Главная Учебники - Разные Комрад система управления событиями ИБ. Руководство администратора (2017 год)
поиск по сайту правообладателям
|
|
|
содержание .. 1 2 ..
Содержание
1 ОБЩИЕ СВЕДЕНИЯ
8
1.1 Термины и определения
8
1.2 Назначение системы
8
1.3 Основные функции
8
1.4 Архитектура
9
1.4.1 Подсистема событий ИБ
10
1.4.2 Подсистема инцидентов ИБ
11
1.4.3 Подсистема хранения и поиска
12
1.4.4 Подсистема мониторинга доступности
13
1.4.5 Подсистема аналитики
13
1.5 Лицензирование
14
1.5.1 Принципы лицензирования
14
1.5.2 Аппаратная защита
14
1.5.3 Просмотр информации о лицензии
15
1.6 Конфигурация аппаратной части платформы
15
2 УСТАНОВКА
16
2.1 Шаг 1. Начало
16
2.2 Шаг 2. Настройка клавиатуры
17
2.3 Шаг 3. Подготовка к установке
18
2.4 Шаг 4. Настройка сети
19
2.4.1 Выбор сетевого интерфейса
19
2.4.2 Настройка сетевых параметров
20
2.4.3 Назначение идентификатора
22
2.5 Шаг 5. Настройка учетной записи
23
2.6 Шаг 6. Настройка часового пояса
24
2.7 Шаг 7. Разметка дисков
25
2.7.1 Выбор метода разметки
25
2.7.2 Выбор диска
26
2.7.3 Выбор схемы разметки
27
2.7.4 Окончание разметки
28
2.8 Шаг 8. Установка базовой системы и программного обеспечения
29
2.9 Шаг 9. Установка системного загрузчика
30
3 ПОДКЛЮЧЕНИЕ ИСТОЧНИКОВ СОБЫТИЙ
31
3.1 Сбор событий по протоколу Syslog
31
3.2 Сбор событий в формате CEF
32
3.2.1 Нормализация событий в формате CEF
32
3.3 Сбор событий из базы данных
34
3.3.1 Параметры config_db.yaml
34
3.4 Сбор событий по протоколу SNMP
36
3.4.1 Параметры config_snmp.yaml
36
3.5 Сбор событий от OSSEC
37
3.5.1 Установка агента OSSEC на источнике событий
38
3.5.2 Добавление агента OSSEC на «КОМРАДª
38
3.5.3 Генерация ключа для агента OSSEC
38
3.5.4 Импорт ключа на агент OSSEC
38
3.5.5 Настройка агента OSSEC на источнике событий
38
3.5.6 Настройка сервера OSSEC на «КОМРАДª
39
3.6 Сбор событий WMI
40
3.6.1 Настройка устройства с ОС Windows
40
3.6.2 Настройка «КОМРАДª
45
4 НАЧАЛО РАБОТЫ
48
5 ВИДЖЕТЫ
50
5.1 Рабочая область виджета
50
5.2 Типы графиков
51
5.2.1 Линейный график
51
5.2.2 Круговая диаграмма
51
5.2.3 Гистограмма
52
5.2.4 Радиальная диаграмма
52
5.3 Настройка виджета
53
5.3.1 Параметры
53
5.3.2 Запрос для виджета
54
5.4 Настройка панели виджетов
54
5.5 Работа с виджетами
55
5.5.1 Уточнение информации на графике
55
5.5.2 Создание нового виджета
55
5.5.3 Редактирование виджета
56
5.5.4 Перемещение виджета
57
5.5.5 Изменение размера виджета
57
5.5.6 Удаление виджета
57
5.5.7 Экспорт данных виджета
57
6 СОБЫТИЯ В РЕАЛЬНОМ ВРЕМЕНИ
58
6.1 Диаграмма событий в реальном времени
58
6.2 Таблица событий в реальном времени
58
6.3 Работа с событиями в реальном времени
58
6.3.1 Настройка таблицы событий в реальном времени
58
6.3.2 Останов отображения событий
59
6.3.3 Информационные сообщения
59
7 АКТИВЫ
60
7.1 Управление активами
60
7.1.1 Просмотр активов
60
7.1.2 Создание нового актива
60
7.1.3 Редактирование актива
61
7.1.4 Удаление актива
61
8 СОБЫТИЯ БЕЗОПАСНОСТИ
62
8.1 Поиск по событиям
62
8.1.1 Просмотр событий
62
8.1.2 Конструктор запросов к базе событий
63
8.1.3 Диаграмма событий
68
8.2 Все запросы
70
8.2.1 Таблица списка запросов
70
8.2.2 Рабочие элементы
70
8.2.3 Сортировка списка запросов
70
9 КОНТРОЛЬ СООТВЕТСТВИЯ
71
9.1 Цели и меры
71
9.1.1 Состояния мер управления
71
9.1.2 Рабочие элементы
71
9.1.3 Управление целями и мерами
71
9.2 Статистика
72
9.2.1 Работа со статистикой
72
9.2.2 Работа со статистикой вне интерфейса КОМРАД
73
9.3 Панель навигации
73
10 КОРРЕЛЯЦИЯ
74
10.1 Конструктор директив
74
10.1.1
Рабочая область правила корреляции
74
10.1.2
Директивы корреляции
77
10.1.3
Примеры
79
10.1.4
Реакция на инцидент
82
10.2 Инциденты
83
10.2.1
Просмотр инцидентов
83
10.2.2
Поиск по инцидентам
84
10.2.3
Карточка инцидента
85
10.2.4
Работа с инцидентами
87
10.2.5
Отчет по инцидентам
88
11 АНАЛИТИКА
90
11.1 Визуализатор событий
90
11.1.1
Граф визуализации
90
11.1.2
Фильтр визуализируемых событий
91
11.1.3
Временной отрезок
91
11.2 База фактов
92
11.2.1
Просмотр списка запросов к базе фактов
92
11.2.2
Карточка запроса
92
11.2.3
Создание нового запроса
92
11.2.4
Редактирование запроса
93
11.2.5
Удаление запроса
93
12 МОНИТОРИНГ ДОСТУПНОСТИ
94
12.1 Доступность
94
12.1.1
Список полей таблицы доступности
94
12.1.2
Состояния доступности сервисов
95
12.2 Карта
95
12.2.1
Управление картами
95
12.2.2
Управление фонами
100
13 АДМИНИСТРИРОВАНИЕ
101
13.1 Пользователи
101
13.1.1
Вкладка Пользователи
101
13.1.2
Вкладка Роли
103
13.1.3
Вкладка Группы
104
13.2 Хранилище событий
105
13.2.1
Состояния каталогов
106
13.2.2
Правила ротации
107
13.2.3
Информация о каталогах
108
13.2.4
Настройка времени хранения
108
13.2.5
Изменение состояния каталога
109
13.2.6
Контроль целостности
109
13.3 Плагины
109
13.3.1
Информация о плагинах
110
13.3.2
Статусы плагинов
110
13.3.3
Изменение статуса плагина
110
13.3.4
Поиск плагинов
110
13.3.5
Информация о подгруппах правил плагина
111
14 ИНТЕРФЕЙС КОМАНДНОЙ СТРОКИ
112
14.1 Команды, не требующие повышения привилегий
112
14.1.1
Базовые операции на файловой системе
112
14.1.2
Обработка текста
112
14.1.3
Операции над архивами
113
14.1.4
Настройка учетной записи
113
14.1.5
Работа с сетевыми ресурсами
113
14.1.6
Диагностика системы
114
14.1.7
Диагностика сетевых подключений
114
14.2 Команды, доступные после повышения привилегий
115
14.2.1
Диагностика системы
115
14.2.2
Настройка системы
115
14.2.3
Настройка сетевых подключений
115
14.2.4
Подсистема мониторинга доступности
115
ПРИЛОЖЕНИЕ А. ОБНОВЛЕНИЕ ЛИЦЕНЗИИ
116
А.1 Операционные системы семейства Windows
116
А.2 Операционные системы семейства Linux
121
ПРИЛОЖЕНИЕ Б. СООТВЕТСТВИЕ ПОЛЕЙ НОРМАЛИЗАЦИИ ИХ ИМЕНАМ В
ИНТЕРФЕЙСЕ «КОМРАД»
122
│7
Введение
В настоящем руководстве приняты следующие обозначения.
