קשורים ממערכות אחרות (למשל, מוטציות, התראות קצה).זה נותן מענה מלא בין קונסולות קונסולות ללא קונסולות מלאות.

השקעה בהדרכה ותיעוד

השילוב הטכני הטוב ביותר הוא חסר תועלת אם אנליסטים לא יודעים כיצד לפרש את הנתונים. לספק הכשרה כיצד לקרוא יומני אש בתוך SIEM, כיצד למקם ערנות ללוג הגולמי, וכיצד לשאילתה עבור תרחישים חקירה משותפים. לשמור על תיעוד שילוב הכולל הגדרות חומת אש, הגדרות קלט SIEM, גירסאות ⁇ , ופתרון בעיות של צעדים.

השתמש במקרים ודוגמאות של אמת-עולם

גילוי איומים והערכה פנימית

ארגון הבריאות שילב את חומת האש הפנימית שלה עם SIEM. הם יצרו כלל שהזהיר כאשר כל עבודה בתת-התב של העובד מתקשרת עם המכשיר הרפואי תת-נט על נמל שאינו מאושר.זה זיהה כופר תולעים התפשט מאוחר יותר ואפשר לצוות לסווג את המכשירים הנגועים בתוך דקות, למנוע את ההתפרצות מלהגיע מערכות ניטור קריטיות של מטופלים.

ביקורת (PCI DSS Needment 10)

תחת PCI DSS דרשה 10, כל הגישה לסביבות נתונים של בעלי כרטיס חייב להיות מחובר וביקורת.על ידי העברת יומני אש מהמטר וחומות אש פנימיות ל- SIEM, הארגון היה מסוגל ליצור באופן אוטומטי דוחות תאימות המציגים מי ניגש ל- CDE, שממנו IP, ומה פעולות נשללו או הורשו.חוקי התואם של SIEM הסתכמו בכל שינוי חומת אש שלא אושרו באמצעות שינוי, הבטחת עמידה בעקביות.

איומים פנימיים

חברת שירותים פיננסיים השתמשה יומני חומת אש בשילוב עם ניתוח SIEM כדי לזהות נתונים רגישים בתוך יותר.כלל הקורלציה פירט דפוס: עבודת העובד עשה נפח גדול של קשרים מחוץ לאתר אחסון בענן אישי (למשל, Dropbox) במהלך שעות לא-עסקיות, בעוד מדיניות חומת האש אפשרה תנועה כזו.

מסקנה

הגדלת חומות האש עם מערכות SIEM אינה פרויקט חד פעמי אלא תהליך מתמשך של כוונון, ניטור ושיפור.השילוב מספק עדשות חזקות לניטור אבטחה, המאפשר זיהוי מהיר יותר ותגובה לאיומים שאחרת יחלקו באמצעות כלים מבודדים.על ידי ביצוע השלבים המתוארים במאמר זה - תכנון קפדני, תצורה נכונה, נורמליזציה, בניין קורלציה, ואימות מתמשך - אתה יכול לבנות שילוב חזק יותר מספק תובנות אבטחה טובות יותר.

(ב) לקראת ה-[[1924]], [[1924]]]], [[1924]]]], [[1924]]]]]], [[1924]]]]]], [[1924]]]]]]]]]]]]]]]]]], [[1924]]]]]]]]]]]]]]]]]]]], [[1924]]]]]]]]]]]]]]]]]]]]]]]]]]]]]], [[1924]]]]]]]]]]]]]]]]]]]]]]]]]]]]]], [[1924]]]]]]]]]]]]]]]]]] [[1924]]]]]]]]]]]]]]]]]]]]]] [[1924]]]]]]]]]] [[1924]]]]]] [[1924]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]] [[1924]]]] [[[[1924]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]] [[[[1924]]]]]] [[[[[[1924]]]]]] [[[[1924]]]]]] [[[[1924]]]]]] [[[[1924]]]]]]]] [[[[1924]]]]]] [[[[[[1924]]]]]]]] [[[[[[[[1924]]