At&t cybersecurity
Содержание:
Установка OSSIM
Установка open source SIEM системы осуществляется с помощью готового установочного образа, содержащего в себе операционную систему Debian и все необходимые предустановленные компоненты и модули.
Установку проводится на VMware ESXi.
Настройка ESXi
Для начала необходимо сконфигурировать сам ESXi, а именно настроить интерфейс, работающий в «неразборчивом» режиме (Promiscuous mode). Данный режим небходим для настройки мониторинга сети. В OSSIM эту роль выполняет Suricata.
Для этого необходимо открыть настройки хоста:

На этом настройка закончена, теперь необходимо добавить виртуальную машину. На представленных скриншотах указаны те пункты настройки, которые изменяются пользователем.






На этом конфигурация виртуальной машины закончена.
Установка
Необходимо включить виртуальную машину и подключить к ней загруженный нами ранее, установочный образ OSSIM.

После необходимо установить OSSIM. Установка ничем не отличается от установки Debian, только пунктов в установке гораздо меньше.

Для краткости некоторые скриншоты в анимации опущены.
После ввода всех настроек начнётся установка.

На этапе «Запуск cdsetup…» установка может зависнуть на некоторое время, так и должно быть.
По окончанию появится консоль:


На этом установка закончена.
3: SMTP-сервер
При настройке уведомлений по электронной почте во время установки OSSEC программа запросит SMTP-сервер. Потому эту информацию нужно уточнить заранее.
Чтобы определить, какой SMTP-сервер нужно использовать для провайдера услуг электронной почты, запустите команду dig, чтобы запросить запись MX почтового обменника провайдера. Введите следующую команду, заменив example.com доменным именем провайдера электронной почты.
Вывод этой команды состоит из нескольких разделов, среди которых нужен только раздел ANSWER. В конце каждой строки данного раздела указан SMTP-сервер.
К примеру, если домен провайдера электронной почты — fastmail.com:
Валидный SMTP-сервер указан в конце каждой строки раздела ANSWER:
Согласно полученному результату, в данном случае можно использовать SMTP-сервер in1-smtp.messagingengine.com. или in2-smtp.messagingengine.com.
Выпишите имя одного из SMTP-серверов, оно понадобится на следующем этапе.
Примечание: Не забудьте про точку в конце.
Time Zone setting
Time zone information is important in logging system and shown below.
After setting time zone, wizard automatically perform the partition step and start installing the base system. This step will take almost 15-20 minute.
Final stage of installation is shown in following figure.

Following windows prompt after the complete installation of AlienVault OSSIM. We can access the web interface using following URL:
https://192.168.1.150/

Login with user root and password test in CLI of OSSIM server.

Latest Mozilla firefox browser does not open the link, so use Chrome or IE browser for the access of web interface. Chrome and IE will prompt following windows which says that certificate are not trusted because OSSIM uses self signed certificate.
After acceptance of above exception, following information required for the administrator of OSSIM server. Fill the required details which are asked in the following figure.

Following windows will appear after the completion of administration account. Username is admin and password is test@123.

After successful log in into the web interface, following wizard appear for further setting of OSSIM server.

It shows following three options
- Monitor Network (Configure network which is being monitored by the OSSIM server)
- Assets Discovery (Automatic discovery of network devices in the organization )
- Collecting logs and monitoring of network nodes
Click on the start button of the above figure for the configuration of OSSIM server.
After clicking on the 1st option, another windows will prompt for the network configuration which is shown in the below figure. We configured eth1 for the log collector and monitoring interface of the OSSIM server.

In the 2nd step, OSSIM will perform automatic discovery of the network assets . select Asset discovery (2) option and following windows will prompt for the configuration. It supports automatic and manual discovery of assets .
Type of Assets in the OSSIM server are
- Windows
- Linux
- Network device

After network setting and asset discovery, next step is the deployment of HIDS on windows/linux devices to perform file integrity, monitoring, rootkit detection and collection of event logs. Enter username/password of the asset for the deployment of HIDS.
Select desired host from the list and click on Deploy button for the HIDS deployment. Again click on Continue button to start deployment process which is shown in the figure. This process will take a few minute for the HIDS deployment on selected host.