Пример/совет/подсказка.
Важная информация, которую стоит принять во внимание.
Текст
Сообщения администратору.
Кнопка
Элемент графического интерфейса «Кнопкаª.
Клавиша
Клавиша или сочетание клавиш на клавиатуре.
Названия разделов, страниц, вкладок, диалоговых окон,
Жирный шрифт
файлов, терминов.
│8
1 Общие сведения
1.1 Термины и определения
Событие информационной безопасности — идентифицированное появление
определенного состояния системы, сервиса или сети, указывающего на
возможное нарушение политики ИБ или отказ защитных мер, или
возникновение неизвестной ранее ситуации, которая может иметь отношение к
безопасности [ГОСТ Р ИСО/МЭК ТО 18044-2007].
Инцидент информационной безопасности
— появление одного или
нескольких нежелательных или неожиданных событий ИБ, с которыми связана
значительная вероятность компрометации бизнес-операции и создания угрозы
ИБ [ГОСТ Р ИСО/МЭК ТО 18044-2007].
Корреляция данных
— сравнение параметров данных о событиях
информационной безопасности с заданными граничными показателями для
выявления инцидентов информационной безопасности.
Актив — все, что имеет ценность для организации [ГОСТ Р ИСО/МЭК 13335-1-
2006].
Группа реагирования на инциденты информационной безопасности —
группа обученных и доверенных членов организации [ГОСТ Р ИСО/МЭК ТО
18044-2007].
Источник события
— конечное устройство или система, на которых
фиксируется изменение контролируемых параметров (возникновение событий
информационной безопасности).
1.2 Назначение системы
«КОМРАДª предназначен для автоматизации мониторинга событий и
обнаружения инцидентов информационной безопасности, а также для
обеспечения эффективной работы сотрудников отдела информационной
безопасности.
1.3 Основные функции
«КОМРАДª предоставляет следующие функциональные возможности:
│9
оперативный сбор событий ИБ, регистрируемых устройствами и
программным обеспечением
(источниками событий) информационной
системы;
хранение событий ИБ для соблюдения регламента расследования
инцидентов в соответствии с политикой организации и требованием
законодательства;
нормализация и обогащение событий ИБ для унификации управления
событиями от разнородных источников;
поиск по любым полям событий ИБ;
корреляция событий ИБ с целью выявления взаимосвязи между
событиями от различных источников;
оповещение и реагирование на инциденты ИБ, инцидент-менеджмент;
аналитика и визуализация;
генерация отчетов по инцидентам информационной безопасности.
1.4 Архитектура
Подсистема событий ИБ
Подсистема инцидентов ИБ
Модуль
Модуль
Модуль
Модуль
реагирования и
сбора
обработки
корреляции
управления
событий ИБ
событий ИБ
инцидентами ИБ
Хранилище
База
событий ИБ
фактов
Веб-
NoSQL
интерфейс
Интерфейс
Модуль
Модуль
командной
ротации
поиска
строки
АРМ оператора
Источники событий
Подсистема хранения и поиска
Подсистема мониторинга
Подсистема аналитики
доступности
Модуль
Модуль
Модуль
Модуль
визуализации
отчетности
доступности
карт сети
Рисунок 1. Архитектура «КОМРАДª
«КОМРАДª состоит из следующих подсистем:
подсистема событий ИБ;
подсистема инцидентов ИБ;
подсистема хранения и поиска;
подсистема мониторинга доступности;
подсистема аналитики;
│10
веб-интерфейс;
интерфейс командной строки.
1.4.1 Подсистема событий ИБ
Включает модуль сбора событий ИБ и модуль обработки событий ИБ.
1.4.1.1 Модуль сбора событий ИБ
Предназначен для оперативного сбора событий ИБ, регистрируемых
источниками событий информационной системы. Источники событий
—
объекты ИТ-инфраструктуры
(конечные устройства и системы, такие как
серверы, активное сетевое оборудование, базы данных, средства защиты
информации), мониторинг безопасности которых является основной задачей
«КОМРАДª. Модуль сбора осуществляет свою работу посредством средств
сбора и передачи информации ― агентов, собственных средств конечных
устройств и систем или запросов от модуля обработки событий ИБ. Сбор
событий возможен по протоколам Syslog, SNMPv2, SNMPv3, SQL, WMI.
Для получения информации о подключении источников событий см.
раздел Подключение источников событий.
Сетевое
Операционные
Средства защиты
оборудование
информации
системы
SQL
SNMP
WMI
Пользовательское
Базы данных
и системное ПО
Syslog
Модуль сбора
событий ИБ
Рисунок 2. Источники событий
│11
1.4.1.2 Модуль обработки событий ИБ
Производит нормализацию событий в соответствии с наборами инструкций
(плагинами) — преобразование и приведение данных к единому формату для
упрощения дальнейшего анализа, после чего передает их в хранилище
событий ИБ, где каждому событию ИБ присваивается уникальный
идентификатор.
Для определенных событий может производиться их обогащение: например,
автоматическое определение географического положения источника события
по его IP-адресу.
1.4.2 Подсистема инцидентов ИБ
Включает модуль корреляции и модуль реагирования и управления
инцидентами ИБ.
1.4.2.1 Модуль корреляции
Предназначен для обнаружения, идентификации и регистрации инцидентов.
Корреляция осуществляется в соответствии с директивами корреляции (RBR,
rule-based reasoning). Директива может включать себя цепочки правил. В
системе имеется как ряд предустановленных директив, так и возможность
создавать пользовательские директивы. При их создании используется
визуальный конструктор. Предоставляются механизмы управления
директивами: возможность приостановить/возобновить работу директивы,
изменить состав и содержание ее правил, удалить. Предусмотрена
возможность создания правил типа «отсутствие событийª. Если в течение
заданного времени не поступило ни одного события, удовлетворяющего
критериям этого правила, будет сформирован инцидент информационной
безопасности. Описанный механизм позволяет отслеживать нарушение
доступности актива.
1.4.2.2 Модуль реагирования и управления инцидентами ИБ
Предназначен для управления жизненным циклом инцидента
(workflow
инцидентов). При возникновении инцидента группа реагирования на инциденты
информационной безопасности получает всплывающее уведомление в
графическом интерфейсе. Оповещение об инциденте может быть
автоматически отправлено ответственному лицу или группе лиц по E-mail
согласно заданному шаблону письма. Помимо этого, в системе создается
задача для расследования инцидента, задаче могут быть присвоены различные
статусы. Предусмотрена возможность исполнения пользовательских сценариев
при возникновении инцидента.
│12
1.4.3 Подсистема хранения и поиска
Включает хранилище событий ИБ, Базу Фактов, модуль поиска и модуль
ротации.
Хранилище
База Фактов
событий ИБ
Table 1
Table 2
Key
Value
Key
Value
Table 3
Key
Value
Модуль поиска
Модуль ротации
Index
Рисунок 3. Подсистема хранения и поиска
1.4.3.1 Хранилище событий ИБ
Нормализованные события ИБ, данные об инцидентах ИБ и информация о
настройках системы хранятся в нереляционной (NoSQL) базе данных, что
позволяет более эффективно производить хранение и получение большого
количества данных.
1.4.3.2 База фактов
Представляет собой структурированное множество данных, используемых для
поиска и корреляции событий ИБ.
1.4.3.3 Модуль поиска
Позволяет осуществлять выборку событий при помощи визуального
конструктора запросов, используется механизм индексации для ускорения
полнотекстового поиска.
1.4.3.4 Модуль ротации
Модуль ротации позволяет управлять временем хранения событий
безопасности, архивировать события, управлять временем хранения архивов.
События, помещенные в архив, занимают меньший объем памяти, но
недоступны для поиска. Минимальное время хранения событий составляет 1
день, максимальное время зависит от объема используемого дискового
пространства. Подробнее см. раздел Ротация событий безопасности.
│13
1.4.4 Подсистема мониторинга доступности
Включает модуль доступности и модуль карт сети.
