Bu Blogda Ara

21 Şubat 2015 Cumartesi

KORELASYON GÖSTERMELİK DEĞİLDİR



KORELASYON GÖSTERMELİK DEĞİLDİR


eakbas@gmail.com

Güvenlik Olay Yönetimi ve Korelasyon Sistemi (Log Yönetimi, SIEM ) sistemlerinde amaç kullanıcının en yalın ve kolay bir şekilde sistemin güvenli bir şekilde yönetilmesini sağlamaktır.
SIEM denilince akla korelasyon yetenekleri gelir. Bunun için SIEM sistemleri hazır bir kütüphane ile gelir. Bu kütüphanede ne kadar sayıda kural, ne kadar geniş alanı tarıyor önemli bir kriterdir. Taradığı alanlar aşağıdaki alanlar olabileceği gibi:
·         IPS/IDP kuralları
·         Cisco
·         Firewalls
·         Connections
·         General Applications
·         Windows
o       User Management
o       Group Management
o       Machine Management
o       Authentication
o       Windows Firewall
o       Authorization
o       Audit Policy
o       Software Management
o       Access Violation
o       File Management
o       Risk Management
o       Password Management
o       Service Management
o   Performance Monitoring
o   File Replication
o    Windows File Protection
o    Printer
o    System Uptime
o    NTDS Defragmentation
o    Network
o    Hardware Errors
·             
·         FTP
·         DNS
·         Security
·         Network Monitor
·         Telnet
·         URL
·         Operating Systems
·         Sunucu güvenliği
·         WEB server güvenliği
·         Network Cihaları
o   Cisco
o   HP
o   Dell
o   Aruba
o   Vb..

çok daha genişletmek d emümkündür. Ve bu bileşenler için hem güvenlik hem de hata durumu analizi kuralları içerir.
Bundan başka ve daha önemli bir özellik ise ihtiyaçlar kapsamında kendi kurallarınızı geliştirebiliyor olmaktır. Kural geliştirme yeteneğini ise 4 farklı seviye olarak ele alabiliriz:
·         Basit periyodik kurallar
·         Basit gerçek zamanlı kurallar
·         Senaryo kuralları
·         Sınıflandırma temelli korelasyon yaklaşımına sahip kurallar.

KORELASYON KURALLARI


Kullanıcıların kendi geliştirebileceği kuralları yukarıda 4 farklı kategoriye ayrılmıştık. Bunlara kısa kısa örnekler verip, ANET tarafından geliştirilen ANALİZSEL KORELASYON YAKLAŞIMI açıklayacağız

Basit periyodik kurallar


Bu tarz ürünlerin gerçek bir korelasyon motoru olduğundan bahsedilemez. Bu tarz sistemler kullanıcının ara yüzde seçtiği değerlere göre arka planda bir sorgu oluşturur ve aşağıdaki resimdeki gibi sorguyu veya bazen alarm diye de adlandırılan betiği her xxx saniye bir çalıştır gibi ayarlar yaptırırlar.  Dolayısı ile bu tarz ayarlar aslında bir motor olmadığına ve sonucun DB (SQL ,NoSQL, Flat File) üzerinde periyodik sorgu çalıştırmakla üretilmeye çalışıldığını gösterir.
Temel olarak Kuraların veri tabanı üzerinde çalışmasından kaynaklanan zaaflara sahiptirler.  Bu zaaflar 4 adettir
  1. Kurallar (Aslında scriptler [SQL veya NoSQL]) periyodik çalıştırıldığı için bu periyod içindeki olaylar anında yakalanamaz
  2. SQL veya NoSQL DB ler üzerinde yüzlerce scriptin belli periyotlarla çalıştırılması bir performans problemine sebep olur
  3. Kurallar Hafızada çalışmadığı için olaylar anında yakalanamaz
  4. Scriptler [SQL veya NoSQL]) bağımlı olduğu için gelişmiş kurallar yazılamaz