Log Management
Following figure showing the configuration of discovered asset for the management of different logs.
Final option of the configuration wizard is to join OTX (Threat exchanged program of AlienVault). We are not going to sign up for this option. Finish the configuration step by clicking on finish button.
The main dashboard of the OSSIM server is shown below .

History
The OSSIM project began in 2003 and was started by Dominique Karg, Julio Casal, Ignacio Cabrera and Alberto Román. It became the basis of AlienVault, founded in 2007 in Madrid, Spain.
The company hired the management team of Hewlett Packard’s Fortify group in 2012, including AlienVault CEO Barmak Meftah, CTO Roger Thornton and five others.
In 2015, the company partnered with Intel to coordinate real-time threat information. A similar deal with Hewlett Packard was announced the same year.
In 2015, AlienVault researchers released a study disclosing that Chinese hackers were circumventing popular privacy tools.
AlienVault Open Threat Exchange had 26,000 participants in 140 countries reporting more than one million potential threats daily, as of June 2015.
In February 2017, AlienVault released USM Anywhere, a SaaS security monitoring platform designed to centralize threat detection, incident response and compliance management of cloud, hybrid cloud, and on-premises environments from a cloud-based console.
By July 2017, AlienVault Open Threat Exchange platform had 65,000 participants who contributed more than 14 million threat indicators daily.
On July 10, 2018 AT&T announced to acquire AlienVault for an undisclosed amount. The acquisition was completed on August 22, 2018 and the company became a subsidiary of AT&T through its communications unit.
On February 26, 2019, AlienVault was renamed AT&T Cybersecurity.
Products
In addition to their free products, AT&T Cybersecurity offers a paid security platform, called Unified Security Management, that integrates threat detection, incident response, and compliance management into one application. Threat applications are offered via hardware, virtual machines, and as a cloud service.
The Open Threat Exchange (OTX), which is free, enables security experts to research and collaborate on new threats, better compare data and integrate threat information into their security systems. A big data platform, OTX leverages natural language processing and machine learning.
AT&T Cybersecurity also runs the Open Source Security Information Management (OSSIM) project, which helps network administrators with computer security, intrusion detection, and response.
Часть 2: Настройка сервера
Email уведомления:
Также настоятельно рекомендовано отредактировать и вписать туда нормальный домен, что бы письма хотя бы в папку спам попадали:
Для этого находим следующую секцию:
Добавляем в нее:
Настройка слежения за папками и файлами.
Следующим шагом нужно указать за чем должен следить OSSEC. Находим следующую секцию
Для того чтобы включить уведомления в реальном времени, нужно добавить к описанию каждого каталога. Со следующим прмером становится понятнее:
Следующая строка в этой секции будет следить за появлением новых файлов с задаными расшрениями в папках и :
Белые списки
По ходу дела OSSEC будет блочить доступ к серверу для IP адресов, если будет подозревать их в неправомерных действиях (на основе своей логики). Поэтому настоятельно рекомендую указать все IP адреса Вашей подсети в следующей секции по аналогии с 127.0.0.1
На этом базовая настройка закончена и можно запускать сам демон:
Добавление клиентов к серверу
Завершающим шагом является добавление агентов в OSSEC сервер. Это делается с помощью .
Полный путь к утилите:
Добавляем все нужные агенты (A). После этого экспортируем ключи (E). Следующим шагом является импорт этих ключей на серверах, которые клиенты. На клеинтах тоже нужно воспользоваться .
Диалог добавления агента на сервер довольно прост:
Отсталось разрешить трафик в iptables. Для этого на каждом агенте разрешить доступ в 1514 порту UDP воспользовавшись следующей командой:
На сервере OSSEC, соответствуенно разрешаем доступ для каждого агента:
Настройка OSSIM
Мастер настройки
Необходимо вести учётные данные, указанные в предыдущем пункте настройки:

Перед пользователем открывается окно мастера настройки:

Затем следует конфигурация интерфейсов:

На следующем пункте OSSIM автоматически просканирует сеть и предложит указать тип найденных узлов, в данном случае удалено всё, что не относится к тестовому стенду:

На следующем этапе можно автоматически установить хостовую систему обнаружения вторжений (OSSEC). Необхожимо установить её для её для Windows Server и ввести учётные данные и нажимать «DEPLOY»:

Производить то же самое для Linux не рекомендуется, т.к. в этом случае OSSEC будет работать без агента (Agentless).
На следующем этапе предлагается настроить мониторинг логов.