1.4.4.1 Модуль доступности
Позволяет осуществлять контроль функционирования технических средств,
обнаружение и локализацию отказов функционирования. Подробнее см. раздел
Доступность.
1.4.4.2 Модуль карт сети
Позволяет располагать технические средства, контролируемые модулем
доступности, на карте, устанавливать в качестве карты пользовательское
фоновое изображение. Подробнее см. раздел Карта.
1.4.5 Подсистема аналитики
Включает модуль визуализации и модуль отчетности.
1.4.5.1 Модуль визуализации
Возможности модуля визуализации позволяют отображать события в виде
графиков и диаграмм (линейные, столбчатые, круговые, радиальные и др.). В
системе есть предустановленные диаграммы:
диаграмма событий в реальном времени: позволяет видеть
распределение событий во времени и отслеживать «всплескиª, которые
могут свидетельствовать об инциденте информационной безопасности;
диаграмма событий на странице запросов к базе событий:
предназначена для повышения эффективности и скорости поиска нужных
событий;
диаграмма событий инцидента: отражает распределение событий
отдельно взятого инцидента во времени.
Администратор может создавать и настраивать собственные виджеты и менять
настройки панели виджетов.
Модуль предоставляет интерфейс для контроля соответствия защищаемой
информационной системы нормативным документам, включающий в себя
диаграмму со сводной статистикой по выполнению требований ГОСТ Р
ИСО/МЭК 27001-2006.
Модуль включает инструментарий для расследования инцидентов
—
визуализатор событий. Он предназначен для построения визуальной модели
инцидента, выявления аномалий и поведенческого анализа, может быть
задействован при расследовании инцидента.
│14
1.4.5.2 Модуль отчетности
Предоставляет следующие возможности по экспорту данных и созданию
отчетов:
экспорт данных виджета (в формате PDF);
выборка событий безопасности в соответствии с заданными критериями
поиска (в форматах CSV, PDF);
сводный отчет по инцидентам (в форматах CSV, PDF);
отчет по отдельно взятому инциденту, включая изменение его состояния
и свойств на протяжении всего жизненного цикла (в формате PDF);
экспорт диаграммы соответствия ГОСТ Р ИСО/МЭК
27001-2006
(в
форматах PNG, JPEG, PDF, SVG).
Взаимодействие администратора безопасности с «КОМРАДª осуществляется с
использованием веб-интерфейса и интерфейса командной строки.
1.5 Лицензирование
1.5.1 Принципы лицензирования
«КОМРАДª лицензируется по количеству обрабатываемых в секунду событий
безопасности (EPS, Events per second). Предусмотрена лицензия на 500, 1000,
2000 и 5000 EPS.
Лицензионное соглашение допускает кратковременное превышение EPS без
потери событий. Для этого предусмотрен буфер, рассчитанный на
10
миллионов событий для лицензий на 500, 1000, 2000 EPS и 20 миллионов
событий для лицензии на 5000 EPS.
Все события, поступившие в систему после полного заполнения
буфера, не будут обработаны и сохранены.
К примеру, Вы приобрели лицензию на 500 EPS. Превышение в 100
EPS позволит функционировать информационной системе без
потери событий в «КОМРАДª в течение приблизительно 27 ч.
1.5.2 Аппаратная защита
Лицензионная защита осуществляется с использованием аппаратного USB-
ключа, содержащего данные, которые позволяют проверить лицензию.
Аппаратный ключ должен находиться в платформе на протяжении всей работы
«КОМРАДª.
│15
Извлечение ключа приведет к прекращению работы подсистемы
хранения и поиска. Все события, поступившие в период
отсутствия ключа, будут утеряны. Для восстановления работы
подсистемы хранения и поиска необходима перезагрузка
«КОМРАДª.
1.5.3 Просмотр информации о лицензии
Просмотреть информацию о лицензии можно на странице Настройки
→
Информация о лицензии. По вопросам изменения условий лицензионного
соглашения необходимо обратиться в отдел продаж АО «НПО «Эшелонª по
электронному адресу: sales@cnpo.ru. Дополнительно см. также Приложение А.
Обновление лицензии.
Рисунок 4. Информация о лицензии
1.6 Конфигурация аппаратной части платформы
Ниже представлена рекомендуемая конфигурация аппаратной платформы в
зависимости от производительности.
Аппаратная
Процессор
ОЗУ
RAID
ПЗУ
Доп. возможности
EPS
платформа
Резервируемый блок
питания (2x400W),
SL1500/1U4G2
увеличение объема ОЗУ до
6-ядерный
500
(1U, 2 сетевых
256 Gb, установка
процессор
2x8 Гб
4х2000
1000
интерфейса
10
дополнительного сетевого
Xeon-E5-
DDR4
Гб
2000
GbE, 1 блок
адаптера (4xSFP или
2603V4
питания 350W)
4xRJ45), возможность
увеличения времени
хранения данных
Резервируемый блок
SL2500/2U8LG3
питания (2x740W),
(2U, 2 сетевых
два 6-
увеличение объема ОЗУ до
интерфейса
ядерных
256 Gb, установка
GbE, 1 блок
4x8 Гб
5000
процессора
10
4х10 Тб
дополнительного сетевого
питания 563W,
DDR4
Xeon-E5-
адаптера (4xSFP или
3xPCI-E (8x)),
2603V4
4xRJ45), возможность
низкопрофильн
увеличения времени
ый 3xPCI-E (4x)
хранения данных
│16
2 Установка
2.1 Шаг 1. Начало
Для установки запустите ISO-образ на аппаратной платформе, конфигурация
которой соответствует рекомендуемой (раздел Конфигурация аппаратной части
платформы). Откроется начальное окно установки
(Рисунок
5). Нажмите
клавишу Enter.
В ходе установки существует возможность сделать снимок
экрана, нажав Снимок экрана в интерфейсе мастера
установки.
Рисунок 5. Начальное окно установки «КОМРАДª
│17
2.2 Шаг 2. Настройка клавиатуры
Выберите раскладку клавиатуры (Рисунок 6). Для перехода к следующему
шагу нажмите Продолжить, для возврата к предыдущему шагу нажмите
Вернуться.
Рисунок 6. Настройка клавиатуры
│18
2.3 Шаг 3. Подготовка к установке
Необходимо дождаться, когда закончится загрузка дополнительных
компонентов (Рисунок 7). На данном шаге от администратора не требуется
никаких действий.
Рисунок 7. Загрузка дополнительных компонентов
│19
2.4 Шаг 4. Настройка сети
2.4.1 Выбор сетевого интерфейса
Если на платформе более одного сетевого интерфейса, необходимо выбрать,
какой из них будет использован как основной (Рисунок 8). По умолчанию,
выбран первый обнаруженный интерфейс. Для перехода к следующему шагу
нажмите Продолжить, для возврата к предыдущему шагу нажмите Вернуться.
Если сетевой интерфейс один, данный шаг будет пропущен.
Рисунок 8. Выбор сетевого интерфейса
│20
2.4.2 Настройка сетевых параметров
2.4.2.1 Вариант 1. Автоматическая настройка сети
Если в Вашей сети используется DHCP-север, сетевые настройки будут
произведены автоматически (Рисунок 9). В противном случае переходите к
Варианту 2 Ручная настройка сети.
Рисунок 9. Получение настроек сети по DHCP
│21
2.4.2.2 Вариант 2. Ручная настройка сети
Задайте IP-адрес
«КОМРАДª в Вашей сети (Рисунок 10). Укажите маску
подсети, IP-адреса маршрутизатора по умолчанию и DNS-сервера. Для
перехода к следующему шагу нажмите Продолжить, для возврата к
предыдущему шагу нажмите Вернуться.
Рисунок 10. Назначение IP-адреса
│22
2.4.3 Назначение идентификатора
Назначьте идентификатор (имя компьютера) для «КОМРАДª (Рисунок 11). Для
перехода к следующему шагу нажмите Продолжить, для возврата к
предыдущему шагу нажмите Вернуться.
Рисунок 11. Назначение имени устройства
│23
2.5 Шаг 5. Настройка учетной записи
Назначьте пароль пользователя admin для доступа к системе по протоколу
SSH (Рисунок 12). Для перехода к следующему шагу нажмите Продолжить,
для возврата к предыдущему шагу нажмите Вернуться.