Basit gerçek zamanlı kurallar


Gerçek zamanlı bir korelasyon kuralına sahip olup, senaryo yazmaya elverişli olmasalar bile bazı temel kuralları işletebilirler. Örnek kurallar:
1.    Her hangi bir log kaynağına ait loglarda bir olay gerçekleşirse,
2.    Her hangi bir log kaynağına ait loglarda belli bir süre içerisinde n adet olay gerçekleşirse,
3.    Her hangi bir log kaynağına ait loglarda belli bir süre içerisinde n adet olay gerçekleşmez ise,
4.    A kaynağına ait bir olay gerçekleştikten sonra t süresi içerisinde gene A kaynağına ait olaydan bir ya da n adet gerçekleşirse (hakeza bu n kere tekrarlanabilir),
5.       A tipindeki herhangi bir cihazdan X türünde bir log geldikten sonraki 5 dakika içerisinde diğer cihazların herhangi birinden Y türündeki veya Z türündeki bir log 20 defadan fazla gelirse alarm oluştur v.b
6.    Ayrıştırılan alanlar üzerinden korelasyon adımlarında filtreleme yapılabilmelidir. Örnek: IDS attack info = buffer overflow ise, hedef IP = 10.10.10.10 ise gibi,

Senaryo kuralları


Olaylara senaryo temelli bir yaklaşım getirir. Sadece tek tek logları analiz yerine bütüne bakar.
Örnek kural:
1.      A kullanıcısı X sunucusuna login olamayıp authentication failure a sebep olduktan sonra 2 saat içerisinde aynı A kullanıcısının aynı X sunucusuna başarılı oturum açmadığı takdirde uyar.

Sınıflandırma temelli korelasyon yaklaşımına sahip kurallar.


Bu yaklaşım, çeşitli parametrelere logları kategorize eden otomatik bir süreçtir ( genellikle mesajlar paternlere göre analize edilir.). Bu sınıflar önceden belirlenmiş olup patter sınıf  ilişkisi kurulmuştur.
Sistem loglar akarken sınıfsal korelasyona tabi tutulur ve daha önceden belirlemiş sınıflardan birine dahil edilir. Böylece aşağıdaki gibi kurallar yazılabilir.
·         Networkümde bir güvenlik açığı taraması olduktan sonra, herhangi bir yerden (Sunucu,  router, switch, firewall, modem vb..) birileri 5 dakika içerisinde sisteme oturum açar ise haber ver.
·         Sistemlerden herhangi birinden WEB erişimi olduktan sonra o sistemin ürettiği trafik artarsa haber ver.


13 Aralık 2014 Cumartesi

Eğitim Sistemimiz

Eğitim sistemimizin şu anki haliyle sorunlu olduğu aşikar.

Hocası bile olmayan osmanlıca ülkenin gündeminde iken 50 yıldır ingilizce öğretiyoruz, acaba ne kadar başarılı oldu? Dünyanın 44 şehrinde 7 dilde yabancı dil eğitimi veren EF Education First Uluslararası Dil Merkezleri, dünyanın ilk İngilizce Yeterlilik Endeksinin 4.’sünü yayımladı.Bu
listeye göre Türkiye  63 ülke arasında 47. sırada yer alıyor.

Maalesef büyük umutlarla duyurulan Fatih Projesi var olan altyapıyı bilgisayarlaştırmaktan öteye gidemedi.
Sistemi sanallaştırmak, çevrimiçi yapıya büründürmek ve takibini kolaylaştırmak temelde ilerleme olarak gözükebilir.Ancak bilgisayar bilimlerini eğitimimizin odak noktası haline getirmediğiniz sürece bu eğitim sisteminde yetişecek bireyler, 20 yıl sonra ABD’li yaşıtlarının ürettiği teknolojileri kullanan sağlam bir bilişim tüketicisi olacaklar.

Eğitim sistemin kendisi problemli,  Biz bunlarla uğraşırken  ABD Code.org projesini yapmaktadır.

ABD nin 20 yıl sonraki projesi  Mars’ta Koloni Kurma Projesi iken biz 20 yıl sonrasına inşaat merkezli projelerimizi konuşuyoruz.

Türk sanayisinin 100 dolarlık imalat yapabilmesi için, 43 dolarlık mal-yatırım ithal etmesi gerekiyor.
Yabancılar da yerli üreticiler de Türkiye’yi sadece montaj üssü olarak kullanıyor
Yabancı yatırım denilen şey sadece sıcak para olarak faize geliyor neden AR-GE yatırımı yapmıyor sorularının cevabı sanırım eğitim.

7 Aralık 2014 Pazar

İnsan! İnsan! İnsan!


