วันจันทร์ที่ 1 กันยายน พ.ศ. 2557

มารู้จัก Log Management และ SIEM คราวๆกัน

พูดถึง ... คำว่า Log file นั้นคือ ข้อมูลการจราจรหรือการบันทึกการกระทำที่เกิดขึ้นบนระบบหรือกิจกรรมที่เกิดขึ้นบนเครือข่าย ประกอบไปด้วย แหล่งกำหนิด(Source Address) ปลายทาง(Destination Address) เวลา-วันที่ ระยะเวลาและชนิดของบริการ โดยเนื้อหาข้างใน Log file จะมีลักษณะเป็นตัวหนังสือและเครื่องหมายยึกๆยื้อๆ แต่สามารถนำมาถอดรหัสได้ว่ามีสิ่งใดเกิดขึ้นบ้างในช่วงที่ผ่านมา ราวกับเป็นซากฟอสซิลที่บ่งบอกเรื่องราวในอดีตได้

การจัดการ Logs ให้มีประสิทธิภาพ และ สอดคล้องกับพรบ.การกระทำผิดทางคอมพิวเตอร์นั้น จำเป็นต้องเก็บRaw Log(ต้นฉบับlog) ไว้ในที่ที่ปลอดภัย ดังนั้น ระบบการจัดการที่มีประสิทธิภาพนั้นต้องมี การเก็บไว้ส่วนกลาง(Centralized Logging Server) โดยจำเป็นต้องมี Log Server ไว้ใช้เพื่อการStoreข้อมูลlogและรักษาความปลอดภัยของData logในเครือข่าย หรือจะทำการSIEMในระดับถัดไป

3 หัวใจหลักในการจัดการLogs (Logs Management)
  • Log Generation : การทำให้logเกิดขึ้นบนlog serverได้มีสองลักษณะ
    • ลักษณะแรก คือ การตั้งค่าให้log file ถูกส่งไปยัง log server ได้
    • ลักษณะสอง คือ การอนุญาติให้log server สามารถเดินทางมาหยิบ log data ที่เครื่อง host ได้
  • Log Analysis and Storage : log server ผู้รับlog สามารถเรียกว่า Collectors หรือ Aggregators เพื่อนำไปสู่การAnalysis ตัวจัดการlog server จะมีฟังก์ชั่นอัตโนมัติในการconvert log format ต่างๆมากมาย ให้อยู่ในformatเดียว ซึ้งเรียกว่า การทำNormalization แล้วก่อนจัดเก็บก็ทำการ Compression และ Encryption เพื่อความปลอดภัยของข้อมูลlog
  • Log Monitoring : เมื่อทำการรับlogsมาแล้วก็ทำการแสดงผลlogsทั้งหมดเพื่อทำการmonitorจับตาดูlogต่างๆที่เกิดขึ้น หรือ ทำการดูผลโดยแสดงรายงาน(Report) จากฐานข้อมูลLog
**ซึ้งหัวใจหลักของการจัดการlog คือ การวิเคารห์ (Analysis) และ การเก็บข้อมูล (Storage) โดยจำเป็นต้องคำนึงว่าต้องไม่มีการเปลี่ยนแปลงใดกับ Original logs (Raw logs)

SIEM (Security Information Event Management)

เป็น software ตัวนึงที่เข้ามาจัดการLog ไม่ว่าจะเป็นการ จับดูความเคลื่อนไหวต่างๆ(Monitor) , วิเคาระห์Logs(Analysis) , การแปลภาษา แกะภาษาหรือทำการNormalization และการจัดเก็บข้อมูลLogs จนกระทั้งยังมีความสามารถใน Event Correlation , ทำการแจ้งเตือนพฤติกรรมที่ผิดปกติ และยังสามารถช่วยสร้างReportได้ ซึ้งความสามารถที่มีทั้งหมดนั้น ล้วนเกิดมาจาก Software หยิบข้อมูลLogs ที่ Softwareได้ช่วยจัดการไว้ นำมา Analysis

สิ่งที่จำเป็นต้องมี ต้องมีการจัดการ log ไว้ในส่วนกลางหรือทำCentralized Logging Server โดยต้องมีอย่างน้อย หนึ่งเชิฟเวอร์หรือมากกว่านั้น ต่อมาต้องเช็ตค่าอุปกรณ์ต่างๆในเครือข่าย ให้มีการส่งlog data เข้าสู่ส่วนกลาง เพื่อให้เชิฟเวอร์logsใช้งานได้ตรงตามจุดประสงค์

ว่าด้วยเรื่อง Intrusion Detection System (IDS) ระบบตรวจจับการบุกรุก

หากกล่าวถึงระบบ IDS ที่เป็นส่วนหนึ่งของการจัดการ SIEM ที่ทำให้ระบบมีประสิทธิ์ภาพมากยิ่งขึ้น ในระบบ Security Information Event Management จำเป็นต้องสร้างความสัมพันธิ์เชื่อมโยงหรือ Correlation Even  ทั้ง Log anaysis(LIDS) และ การจับพฤติกรรมหรือเหตุการณ์ในเส้นTraffic(NIDS) เพื่อให้สามารถจัดกลุ่มข้อมูลและแสดงรายงานเป็นรายการได้