Рисунок 12. Настройка пароля пользователя admin
│24
2.6 Шаг 6. Настройка часового пояса
Укажите часовой пояс (Рисунок 13). Для перехода к следующему шагу нажмите
Продолжить, для возврата к предыдущему шагу нажмите Вернуться.
Рисунок 13. Настройка часового пояса
│25
2.7 Шаг 7. Разметка дисков
2.7.1 Выбор метода разметки
Выберите метод разметки диска (Рисунок 14). Для перехода к следующему
шагу нажмите Продолжить, для возврата к предыдущему шагу нажмите
Вернуться.
Рисунок 14. Выбор метода разметки диска
│26
2.7.2 Выбор диска
Выберите жесткий диск, на который будет установлен комплекс (Рисунок 15).
Для перехода к следующему шагу нажмите Продолжить, для возврата к
предыдущему шагу нажмите Вернуться.
Рисунок 15. Выбор диска
│27
2.7.3 Выбор схемы разметки
Выберите схему разметки жесткого диска
(Рисунок
16). Для перехода к
следующему шагу нажмите Продолжить, для возврата к предыдущему шагу
нажмите Вернуться.
Рисунок 16. Выбор схемы разметки диска
│28
2.7.4 Окончание разметки
Завершите разметку диска (Рисунок 17) и запишите изменения (Рисунок 18).
Для перехода к следующему шагу нажмите Продолжить, для возврата к
предыдущему шагу нажмите Вернуться.
Рисунок 17. Завершение разметки
Рисунок 18. Запись изменений на диск
│29
2.8 Шаг 8. Установка базовой системы и
программного обеспечения
Дождитесь окончания процесса установки базовой системы (Рисунок 19) и
программного обеспечения (Рисунок 20).
Рисунок 19. Установка базовой системы
Рисунок 20. Установка программного обеспечения
│30
2.9 Шаг 9. Установка системного загрузчика
Установите системный загрузчик GRUB
(Рисунок
21). Для перехода к
следующему шагу нажмите Продолжить, для возврата к предыдущему шагу
нажмите Вернуться.
Рисунок 21. Выбор места установки загрузчика
Дождитесь окончания установки (Рисунок 22).
Рисунок 22. Окончание установки
│31
3 Подключение источников событий
3.1 Сбор событий по протоколу Syslog
Для настройки сбора любых событий по протоколу Syslog необходимо внести
изменения в конфигурационный файл модуля сбора событий и
конфигурационный файл службы rsyslog на источнике событий.
1.
В конфигурационном файле /etc/komrad-collector/config.yaml
(секция
plugins) при необходимости измените протокол и порт:
plugins:
CollectorSyslog:
type: 'TCP'
bind: 49005
plugin_id: [4003,12500,12503,12511, ...]
plugin_id_no_parse: 'COLLECTOR_SYSLOG_CEF'
2.
Если дополнительно требуется сбор по другому протоколу/порту,
необходимо добавить второй плагин CollectorSyslogSecond:
CollectorSyslogSecond:
type: 'UDP'
bind: 49015
plugin_id: [4003,12500,12503,12511, ...]
plugin_id_no_parse: 'COLLECTOR_SYSLOG_CEF'
3.
После внесения изменений необходимо перезапустить работу модуля
сбора событий командой:
sudo service komrad-collector restart
4.
В конфигурационном файле /etc/rsyslog.conf (секция rules) источника
событий добавьте правило:
*.*
@@ip:port;RSYSLOG_TraditionalFileFormat
Параметр
Описание
ip
IP-адрес сервера «КОМРАДª
port
TCP-порт 49005
5.
После настройки необходимо перезапустить службу командой:
sudo service rsyslog restart
│32
3.2 Сбор событий в формате CEF
Формат Common Event Format (CEF) разработан для унификации событий от
разных технических средств. В качестве транспортного механизма CEF
использует стандарт syslog-сообщения. Для настройки сбора событий в
формате CEF достаточно настроить сбор событий по протоколу Syslog (см.
раздел Сбор событий по протоколу Syslog).
Событие в формате CEF включает:
syslog-заголовок;
обязательные CEF-поля в формате:
CEF:Version|Device Vendor|Device Product|Device Version|Signature
ID|Name|Severity|Extension
пользовательские поля.
3.2.1 Нормализация событий в формате CEF
Обязательные CEF-поля нормализуются в «КОМРАДª следующим образом.
Поля CEF
Поля таблицы событий «КОМРАД»
Device Vendor
CEF Вендор
Device Product
CEF Продукт
Device Version
CEF Версия продукта
Signature ID
CEF ID события
Name
CEF Описание
Severity
CEF Значимость
Extension
CEF Сообщение
3.2.1.1 Нормализация поля Extension
Поле Extension представляет собой набор пар типа
«ключ=значениеª,
разделенных пробелом. Соответствие ключей полям нормализации «КОМРАДª
задается в файле
/etc/komrad-collector/cef_mapping.yaml. Полный список
полей нормализации «КОМРАДª приведен в приложении Б.
Если ключи поля Extension имеют соответствие в файле
/etc/komrad-
collector/cef_mapping.yaml, они нормализуются в поля, указанные в этом
файле после двоеточия.
Пример
конфигурационного
файла
/etc/komrad-
collector/cef_mapping.yaml для настройки нормализации
поля Extension:
│33
proto: proto
dmac: mac_dst
smac: mac_src
dpt: port_dst
spt: port_src
src: ip_src
dst: ip_dst
Поле Extension
cat=1 cnt=1 cs1=protocol-command-decode
cs1Label=IDSClass cs2=preprocessor cs2Label=IDSGroup
cs3= cs3Label=CVEID
cs4= cs4Label=ExternalRef cs5= cs5Label=IDSTags
deviceExternalId=1960857901 deviceFacility=ARP-spoofing
dmac=00:90:0b:4b:1b:be
dpt=0 dst=172.16.248.1 proto=IP rt=004 06 2017 22:17:34
smac=52:54:00:1e:02:f3 spt=0 src=172.16.248.2
с указанным конфигурационным файлом нормализуется к форме
{
"mac_src": "52:54:00:1e:02:f3",
"cef_severity": "3",
"ip_dst": "172.16.248.1",
"mac_dst": "00:90:0b:4b:1b:be",
"proto": "IP",
"port_dst": "0",
"ip_src": "172.16.248.2",
"port_src": "0",
}
3.2.1.2
Нормализация пользовательских полей
В формате CEF заложена возможность добавления полей, значение которых не
зафиксировано в стандарте. В общем виде они принимают вид:
cs1=Значение cs1Label=Название Нестандартного Поля
В этом случае различные вендоры вкладывают различное значение в данные
нестандартизированные поля. В связи с этим в файле
/etc/komrad-
collector/cef_mapping.yaml есть возможность задавать спецификатор. Общий
вид спецификатора:
[CEF вендор|CEF продукт|CEF версия продукта]ключ:поле нормализации
│34
Например, если дописать в файле
/etc/komrad-
collector/cef_mapping.yaml строку
[Solidsoft|Solidwall WAF|0.01]cs1:username
то поле cs1 будет сопоставляться с username только для
CEF-сообщений от продукта Solidwall WAF версии 0.01.
3.3 Сбор событий из базы данных
Для настройки параметров сбора событий от базы данных необходимо внести
изменения в конфигурационные файлы модуля сбора событий.
1. В конфигурационном файле /etc/komrad-collector/config.yaml
(секция
plugins) раскомментируйте следующие строки:
plugins:
CollectorDatabases:
config: '/etc/komrad-collector/config_db.yaml'
last_keys_dir: '/tmp/db_kav'
plugin_id: ['COLLECTOR_DB']
plugin_id_no_parse: 'COLLECTOR_DB'
2. Задайте настройки сбора из базы данных в конфигурационном файле
/etc/komrad-collector/config_db.yaml.
3. После настройки необходимо перезапустить работу модуля командой:
sudo service komrad-collector restart
3.3.1 Параметры config_db.yaml
3.3.1.1 Секция sources
Cекция sources определяет учётные данные для удалённого подключения к
базе данных.