Далее опоявляется всплывающее окно следующего содержания:

Необходимо нажать Explore Alienvault OSSIM и на этом работа менеджера настройки закончена.
Locations for AlienVault in-person public training
Each student must purchase a seat and have a valid confirmation to attend in person. Contact Cybertraining@alienvault.com before you make travel plans.
ARIZONA
These classes will be held in a dedicated training room at the offices of our Training Partner, Terra Verde. They’re located at 20601 N. 19th Ave, Suite 150, Phoenix, AZ 85027. There are a number of hotel options nearby. One option is the Residence Inn at 2035 W Whispering Wind Dr, Phoenix, AZ 85085. The phone number is (623) 580-8833. Breakfast is provided each morning at the hotel and they have a shuttle that will bring you to the office if you ask them to. There is no airport shuttle.
TENNESSEE
The Tennessee classes will be held in a dedicated training room at the offices of Sword & Shield, 1431 Centerpoint Blvd #150, Knoxville, TN 37932. There are several hotels about a 10-minute drive from their office. One is the Fairfield Inn & Suites Knoxville West, 11763 Snyder Rd, Knoxville, TN 37932. The phone number is (865) 392-1122. There is a Clarion, Hampton Inn, and Super 8 (and others) in the same area as the Fairfield Inn.
GEORGIA
The Georgia classes will be held at the Cybriant Training Center at 11175 Cicero Drive, Suite 100, Alpharetta, Georgia 30022. There are several hotels nearby. One is Comfort Suites At North Point Mall, 3000 Mansell Rd, Alpharetta, GA 30022. There is also a Ramada Limited, a Hyatt, and an Embassy Suites.
CORK
Training will take place in the Imperial Hotel, South Mall, Cork. The training begins at 09:00 local time on Monday in the Rossmore Room. You can fly directly into Cork International Airport (ORK). The Imperial Hotel is in Cork City centre so you have a choice of hotels.
Версии
OSSIM имеет четыре основных версии с момента своего создания и на данный момент имеет версию с нумерацией 5.x.x. Вклад в исходный код OSSIM опубликован в восьмилетнем издании с идентичным именованием OSSIM. Проект имеет около 7,4 млн. строк кода.
| Версия | Дата выхода |
| 1.04 | 23 Февраля 2008 |
| 2.1 | 10 Июля 2009 |
| 3.0 | 16 Сентября 2011 |
| 4.0 | 17 Июля 2012 |
| 5.0 | 20 Апреля 2015 |
| 5.3 | 2 Августа 2016 |
| 5.4 | 28 Июня 2017 |
У AlienVault есть 2 продукта, бесплатный OSSIM и более продвинутая версия — USM.
|
|
|
|
| Лицензия | Open Source | От $5050 |
| Доступные обновления | Обновление Базы Угроз Только при Поддержке Сообщества | Регулярные Обновление от лаборатории угроз AlienVault Labs Threat Intelligence |
| Возможности | Ограниченная Агрегация Логов, и Хранение Только для Событий SIEM | Система Управления, Поиск и Долгосрочное Хранение Логов |
| Дополнительные возможности | 3 Высокоуровневых Шаблона Отчетности | 150+ Настроиваемых Отчетов, включающих Оценку на Соответствие Требованиям |
| Архитектура | Простое, Одноуровневое Внедрение | Многоуровневая Архитектура или Простое Внедрение с Подключением Множества Sensor’ов |
| Пользователи | Один пользователь | Много пользователей, управления доступом на основе ролей с шаблонами |
| Управление | Индивидуальное управление компонентами | Централизированное Управление и Администрирование |
| Поддержка | Поддержка от сообщества | Профессиональная Поддержка |
GPG / PGP key¶
| Key | Manual Download Link |
| Package Signing Key | https://www.atomicorp.com/RPM-GPG-KEY.atomicorp.txt |
Before you install any package from our project, we recommend that you
verify it using our PGP key. Follow these two steps if you are not used
to using gpg. You first need to import our public key:
# wget https://www.atomicorp.com/OSSEC-ARCHIVE-KEY.asc # gpg --import OSSEC-ARCHIVE-KEY.asc
And then verify each file against its signature:
ossec-test# gpg --verify file.asc
You should get the following result:
gpg Signature made Tue 20 Dec 2016 113558 AM EST using RSA key ID 2D8387B7 gpg Good signature from "Scott R. Shinn <scott@atomicorp.com>" Primary key fingerprint B50F B194 7A0A E311 45D0 5FAD EE1B 0E6B 2D83 87B7