โดยหากพูดถึงตัว Open Source ดีๆ ที่มีชื่อเสียง ก็ประกอบไปด้วย Snort , Snorby , Sguil , Squert และ OSSEC โดยbased on SOหรือSecurity Onion(ซึ้งหากกล่าวระบบ Security Onion เป็นระบบ Linux distributions สำหรับ IDS(Intrusion Detection)และNSM(Network Security Monitoring)ที่ประกอบไปด้วยsecurity tool มากมาย)


  • Snort - เป็นระบบ IDS (Intrusion Detection System) ที่เป็นส่วนหนึ่งของระบบ Security Onion สร้างขึ้นโดยบริษัท Sourcefire มีความสามารถจับการเคลื่อนไหวในtrafficแบบreal-time ยังสามารถดักจับ packetที่เกิดขึ้นในIP Protocal Network

  • Snorby - เป็นWeb application ใช้งานในลักษณะ Security Monitor Data โดยเสมือนเป็นmaskของSnort เนื่องจากมีการดึงข้อมูลมาแสดงผล(Network Monitor) ซึ้งSource Codeพัฒนาบน Ruby on Rails
          วีดีโอตัวอย่างการใช้งาน Snorby : ( http://vimeo.com/16597187 )

  • Squil - เป็นระบบที่พัฒนามาจาก Snort หรือใช้ตัว Engine เดียวกัน มีความสามารถใช้งานเหมือน Snort เพียงแต่ Squil มีตัวGUI Interface ให้ใช้งานด้วย

  • Squert - มีหลักการการทำงานคล้ายๆ Snorby แต่มีการดึงข้อมูลมาแสดงผลจากตัว Squil Database ซึ้งยังมีฟังก์ชั่นเพิ่มเติมในการ View และ Query โดยBased ในภาษาSQL

  • OSSEC- เป็นระบบรวมผสมผสานระหว่าง Logging monitor และ SIM/SIEM อยู่ภายในตัว จีงถือว่าเป็น Open Source Host-based Intrusion Detection System (HIDS) โดยมีประสิทธิภาพการทำงานมากมาย อาทิเช่น ทำlog analysis , policy monitoring , ตรวจสอบความถูกต้องของไพล์ และยังสามารถ alerting และทำการโต้ตอบหรือตอบสนอง ได้อย่างreal-time

วันจันทร์ที่ 25 สิงหาคม พ.ศ. 2557

Linux คำสั่งพื้นฐาน

คำสั้งเช็คข้อมูลพื้นฐาน network

  • ifconfig

คำสั้งเข้าสู่root
  • su
# พื้นฐานตัวช่วยแก้ไขข้อมูล คือ nano , vi 
ในnano สามารถ กด ctrl ค้างไว้ แล้ว + ... เพิ่มใช้งานฟังก์ชั่นเสริม

คำสั่งตั้งค่าip config
  • nano /etc/network/interfaces
ด้านในประกอบด้วย ::: 
iface eth0 inet static
address 192.168.1.20
netmask 255.255.255.0
network 192.168.1.0
broadcast 192.168.1.255
gateway 192.168.1.254

//คำสั่งรีสตาร์ตเซอร์วิส ::: /etc/init.d/networking restart

คำสั่งดูเวลาภายในเครื่อง
  • date
คำสั่งรีเช็ตหรือrestart เชิฟเวอร์ใหม่
  • shutdown -r now
คำสั่งปิดเครื่องเชิฟเวอร์
  • shutdown -h now
คำสั่งเช็กตรวจสอบดิสก์
  • fsck
คำสั่งlistข้อมูลในfile
  • tail -f /..(locationfile)..
คำสั่งcheckสิ่งต่างๆที่ทำงานบนเครื่อง

  • netstat 
    • -i เช็คnetwork adapter
    • -tulp เช็คportที่ถูกเปิดอยู่
    • -nat เช็คการเชื่อมต่อทั้งเครือข่าย ทั้ง connection และเชิฟเวอร์ 
คำสั่ง เปิด/ปิด การใช้งานอุปกรณ์เชิฟเวอร์

  • เปิด ::: ifconfig ..(ชื่ออุปกรณ์).. up หรือ ifup ..(ชื่ออุปกรณ์)..
  • ปิด ::: ifconfig ..(ชื่ออุปกรณ์).. down หรือ ifdown ..(ชื่ออุปกรณ์)..
คำสั่ง เข้าไปยัง dir ต่างๆ

  • cd ..(locationdir).. 
    • cd .. ไปยัง primaly dir
    • cd / กลับไปยัง root dir
คำสั่งlist ข้อมูลของ file นั้นออกมา

  • cat ..(locationfile)..
คำสั่งลบข้อมูลทั้งหมด(รวมทั้งfolderที่มีข้อมูลข้างใน)

  • rm -rf
คำสั่งปรับสิทธิการใช้งานของไพล์

  • chmod (เลขสิทธิ3หลัก) ..ชื่อไพล์..
คำสั่งแสดงเวลาการทำงานทั้งหมดของระบบ

  • uptime
คำสั่งเช็ค memory

  • free
คำสั่งเช็ค disk-check

  • df -k
คำสั่งเช็ค process ที่รันอยู่ในระบบ

  • ps -ef