Параметр
Описание
тип базы данных, возможны следующие значения:
mysql
mssql
type*
postgresql
oracle
sqlite3
host
IP-адрес источника событий
│35
username
имя пользователя базы данных-источника событий
password
пароль пользователя из поля username
database
имя базы (или схемы) данных
3.3.1.2 Секция tasks
Секция tasks содержит набор задач. В поле source для каждой задачи
указывается идентификатор учётных данных из секции sources.
Параметр
Описание
source
идентификатор учётных данных из секции sources
interval*
продолжительность времени между сбором данных
(в секундах)
start_query*
стартовый SQL-запрос к базе данных
parser*
указатель на начало блока параметров правила
нормализации
query*
запрос на получение новых данных;
поля, начинающиеся с «$ª, ссылаются на поля
start_query, при этом порядок запрашиваемых
полей сохраняется согласно их порядку в
start_query
Поля, отмеченные *, являются обязательными.
Остальные поля могут быть не заданы (в зависимости от базы
данных, используемой в качестве источника событий).
Пример конфигурационного файла для настройки сбора
событий из базы данных
sources:
database_remote:
type: mssql
host: 192.168.0.1
username: user
password: pass
database: db_name
tasks:
task1:
source: database_remote
interval: 10
start_query: "select TOP 1 ... order by event_id desc"
parser:
query: " select * ... where event_id > $1"
plugin_id: 'COLLECTOR_DB'
plugin_sid: 'COLLECTOR_DB'
ip_src: '{$9}'
message: '{$10}'
В данном примере, значение
$1 в query будет заменено на
│36
значение TOP, запрошенное в start_query. Имена блоков для
каждой базы данных
(в примере
― database_remote) могут
назначаться произвольно, но должны быть уникальны.
3.4 Сбор событий по протоколу SNMP
Поддерживается SNMP версии
1 и SNMP версии
2. Сбор событий
осуществляется по MIB (база управляющей информации) и OID (уникальный
цифровой адрес объекта, например .1.3.6.1.2.1.1.1.0).
Для настройки параметров сбора событий от SNMP-источника необходимо
внести изменения в конфигурационные файлы модуля сбора событий.
1. В конфигурационном файле /etc/komrad-collector/config.yaml
(секция
plugins) раскомментируйте следующие строки:
plugins:
CollectorSNMP:
config: '/etc/komrad-collector/config_snmp.yaml'
last_keys_dir: '/tmp'
plugin_id: ['COLLECTOR_SNMP']
plugin_id_no_parse: 'COLLECTOR_SNMP'
2. Задайте настройки сбора по SNMP в конфигурационном файле
/etc/komrad-collector/config_snmp.yaml.
3. После настройки необходимо перезапустить работу модуля командой:
sudo service komrad-collector restart
3.4.1 Параметры config_snmp.yaml
3.4.1.1 Секция sources
Параметр
Описание
host*
IP-адрес источника SNMP-сообщений
port
порт источника SNMP-сообщений (по умолчанию 161)
3.4.1.2 Секция tasks
Параметр
Описание
source
идентификатор учётных данных из секции sources
interval*
продолжительность времени между сбором данных
(в секундах)
notify*
тип оповещения:
always ― всегда, с периодичностью
│37
заданной в interval
on_change ― при изменении значения
переменной (значения сохраняются в файл, и
при перезагрузке коллектора последнее
значение берется из этого файла)
community
SNMP community маркер ― необязательный
параметр, по умолчанию имеет значение «publicª
oid *
идентификатор объекта, информацию о котором
необходимо получать
mib*
имя MIB-файла
variable
переменная MIB
Поля, отмеченные *, являются обязательными.
Остальные поля могут быть не заданы.
Пример
конфигурационного
файла
/etc/komrad-
collector/config_snmp.yaml для настройки сбора событий по
протоколу SNMP
sources:
printer_11:
host: 192.168.0.11
port: 161
tasks:
first:
source: printer_11
interval: 2
notify: on_change
oid: .1.3.6.1.2.1.1.1.0
second:
source: printer_11
interval: 1
notify: on_change
community: "public"
mib: SNMPv2-MIB
variable: sysUpTime
Имена блоков для каждого объекта (в примере ― printer_11)
могут назначаться произвольно, но должны быть уникальны.
3.5 Сбор событий от OSSEC
Для настройки сбора событий от системы обнаружения вторжений OSSEC
необходимо настроить агент OSSEC на источнике событий и сервер OSSEC на
«КОМРАДª.
│38
3.5.1 Установка агента OSSEC на источнике событий
Установите пакет ossec-hids-agent командой:
apt-get install ossec-hids-agent
Если пакет скачан вручную, используйте команду:
dpkg -i ossec-hids-agent
3.5.2 Добавление агента OSSEC на «КОМРАДª
1. Запустите на
«КОМРАДª утилиту /var/ossec/bin/manage_agents
для
добавления агента OSSEC.
2. Введите "A" (Add an agent).
3. Введите имя агента.
4. Укажите IP-адрес агента.
5. Выберите идентификатор ID (можно оставить по умолчанию).
6. Подтвердите изменения и нажмите Enter.
3.5.3 Генерация ключа для агента OSSEC
1. В утилите manage_agents введите "E" (Extract key for an agent).
2. Выберите ID агента.
3. Скопируйте сгенерированный ключ и нажмите Enter.
4. Завершите работу с утилитой, нажав "Q" (Quit).
5. Перезапустите службу OSSEC командой:
/etc/init.d/ossec restart
3.5.4 Импорт ключа на агент OSSEC
1. Запустите на источнике событий утилиту /var/ossec/bin/manage_agents
для импорта сгенерированного ключа.
2. Введите "I" (Import key from the server).
3. Вставьте скопированный ранее ключ.
4. Подтвердите изменения и нажмите Enter.
5. Завершите работу с утилитой, нажав "Q" (Quit).
3.5.5 Настройка агента OSSEC на источнике событий
1. Откройте конфигурационный файл ossec.conf:
│39
nano /var/ossec/etc/ossec.conf
2. Укажите IP-адрес «КОМРАДª:
<ossec_config>
<client>
<server-ip>192.168.0.1</server-ip>
</client>
3. Добавьте секцию <syslog_output>, в которой необходимо указать IP-адрес
«КОМРАДª для перенаправления событий OSSEC в syslog:
<syslog_output>
<server>192.168.0.1</server>
<format>default</format>
</syslog_output>
4. Удалите из конфигурационного файла все секции <localfile>.
5. Сохраните изменения и закройте конфигурационный файл.
6. Перезапустите службу OSSEC командой:
/etc/init.d/ossec restart
3.5.6 Настройка сервера OSSEC на «КОМРАДª
На «КОМРАДª предустановлен сервер OSSEC.
Путь
Описание
/var/ossec/
директория с OSSEC
/var/ossec/bin/
директория с бинарными файлами
/var/ossec/etc/
директория с конфигурационными файлами
/var/ossec/logs/
директория с событиями (логами)
Для работы агентов с сервером необходимо открыть UDP-порт 514.
Для настройки сервера OSSEC выполните следующие действия.
1. Откройте конфигурационный файл ossec.conf:
nano /var/ossec/etc/ossec.conf
2. Добавьте секцию <syslog_output>, в которой необходимо указать IP-адрес
«КОМРАДª для перенаправления событий OSSEC в syslog:
│40
<syslog_output>
<server>192.168.0.1</server>
<format>default</format>
</syslog_output>
3. Активируйте запись журналов в syslog командой:
/var/ossec/bin/ossec-control enable client-syslog
4. Перезапустите сервис командой:
/var/ossec/bin/ossec-control restart
3.6 Сбор событий WMI
Технология WMI
(Windows Management Instrumentation) используется для
удаленного сбора событий с ОС Windows. Для настройки сбора событий по
протоколу WMI необходимо настроить источник событий и внести изменения в
конфигурационный файл модуля сбора событий.
3.6.1 Настройка устройства с ОС Windows
3.6.1.1 Создание пользователя с ограниченными правами
В целях повышения безопасности необходимо создать отдельного
пользователя с ограниченными правами. Ниже представлен пример для
пользователя wmiuser.