Bir Kızılderili hikayesi : Biri iyiliğin, öteki kötülüğün simgesidir


Yaşlı Kızılderili reisi ve torunu kulübelerinin önünde oturmuşlar, az ötede birbirleriyle boğuşup duran iki kurt köpeğini izliyorlardı.
Köpeklerden biri beyaz, öteki siyahtı ve oniki yaşındaki çocuk kendisini bildiğinden bu yana o köpekler dedesinin kulübesi önünde boğuşup duruyorlardı. Dedesinin sürekli gözününde tuttuğu, yanından ayırmadığı iki kurt köpeğiydi bunlar. Çocuk kulübeyi korumak için bir köpeğin yeterli olduğunu düşünüyor, dedesinin neden ikinci köpeğe gereksinim duyduğunu ve renklerinin neden illa da siyah ve beyaz olduğunu anlamak istiyordu artık.
Torununun bu yöndeki sorusunu, yaşlı reis bilgece bir gülümsemeyle yanıtladı:
"Onlar benim için iki simgedir yavrum." dedi; "Biri iyiliğin, öteki kötülüğün simgesidir. Aynen bu köpekler gibi, iyilik ve kötülük de içimizde sürekli bir savaş içindedir. Onları seyrettikçe ben hep bunu düşünürüm. Onun için sürekli yanımda tutarım onları."
Çocuk sözün burasına bir nokta koydu;
"Onların arasında bir savaş varsa, kazananı, kaybedeni de olmalı" dedi; yeniden sordu: "Dede, sence hangisi kazanıyor bu savaşı?"
Reis, şu yanıtı verdi:
"Ben, hangisini daha çok beslersem, savaşı o kazanır."

5 Aralık 2014 Cuma

Bir Kızılderili Öyküsü


Bir gün New York’ta bir grup iş arkadaşı yemek molası için dışarı çıkıp caddede yürümeğe başlarlar. İçlerinden birisi Kızılderilidir. Yürürlerken Kızılderili bir cırcır böceği sesi duyduğunu söyler. Diğerleri gülerek, bu kadar gürültü arasından cırcır böceği sesinin duyulamayacağını iddia ederler. Kızılderili cırcır böceği sesinin geldiğini söylediği yöne doğru gider. Arkadaşlarından birisi onun nereye gittiğini gözlemek için onu izler. Gerçekten de o kadar yüksek binanın arasındaki küçücük bir yeşillikte cırcır böceğini bulurlar. Arkadaşı “Sende insanüstü güçler var o kadar gürültü içinden bu böceğin sesini duyman bir mucize” der. Kızılderili “Bu sesi duymak için insanüstü güçlere sahip olmak gerekmez” diyerek arkadaşına kendisini izlemesini işaret eder. Kaldırımın ortasında durur ve cebinden çıkardığı madeni parayı yere atar. İnsanlar madeni paranın düşme sesini duyunca sesin geldiği yöne bakarak ceplerini yoklamaya ve paranın kendilerinden düşüp düşmediğini araştırmaya başlarlar. Kızılderili arkadaşına dönerek “Önemli olan nelere değer verdiğindir. Her şeyi ona gore duyar ve hissedersin” der.

1 Kasım 2014 Cumartesi

Log Yönetimi ve SIEM Kontrol Listesi


Log Yönetimi&SIEM Kontrol Listesi 


Log Toplama Yöntemleri

WMI
SYSLOG UDP
SYSLOG TCP
SNMP
SNMP TRAP
Shared Directory
Ajanlı/Ajansız
JDBC/ODBC
SSH
OPSEC(Open Platform for Security)
API

Log Parsing&Normalization

Hangi sistemlerle entegre? Örnek: Cisco, Windows, VmWare,Linux,Fortinate vb..
Time difference adjustment özelliği var mı?

Mimari

Sistem dağıtık mimariyi destekliyor mu? Örneğin Storage server ayrı, WEB Server ayrı
ve Engine ayrı ayrı sunuculara kurulabiliyor mu?
Replikasyon imkanı var mı?
İhtiyaç oldıukça mimari genişleyebilir mi?