Описание и назначение
SIEM (Security Information and Event Management) cистемы — это средства, предназначенные для управления информационной безопасностью в организациях в целом и управления событиями, полученными из различных источников. SIEM-системы способны в режиме реального времени анализировать события, поступающие от сетевых устройств и различных приложений.
Термин SIEM впервые появился в 2005 году и подразумевал под собой систему сбора данных от устройств, размещенных в сети предприятия, и устройств безопасности, различных сервисов, предназначенных для управления учетной информацией и управления доступом, а также операционных систем, имеющихся баз данных и установленных в сети приложений для отслеживания уязвимостей, и дальнейшего анализа полученных сведений.
Таким образом, функции SIEM-систем сводятся к следующему:
- Агрегация данных. Вся информация о работе сетевых устройств, серверов, датчиков от систем безопасности, различных приложений поступает в журналы данных. SIEM-системы управляют такими журналами и помогают сотрудникам отдела информационной безопасности находить наиболее критичные события в инфраструктуре.
- Корреляция. SIEM-системы производят поиск общих значений и атрибутов и связывают между собой поступающие события. Таким образом, данные из разных источников, поступающие от устройств и сервисов, приводятся к единому виду для дальнейшего анализа.
- Оповещение. После того как система произвела анализ схожих между собой событий, она оповещает администратора безопасности о существующих проблемах в инфраструктуре. Способы оповещения могут быть различными, включая вывод тревог на панель мониторинга SIEM-системы и оповещение по электронной почте.
- Панели мониторинга, или информационные панели, которые представляют информацию о событиях в виде диаграмм и графиков. Возможность визуализации позволяет определить отклонения в поведении, которые различаются с типичным поведением различных систем.
- Совместимость. SIEM-системы внедряются в существующую в компании инфраструктуру и позволяют автоматически собирать информацию о событиях, формировать отчеты для собранных данных и применять их с целью управления безопасностью и проведения аудита.
- Хранение событий. Системы заключают в себе хранилища информации, в которых хранятся события безопасности. Эти события могут сортироваться по времени, что позволяет производить экспертизы и расследование инцидентов.
- Экспертный анализ. SIEM-системы позволяют производить поиск по сохраненным событиям информационной безопасности, что также дает возможность проводить расследование инцидентов сетевой безопасности.
Источниками данных для SIEM-систем обычно служат системы обнаружения и предотвращения вторжений, журналы серверов и пользовательских компьютеров, коммутаторы, маршрутизаторы, системы СКУД, антивирусные платформы, системы удаленного доступа, DLP-системы, а также файловые серверы.
Учитывая многообразие возможных источников событий в компании, при выборе SIEM необходимо учитывать, от каких источников система способна принимать и обрабатывать данные. В настоящее время SIEM-системы должны производить поведенческий анализ и сравнение данных в режиме реального времени. Помимо этого платформа должна обладать функциями нормализации и возможностью фильтрации инцидентов.
What’s better? In Person or Live Online
We do everything possible to make sure that the experience in both methods is equally great.
Some people insist that they want to be face to face with the instructor; others don’t have the ability or desire (or the extra time required) to travel. Some prefer to go in person because it gets them out of the office and away from interruptions. Others prefer the class through the live online method because they can continue to maintain reasonable control over their work while focusing on the class.
All the students have access in the same way to the remote labs. All students can communicate (through chat or voice) with the instructor. Students can even communicate with their classmates through chat – that can often lead to some great information sharing.