1. Вызовите диалоговое меню Выполнить, нажав WinKey+R, введите
команду compmgmt.msc, нажмите ОК.
2. В левой области окна Управление компьютером выберите Локальные
пользователи и группы. Щёлкните правой кнопкой мыши по пункту
Пользователи и выберите в контекстном меню пункт Новый
пользователь« (Рисунок 23).
│41
Рисунок 23. Создание нового пользователя
3. Введите имя пользователя (wmiuser), укажите пароль, выберите пункты
Срок действия пароля не ограничен (Рисунок 24). Нажмите кнопки
Создать и Закрыть.
4. Щелкните правой кнопкой мыши по пользователю wmiuser и выберите в
контекстном меню пункт Свойства.
5. Перейдите во вкладку Членство в группах и нажмите кнопку Добавить.
6. Нажмите кнопку Дополнительно. В открывшемся окне нажмите Поиск и
выберите группы Пользователи удаленного рабочего стола и
Читатели журнала Windows. Нажмите OK (Рисунок 25).
│42
Рисунок 24. Ввод данных нового пользователя
Рисунок 25. Добавление пользователя в группы
3.6.1.2 Предоставление прав доступа
Для предоставления пользователю прав для удаленного доступа и сбора логов,
необходимо произвести следующие настройки DCOM.
1. Вызовите диалоговое меню Выполнить, нажав WinKey+R, введите
команду dcomcnfg, нажмите ОК.
2. В разделе Службы компонентов выберите Компьютеры
> Мой
компьютер, щелкните правой кнопкой мыши по записи Мой компьютер
и выберите в контекстном меню пункт Свойства.
│43
3. В открывшемся окне выберите вкладку Безопасность COM.
4. В разделе Разрешения на запуск и активацию нажмите кнопку
Изменить ограничения«
5. В диалоговом окне Разрешение на запуск и активацию нажмите кнопку
Добавить.
6. В открывшемся окне введите имя пользователя wmiuser в раздел
Введите имена выбираемых объектов и нажмите ОК.
7. В диалоговом окне Разрешение на запуск и активацию в разделе
Группы или пользователи выберите пользователя wmiuser и отметьте
пункты Локальный запуск, Удаленный запуск, Локальная активация,
Удаленная активация. Нажмите ОК (Рисунок 26).
8. В разделе Права доступа диалогового окна Свойства: Мой компьютер
нажмите кнопку Изменить ограничения«
9. В диалоговом окне Права доступа выберите пункт
«АНОНИМНЫЙ
ВХОДª в разделе Группы или пользователи и отметьте пункты
Локальный доступ, Удаленный доступ. Нажмите ОК (Рисунок 27).
Рисунок 26. Разрешения для пользователя wmiuser
│44
Рисунок 27. Разрешение на анонимный вход
3.6.1.3 Настройка разрешений пространства имен
1. Вызовите диалоговое меню Выполнить, нажав WinKey+R, введите
команду compmgmt.msc, нажмите ОК.
2. В левой области окна Управление компьютером выберите Служба и
приложения
> Управляющий элемент WMI, щелкните по записи
Управляющий элемент WMI правой кнопкой мыши и выберите в
контекстном меню пункт Свойства.
3. В открывшемся окне выберите вкладку Безопасность и раскройте
дерево Root.
4. Выделите ветвь CLIMV2 и нажмите кнопку Безопасность в нижнем
правом углу.
5. Добавьте пользователя wmiuser в раздел Группы или пользователи и
отметьте пункты Включить удаленно, Прочесть безопасность
(Рисунок 28).
│45
Рисунок 28. Настройка разрешений пространства имен
3.6.2 Настройка «КОМРАДª
Для настройки параметров сбора событий от WMI-источника необходимо
внести изменения в конфигурационные файлы модуля сбора событий.
1. В конфигурационном файле /etc/komrad-collector/config.yaml
(секция
plugins) раскомментируйте следующие строки:
plugins:
CollectorWMI:
config: '/etc/komrad-collector/config_wmi.yaml'
last_keys_dir: '/var/komrad-collector/lk_wmi/'
plugin_id: ['COLLECTOR_WMI']
plugin_id_no_parse: 'COLLECTOR_WMI'
2. Задайте настройки сбора по WMI в конфигурационном файле
/etc/komrad-collector/config_wmi.yaml.
3. После настройки необходимо перезапустить работу модуля командой:
sudo service komrad-collector restart
│46
3.6.2.1 Параметры config_wmi.yaml
3.6.2.1.1 Секция sources
Параметр
Описание
host
IP-адрес источника SNMP-сообщений
username
имя учетной записи на источнике
password
пароль от учетной записи на источнике
3.6.2.1.2 Секция tasks
Параметр
Описание
source
идентификатор учётных данных из секции sources
interval
продолжительность времени между сбором данных
(в секундах)
journal
журнал ОС Windows, с которого требуется собирать
события:
Application ― Приложение;
Security ― Безопасность;
Setup ― Установка;
System ― Система;
Forwarded Events ― Перенаправленные
события.
Все параметры являются обязательными.
Пример
конфигурационного
файла
/etc/komrad-
collector/config_wmi.yaml для настройки сбора событий по
протоколу WMI
sources:
main:
host: 192.168.0.11
username: wmiuser
password: pass
tasks:
firstWMI:
source: main
interval: 10
journal: System
Имена блоков для каждого объекта (в примере ― main) могут
назначаться произвольно, но должны быть уникальны.
│47
3.6.2.2 Нормализация поля Message
Поле Message нормализуется согласно конфигурационному файлу /etc/komrad-
collector/wmi_mapping.yaml. Соответствие полей нормализации их именам в
интерфейсе «КОМРАДª приведено в приложении Б.
Пример
конфигурационного
файла
/etc/komrad-
collector/wmi_mapping.yaml для настройки нормализации
полей Message
Имя рабочей станции: hostname
Сетевой адрес источника: ip_src
Порт источника: port_src
Имя учетной записи: username
Сетевой адрес: ip_src
Порт: port_src
Сетевое имя учетной записи: username
Сетевой домен учетной записи: hostname
Рабочая станция вызывающего пользователя: hostname
Имя конечной учетной записи: username
Начало работы│48
4 Начало работы
Для начала использования
«КОМРАДª необходимо выполнить следующие
действия.
1. Запустить на компьютере администратора совместимый браузер. Список
совместимых браузеров приведен ниже.
Тип браузера
Минимально допустимая версия
Mozilla Firefox
34
Google Chrome
42
Opera
26
Internet Explorer
10
Microsoft Edge
25
Mozilla Firefox
34
2. Ввести в адресной строке IP-адрес сервера «КОМРАДª, заданный при
его установке. Администратор будет переадресован на страницу
авторизации (Рисунок 29).
Рисунок 29. Окно авторизации «КОМРАДª
3. Ввести имя пользователя и пароль по умолчанию:
Имя пользователя
admin
Пароль
admin
Начало работы│49
После успешного входа откроется страница Виджеты. Изменить имя
пользователя и пароль можно на странице Администрирование >
Пользователи.
Виджеты│50
5 Виджеты
Раздел Виджеты представляет собой панель визуализации событий
безопасности в виде различных графиков и диаграмм и предоставляет
возможности по настройке отображаемых данных и их положению на странице.
В зависимости от задачи анализа могут использоваться различные типы
графиков.
В контексте документа виджет ― это интерактивный блок
визуализации данных, отражающий динамику их изменения в
системе.
5.1 Рабочая область виджета
заголовок виджета
кнопка сохранения отчета в формате PDF
кнопка перехода на страницу с событиями
кнопка вызова окна редактирования виджета
кнопка удаления виджета
график
легенда
Рисунок 30. Рабочая область виджета
Виджеты│51
5.2 Типы графиков
5.2.1 Линейный график
а)
б)
Рисунок 31. Пример линейного графика:
а) — с заливкой; б) — множественный без заливки
Точками на линейном графике обозначено количество событий за указанный
период времени. Все точки соединяются отрезками прямых линий. Линейный
график наилучшим образом отражает динамику потока событий во времени, а
также позволяет отслеживать тренды.