Korelasyon Motoru

Genel Özellikler
Korelasyon Motoru Hafızada (inMemory) çalışabiliyor mu? Yoksa sadece veritabanı üzerinde mi çalışıyor
Kullanılan veritabanı (SQL veya NoSQL) servisi stop edilse bile korelasyon kuralları çalışabilir mi?
Korelasyon kuralları real time çalışabiliyor mu? Yoksa sadece belli periyotlarla mı kurallar (alarmlar) run ediyor

Kural Özellikleri
Log/veri toplanan herhangi bir kaynağa  ait bir olay gerçekleştikten sonra belirli bir süre içerisinde
aynı Log/veri toplanan herhangi bir kaynağa ait farklı olaydan  meydana gelmezse şeklinde tanımlama yapılabilmelidir.
Örnek: Bir sunucuya bir kullanıcı login olmayı deneyip başarısız  olduktan sonra 2 saat içerisinde
  aynı kullanıcı aynı sunucuya  başarılı bir şekilde logon olmadı ise uyar)
Senaryo Takibi yapabilmeli.
Örnek:  Bir kullanıcı bir sunucuya login olduktan sonra o sunucudan 2 saat içerisinde internete çıkış olmazsa uyar
Bir sisteme ait belirli bir olay gerçekleşmezse alarm üretilebilmelidir.
Örnek: 2 gün boyunca X kullanıcısı Y sunucusuna login olmazsa uyar
 Korelasyon kuralı oluşumunda “eşittir,eşit değildir,içeriyorsa, içermiyorsa, büyüktür, küçüktür, başlıyorsa, bitiyorsa,
 boş  ise, boş  değil ise, say” gibi ifadeleee bağlı olarak kurallar tanımlanabilmelidir.
SIEM Kurallarındanda iki olay arasında tarih ilişkisi belirlenebiliyor mu?
Örnek: Birinci olaydan sonra 1 saat içerisinde ikinci olay oldu ise uyar
SIEM Kurallarındanda İki veya daha fazla olaya rasında ilişki kurulabiliyor mu?
Örnek: birinci oalyın kaynağı diğer olayın hedefine eşit ise vb..
Gerçek zamankı tespitler yapabiliyor mu?
Örnek: Seçilen X makinesine Y kullanıcısı Z yazılımını kurduğu anda uyar 
Threat Intelligence entegrasyonu var mı?
“Hot-list”  veya comparison list mevcut mu?

Kural Geliştirme Editörü
Kural özellikleri bölümünde belirtilen kuralları bir görsel editör ile yazılabiliyor mu?
Üreticiye bağımlılık oranı nedir? 
Özel bir SQL veya Script dili ya da benzeri notasyon öğrenmeye gerek var mı?
Kural Yazma Kolaylığı
Kuralları geliştirirken Kullanıcıya güvenlik analiz keywordleri veya
sistem management keywordleri vb.. Yardımlar sunuyor mu?

Kural Kütüphanesi
Hazır kurallar var mı?
Kurallar IDS/IPS, WEB Server Security, Network Monitoring, Cisco vb.. Network Cihazları, User Management, Group Management,
Machine Management, Authentication, Windows Firewall, Authorization, Audit Policy, Software Management, Access Violation,
File Management, Risk Management, Password Management ,Service Management, Performance Monitoring, File Replication, 
Windows File Protection, Printer, System Uptime, NTDS Defragmentation,  Network, Hardware Errors vb.. geniş bir yelpazede çeşitleniyor mu?

Alarm Yönetimi
E-mail veya SMS Desteği var mı?
Script veya exe çalıştırma desteği var mı?
IP blokla,  process kill vs.. gibi aksiyonlar alınabiliyor mu?
SNMP veya API desteği var mı?
Aksiyonlara senaryo ve logların durumları ve değerleri aktarılabiliyor mu?
Workflow management özelliği mevcut mu?

Performans

Sistem 100 adet korelasyon kuralını işletirken 5000 EPS ortalma ve 10 000 EPS tepe değerleri için 24 GB RAM, 500 GB SSD Disk ve  24  core işlemci yeterli mi? Log kaçırmadan kesintisiz 7X24X365 çalışabilir mi?
8 GB RAM, 500 GB SSD Disk ve 2,3 GHz 8 core işlemci ile gerçek zamanlı alınan  1000 0000 0000 (Bir milyar )  satır log/veri için belirli bir tarih aralığı arasında aynı anda farklı tarih aralıkları için log/veri satırı içerisinde tanımlanmış olan kolonlardan istenilen en az iki kolon parametresine göre 10 adet paralel sorgu cevabı süresi ne kadar?

