ლოგირება და SIEM
ლოგები, რომლებითაც ინციდენტის აღდგენა შესაძლებელია
ლოგირების სისტემის გამართვა: შეგროვება, ნორმალიზაცია, ინდექსირება, შენახვის პოლიტიკა და ძებნა — საოპერაციო და უსაფრთხოების ორივე მიზნისთვის.
პრობლემა
ლოგები არსებობს, მაგრამ პასუხს ვერ იძლევა
ინციდენტის დროს აღმოჩნდება, რომ ლოგები სხვადასხვა ფორმატშია, დროის ზონები არ ემთხვევა, კრიტიკული წყარო საერთოდ არ იგზავნება, ხოლო შენახვის ვადა ინციდენტზე მოკლეა.
- დროის სინქრონიზაცია არ არის (NTP)
- ფორმატები არაა ნორმალიზებული
- შენახვის პოლიტიკა არ არსებობს
- ლოგები იმავე სისტემაზეა, რომელიც კომპრომეტირდა
არქიტექტურა
არქიტექტურა
- 01წყარო
- syslog
- journald
- app logs
- firewall
- 02ტრანსპორტიბუფერი და საიმედოობა
- Vector
- rsyslog
- Filebeat
- 03ნორმალიზაციასქემა და ველები
- 04ინდექსი
- OpenSearch
- Loki
- Graylog
- 05შენახვაპოლიტიკა და არქივი
- hot / warm / cold
- S3 archive
შესაძლებლობები
შესაძლებლობები
თითოეული პუნქტი აღნიშნულია: დადასტურებული პროდაქშენ გამოცდილება თუ საინჟინრო შესაძლებლობა.
ცენტრალიზებული syslog
Proven- rsyslog
- Graylog
- Vector
ინდექსირება და ძებნა
Capability- OpenSearch
- Loki
SIEM კორელაცია
Capabilityაღმოჩენის წესები, MITRE ATT&CK-ზე დაფუძნებული შინაარსი და playbook-ები.
- Wazuh
- Sigma rules
შენახვის პოლიტიკა
Capabilityhot / warm / cold დონეები და არქივი — ხარჯისა და მოთხოვნის ბალანსით.
აუდიტის კვალი
Provenვინ, როდის და რა შეცვალა — ცვლილებების სრული ისტორია.
ქსელური მოწყობილობების ლოგირება
Proven- Cisco
- Juniper
- MikroTik
- FortiGate
ტექნოლოგიური სტეკი
ტექნოლოგიური სტეკი
- შეგროვება
- VectorrsyslogFilebeatWazuh agent
- ინდექსი
- OpenSearchLokiGraylog
- ანალიზი
- GrafanaOpenSearch Dashboards
თანამშრომლობის მოდელი
თანამშრომლობის მოდელი
პროექტი
ერთჯერადი scope: აუდიტი, მიგრაცია ან დანერგვა ფიქსირებული შედეგით.
რეტეინერი
ყოველთვიური საინჟინრო საათები — სპეციალისტზე წვდომა მოთხოვნისამებრ.
Co-Managed
NetWizard და თქვენი შიდა გუნდი ერთად, გაყოფილი პასუხისმგებლობით.