«Быстрыйª рост графика означает
резкое увеличение активности в сети, что может свидетельствовать об
инциденте информационной безопасности.
5.2.2 Круговая диаграмма
а)
б)
Рисунок 32. Пример круговой диаграммы:
а) — плоская; б) — объемная
Виджеты│52
Каждый сектор круговой диаграммы отражает группу событий с одинаковым
значением одного из полей. Площадь сектора пропорциональна количеству
событий. Круг соответствует общему количеству событий за указанный период.
Виджет типа
«Круговая диаграммаª удобно использовать для наглядного
отображения соотношения между количеством событий в группе, обладающих
одинаковым значением поля, и общим количеством событий за период.
Круговая диаграмма сохраняет наглядность только в том случае, если задано
небольшое количество групп. Если количество групп событий большое,
человеческому глазу сложно различать сектора маленькой площади.
5.2.3 Гистограмма
а)
б)
Рисунок 33. Пример гистограммы:
а) — плоская; б) — объемная
Столбец гистограммы по своему значению аналогичен сектору круговой
диаграммы. Высота столбца равна количеству событий соответствующей
группы. Гистограмму рекомендуется применять в случае, когда необходимо
сравнить количество событий в разных группах относительно друг друга.
Гистограмма, в отличие от круговой диаграммы, не дает наглядного
представления о соотношении между количеством событий в группе событий с
одинаковым значением поля и общим количеством событий за период. Как и в
случае круговой диаграммы, большое количество групп событий с небольшим
количеством событий в группе усложняет визуальный анализ.
5.2.4 Радиальная диаграмма
а)
б)
Рисунок 34. Пример радиальной диаграммы:
а) — с заливкой; б) — без заливки
Виджеты│53
В центре радиальной диаграммы находится начало координат, из которого
расходятся оси количества событий безопасности. Количество осей зависит от
групп событий безопасности с одинаковым значением поля. Точки на осях
соединяются отрезками прямых линий. Полученная таким образом
геометрическая фигура позволяет оценивать, к примеру, состояние сетевой
активности. Отклонение от симметрии в геометрической фигуре
свидетельствует об аномалиях и может сигнализировать об инциденте
информационной безопасности.
5.3 Настройка виджета
Настройка виджета включает в себя задание его параметров и составление
запроса на выборку событий безопасности.
5.3.1 Параметры
Параметр
Описание
Примечание
Имя виджета
название виджета
Описание
комментарии пользователя
может быть пустым
подробное описание см. в разделе
Тип графика
Типы графиков
только для типов
преобразовать диаграмму в
графиков Круговая
Объемная
трехмерную
диаграмма,
Гистограмма
только для типов
область под графиком заполняется
графика Линейный,
С заливкой
цветом
Радиальная
диаграмма
группировать события на одном
только для типа
С фасетами
виджете
графика Линейный
период обновления виджета на
Период (сек)
странице
только для типов
Длительность
временной интервал, за который
графика Линейный,
(сек)
отображаются события
Гистограмма
поле, по которому будут
только для типов
Данные события
сгруппированы события
графика Круговая
диаграмма,
количество отображаемых групп
Гистограмма,
Топ
событий
Радиальная
диаграмма
Виджеты│54
Использовать
отображать относительное
разницу значений
количество событий
только для типов
графика Круговая
Области на графике будут
Сортировать по
диаграмма,
отображаться в порядке
значению
Гистограмма,
увеличения количества событий
Радиальная
диаграмма
5.3.2 Запрос для виджета
Виджет отражает статистику по событиям безопасности, подходящим под
указанный в виджете запрос к базе данных событий. Существует возможность
создать виджет для ранее сохраненного запроса.
5.3.2.1 Запрос к Базе Фактов
Если необходимый запрос был ранее создан и сохранен в Базе Фактов
«КОМРАДª, щелкните левой кнопкой мыши в поле Загрузить запрос и найдите
его по названию.
5.3.2.2 Запрос к базе событий при помощи Конструктора запросов
5.3.2.2.1 Сохраненный запрос
Если необходимый запрос был ранее создан и сохранен в
«КОМРАДª,
щелкните левой кнопкой мыши в поле Загрузить запрос и найдите его по
названию. При выборе сохраненного запроса он загрузится в Конструкторе
запросов и станет доступен для редактирования.
5.3.2.2.2 Новый запрос
Страница создания/настройки виджета содержит встроенный Конструктор
запросов, в котором необходимо создать запрос для отображения его
результатов в виджете. Подробнее о работе с Конструктором запросов см. в
разделе Поиск по событиям.
5.4 Настройка панели виджетов
Пользователь может настроить рабочую область для удобной работы с
виджетами. Предусмотрена возможность перемещать виджеты по рабочей
области, изменять размеры виджетов.
Виджеты│55
Осуществить настройку рабочей области возможно только в режиме настройки
панели виджетов. Для переключения между режимами используйте кнопку в
правой верхней части экрана.
Переход в режим настройки панели виджетов.
В данном режиме возможно перемещение
виджета по рабочей области и изменение
размеров виджета.
Выход из режима настройки панели виджетов,
переход в обычный режим. В обычном режиме
перемещение и изменение размеров виджетов
невозможно.
5.5 Работа с виджетами
5.5.1 Уточнение информации на графике
Существует возможность получения подробной информации по каждой из
точек
(столбцу, сектору) диаграммы. При наведении курсора мыши на
интересующую точку (столбец, сектор) на диаграмме событий отображается
всплывающее информационное сообщение.
Пример информационного сообщения:
При нажатии на точку графика откроется страница поиска по событиям. На этой
странице отображены события, соответствующие временной метке и типу
выбранной точки.
Для скрытия/отображения группы событий щелкните по ее
заголовку левой кнопкой мыши в легенде виджета.
5.5.2 Создание нового виджета
1. Нажмите кнопку Добавить в правой верхней части страницы.
2. Название и тип.
а) Выберите тип графика из предложенного слева списка. При выборе
графика доступен его предварительный просмотр.
Виджеты│56
б) Укажите имя виджета и при необходимости его описание.
в) Для перехода к следующему шагу нажмите Далее, для отмены
создания виджета нажмите Отмена.
3. Данные. Настройте сбор данных:
а) Выберите источник данных:
База Фактов
данные будут сформированы на основе одного
из сохраненных в Базе Фактов запросов
Конструктор запросов
данные будут сформированы при помощи
Конструктора запросов к базе данных событий
б) Укажите запрос, результат выполнения которого будет отображаться
в виджете. Подробнее о запросах для виджета см. раздел Запрос для
виджета.
в) Для перехода к следующему шагу нажмите Далее, для возврата к
предыдущему шагу нажмите Назад. Для отмены создания виджета
нажмите Отмена.
4. Параметры. Укажите параметры виджета. Список параметров и их
описание доступно в разделе Параметры.
Описание параметра доступно при наведении курсора на
пиктограмму .
Для перехода к следующему шагу нажмите Далее, для возврата к
предыдущему шагу нажмите Назад. Для отмены создания виджета нажмите
Отмена.
5. Результат. Сводная информация по виджету, который будет создан. Для
завершения создания виджета нажмите Завершить, для возврата к
предыдущему шагу нажмите Назад. Для отмены создания виджета
нажмите Отмена.
Новый виджет добавится в нижнюю область панели виджетов. Для
получения информации о способе перемещения виджета
обратитесь к разделу Перемещение виджета.
5.5.3 Редактирование виджета
Для редактирования нажмите кнопку
в правом верхнем углу виджета.
Работа с интерфейсом подробно описана в разделе Создание нового виджета.
Виджеты│57
5.5.4 Перемещение виджета
1. Перейдите в режим настройки панели виджетов. Подробнее о режиме
настройки виджетов см. раздел Настройка панели виджетов.
2. Нажмите и удерживайте левую кнопку на области виджета, который
необходимо переместить. Переместите виджет в нужную область.
Отпустите кнопку мыши, когда перемещение виджета завершено.
3. Выйдите из режима настройки панели виджетов.
5.5.5 Изменение размера виджета
1. Перейдите в режим настройки панели виджетов. Подробнее о режиме
настройки виджетов см. раздел Настройка панели виджетов.