Raporlama&Analiz

Drill down özelliği var mı?
BI tooları ile entegre olabiliyor mu?
Data Workflow  entegrasyonu var mı?
Yeni rapor tasarımı kolay mı?
İstatistiksel, görsel,  Statistical, matematiksel analiz imkanı var mı?
Raporlar ve filtreler ne kadar esnek?
Logların ham hallerine ulaşmak mümkün mü?
Rporlarda analizler de yapılabiliyor mu?
Örnek: Toplam oluşturduğu trafiği MB olarak
Toplam gönderdiği trafiği MB olarak
Toplam aldığı trafiği MB olarak
ve % olarak oranları gib.
Trend Analizi raporları mevcut mu? Örnek: Gününün hangi saatlerinde daha çok VPN yapılıyor?
Son 1 ay içerisinde en çok trafik oluşturan kullanıcılar, bu kullanıcıların toplamda ne kadar trafik ürettiği,
Bu üretilen trafiğin ne kadarı upload, ne kadarı download için kullanılmış, Toplam trafiğin % kaçını oluşturmuş ve bu trafiği oluştururken hangi protokolleri kullanmış gibi verileri içeren analiz raporu üretebiliyor mu?
CSV, PDF, HTML formatlarını desteklior mu?
Company logo, Header, Footer değiştirilebilir mi?

Storage

Üzerinden arama tarama yapılan aktif veriyi sıkıştırma oranı nedir? 
5651 için imzalanan verinin sıkıştırma oranı nedir?
Uzak makinade (SAN veya NAS) veri saklama alternatifleri sunuyor mu?
(Sadece 5651 için değil bütün sistem için)
3. parti araçlarla entegre olarak verilre ulaşılabiliyor mu?

Arayüz

WEB temelli bir arayüzü var mı?
Anlaşılması kolay mı?
Arayüz performansı 
Arayüz için ayrıca bir yazılım kurulumuna ihtiyaç var mı?

Compliance

Raporlarda Linux ve Aktif network Cihazları (Cisco vb..) yer alıyor mu?
Yoksa sadece Windows loglarına göre mi bu raporlar oluşuyor
ISO 27001, SOX, HIPAA, PCI, GLBA destekliyor mu?
Diğer
BIG DATA

HADOOP desteği var  mı?
Big Data altyapısı  kullanıyor mu?

Görevler Ayrılığı İlkesi

Yetki seviyesine göre görüntüleme desteği var mı? 
Kullanıcılar yatkilendirilebiliyor mu?
LDAP ve AD OU ya göre yetkilendirme yapılabiliyor mu?

Incident Management
Bir incident management modülü var mı?

Firma

Üretici firma kaç yıldır piyasada?
Firmanın Ar-GE ve akademik çalışma ve yayınları var mı?
Firamanın ürünü kendi özgün ürünü mü? Yoksa Açık kaynak kod veya başak bir üründen mi türetililmiş?
SIEM ile ilgili yatırım yapmaya devam ediyor mu?
Şirketin SIEM ve Log Yönetimi ana konusu mu?
En azından 20 Enterprise  referans firma sayabiliyor mu?
Çözüm ortakları ve birlikte çalıştıkları firmalar (partnerlar) sektörde bilinen firmalar mı?


Destek

Kendi destek ekibi var mı? Yoksa ekip outsource mu?
Şirketin destek talebine cevap verme süresi
Kendi kodunu geliştirmek için API desteği mevcut mu?
Destek yöntemleri? E-mail, Telefon, Uzak Bağlantı, Yerinde destek vb..

Kurulum

Kurulum için bir setup dosyası mevcut mu?
Desteklediği sistemler neler? Windows 2012, Centos vb..
Kurulum ve ayarları üretici firma olmadan dokümanlara bakaılarak yapılabilir mi?
Kurulum ve konfigurasyon süresi ne kadar?

Lisanslama
Ayrica bir Veritabanı lisansı gerektiriyor mu?
Lisanslama modeli nedir? EPS veya Log Kaynağı sayısı

Fiyat

Fiyatı nedir?



Referanslar
https://www.owasp.org/index.php/Logging_Cheat_Sheet
http://infosecnirvana.com/wp-content/uploads/2014/05/SIEMEvaluationChecklist.pdf
http://www.cisoplatform.com/profiles/blogs/siem-tools-implementation-guide-and-vendor-evaluation-checklist
http://www.sans.org/reading-room/whitepapers/analyst/benchmarking-security-information-event-management-siem-34755
http://searchsecurity.techtarget.in/tip/6-point-SIEM-solution-evaluation-checklist 
http://www.gartner.com/document/2780017
http://infosecnirvana.com/2014/02/