2. Подведите курсор мыши к краю рабочей области виджета, размер
которого необходимо изменить. Удерживая левую кнопку мыши,
настройте размер виджета. Отпустите кнопку мыши, когда изменение
размера виджета завершено.
3. Выйдите из режима настройки панели виджетов.
5.5.6 Удаление виджета
1. Выберите виджет, который необходимо удалить.
2. Нажмите кнопку в правом верхнем углу виджета.
3. В открывшемся диалоговом окне в ответ на вопрос
Удалить виджет?
нажмите кнопку Удалить для подтверждения и Отмена для отмены
удаления.
5.5.7 Экспорт данных виджета
Для экспорта данных, отображаемых в виджете, нажмите кнопку
в правом
верхнем углу виджета. Отчет будет сохранен в формате PDF.
События в реальном времени│58
6 События в реальном времени
Раздел События в реальном времени позволяет отслеживать события
безопасности, поступающие в «КОМРАДª, в режиме реального времени.
6.1 Диаграмма событий в реальном времени
В верхней части страницы располагается столбчатая гистограмма количества
событий безопасности. График обновляется каждую секунду и отображает
количество событий, зафиксированных в «КОМРАДª, за прошедшую минуту.
Цена деления шкалы времени ― 5 секунд.
Диаграмма событий в реальном времени соответствует виджету со
следующими параметрами.
Тип графика
Гистограмма
Период (сек)
1
Длительность (сек)
60
6.2 Таблица событий в реальном времени
Под диаграммой событий в реальном времени располагается таблица
зафиксированных событий. Описание полей таблицы и настройки
отображаемых полей см. в разделе Поиск по событиям.
6.3 Работа с событиями в реальном времени
Работа с событиями в реальном времени подразумевает:
настройку таблицы событий;
останов и запуск отображения событий в реальном времени;
обращение к диаграмме событий для уточнения информации за
интересующий интервал времени.
6.3.1 Настройка таблицы событий в реальном времени
1. Нажмите кнопку
в правом верхнем углу диаграммы событий в
реальном времени.
2. Укажите размер таблицы. Размер таблицы равен количеству
отображаемых на странице событий.
События в реальном времени│59
Минимальный размер таблицы ― 1. При указании неверного
значения диаграмма и таблица событий в реальном времени
прекратят обновление.
3. Для сохранения настройки нажмите кнопку ОК.
4. Для отмены настройки нажмите Отмена.
6.3.2 Останов отображения событий
Для детального анализа событий, наблюдаемых в реальном времени,
предусмотрена возможность временной остановки записи событий в таблицу
событий.
1. Чтобы остановить обновление таблицы событий, нажмите Стоп.
После нажатия кнопки Стоп прекратится запись событий в
таблицу событий в реальном времени, тем не менее все события
сохраняются в БД событий и доступны для поиска на странице
Поиск по событиям.
Все события, зафиксированные в КОМРАД в момент останова,
продолжают отображаются на диаграмме более светлым цветом.
2. Чтобы возобновить режим реального времени и продолжить
отображение событий в таблице, нажмите Пуск.
6.3.3 Информационные сообщения
При наведении курсора мыши на столбец, соответствующий интересующему
периоду времени, на диаграмме событий отображается всплывающее
информационное
сообщение,
содержащее
количество
событий,
зафиксированных в «КОМРАДª в эту секунду.
Пример информационного сообщения:
Активы│60
7 Активы
Раздел Активы предназначен для управления активами предприятия. Под
активом понимается конечное или сетевое устройство, имеющее IP-адрес.
7.1 Управление активами
7.1.1 Просмотр активов
Список активов отображается в левой части страницы. Для поиска по списку
активов введите его имя или часть имени в строку поиска, расположенную в
верхней части списка.
7.1.1.1 Список полей актива
Поле
Описание
Имя хоста
уникальное название актива
IP-адрес
сетевой идентификатор актива
К активу может быть подключен один или несколько плагинов Модуля
мониторинга доступности.
7.1.1.2 Список полей плагина
Поле
Описание
название подключенного плагина Модуля
Имя плагина
мониторинга доступности
порт, который будет контролироваться
Порт
соответствующим плагином
Описание
комментарий администратора
Все поля являются обязательными для заполнения.
7.1.2 Создание нового актива
1. Нажмите кнопку Новый актив в левой верхней части страницы.
2. Заполните поля актива.
3. Заполните поля плагина для мониторинга доступности сервиса данного
актива.
Активы│61
4. При необходимости мониторинга доступности двух и более сервисов
нажмите кнопку
и заполните поля остальных плагинов.
5. Для завершения создания актива нажмите ОК, для отмены создания
актива нажмите Отмена.
Созданный актив отобразится в списке активов на страницах Активы и
Доступность.
7.1.3 Редактирование актива
1. Выберите актив, поля которого необходимо изменить.
2. Нажмите кнопку .
3. Отредактируйте необходимые данные. Для добавления нового плагина
нажмите кнопку
и заполните поля плагина, для отключения плагина
от актива нажмите кнопку .
4. Для завершения редактирования актива нажмите ОК, для отмены
внесенных изменений нажмите Отмена.
7.1.4 Удаление актива
1. Выберите пользователя, учетную запись которого необходимо удалить.
2. Нажмите кнопку Удалить в правой верхней части страницы.
3. В открывшемся диалоговом окне в ответ на вопрос
Удалить актив?
нажмите кнопку Удалить для подтверждения и Отмена для отмены
удаления.
События безопасности│62
8 События безопасности
8.1 Поиск по событиям
Раздел Поиск по событиям позволяет:
просматривать
события
безопасности
в
соответствии
с
пользовательскими запросами;
сохранять пользовательские запросы;
загружать на компьютер пользователя результаты поиска.
8.1.1 Просмотр событий
Поля таблицы событий безопасности настраиваются пользователем:
поле будет включено в таблицу;
поле не будет включено в таблицу.
Для скрытия/отображения неактивных полей таблицы
используйте
и .
8.1.1.1 Список основных полей таблицы
Поле
Описание
ʋ события
уникальный идентификатор события
Данные
полное сообщение от источника события
Устройство
IP-адрес или символическое имя сенсора
Тип источника
символическое имя источника событий
имя типа сообщения и тип данных, которые
Тип сообщения
содержатся в сообщении
IP источника
IP-адрес узла-источника
IP назначения
IP-адрес узла-назначения
Протокол
протокол обмена данными
Порт источника
порт узла-источника
Порт назначения
порт узла-назначения
Имя источника
полное доменное имя узла-источника
Имя назначения
полное доменное имя узла-назначения
MAC источника
MAC-адрес узла-источника
MAC назначения
MAC-адрес узла-назначения
Дата фиксации
дата поступления события в КОМРАД
События безопасности│63
Имя файла
название файла (если оно присутствует в событии)
пользователь, от имени которого совершалось
Имя пользователя
действие, повлекшее за собой генерацию сообщения
Дата генерации
дата генерации сообщения на источнике событий
В зависимости от конфигурации и используемых источников
событий могут появляться дополнительные поля.
8.1.1.2 Карточка события
Для просмотра информации о событии щелкните по нему левой кнопкой мыши
в таблице событий. Откроется карточка события, содержащая следующие
разделы.
Раздел
Описание
поля обработанного «КОМРАДª события и их
Нормализованное событие
значения
SIEM
идентификатор события в «КОМРАДª
Запись в журнале
полное сообщение от источника события
8.1.2 Конструктор запросов к базе событий
Конструктор позволяет составлять запросы к базе данных событий
безопасности.
8.1.2.1 Рабочие элементы конструктора
перемещение запроса (группы запросов);
включено логическое «Иª;
включено логическое «ИЛИª;
добавить новое условие текущего уровня;
добавить новый уровень;
удалить условие или группу условий запроса;
удалить все критерии запроса, очистить поля
конструктора;
сохранить список событий безопасности в
формате xls;
Поиск
найти все события безопасности,
соответствующие критериям запроса;
Сохранить
сохранить запрос для оперативного обращения
к нему при дальнейшей работе.
содержание .. 1 2 ..
///////////////////////////////////////
|
|