OSSIM
| LevelBlue OSSIM (เลิกใช้งานแล้ว) | |
|---|---|
| ผู้เขียนต้นฉบับ | โดมินิก คาร์ก, ฮูลิโอ คาซาล, อิกนาซิโอ กาเบรรา และอัลแบร์โต โรมัน |
| นักพัฒนา | เลเวลบลู |
| เวอร์ชันเสถียร | 5.8.11 / 10 พฤษภาคม 2022 |
| ระบบปฏิบัติการ | ลินุกซ์ |
| พิมพ์ | ระบบรักษาความปลอดภัย / SIEM |
| ใบอนุญาต | ใบอนุญาตสาธารณะทั่วไปของ GNU |
| เว็บไซต์ | เลเวลบลู.com |
OSSIM (Open Source Security Information Management)เดิมเป็น ระบบ จัดการข้อมูลและเหตุการณ์ด้านความปลอดภัย แบบโอเพนซอร์ส ซึ่งได้รวมเครื่องมือต่างๆ ที่ออกแบบมาเพื่อช่วยผู้ดูแลระบบเครือข่ายในการรักษาความปลอดภัยของคอมพิวเตอร์การตรวจจับและการป้องกันการบุกรุก
ในเดือนธันวาคม พ.ศ. 2567 LevelBlue ประกาศว่าจะยุติการให้บริการ OSSIM [ 1 ]
โครงการนี้เริ่มต้นในปี 2546 โดยเป็นการร่วมมือกันระหว่าง Dominique Karg [ 2 ] Julio Casal [ 3 ]และต่อมา Alberto Román [ 4 ]ในปี 2551 โครงการนี้ได้กลายเป็นพื้นฐานสำหรับบริษัท AlienVault ของพวกเขา[ 5 ]หลังจากการเข้าซื้อกิจการ ป้ายโครงการ Eureka และ การวิจัยและพัฒนาเสร็จสิ้นAlienVault ก็เริ่มจำหน่ายผลิตภัณฑ์เชิงพาณิชย์ของ OSSIM ('AlienVault Unified Security Management') AlienVault ถูกซื้อกิจการโดย AT&T Communications และเปลี่ยนชื่อเป็น AT&T Cybersecurity ในปี 2561 [ 6 ]ในปี 2567 WillJam Ventures นักลงทุนด้านความปลอดภัยทางไซเบอร์ได้เปิดตัว LevelBlue อย่างเป็นทางการ ซึ่งเป็นการร่วมทุนกับ AT&T เพื่อก่อตั้งธุรกิจบริการด้านความปลอดภัยทางไซเบอร์แบบจัดการอิสระแห่งใหม่[ 7 ]
OSSIM มีการเผยแพร่เวอร์ชันหลักสี่เวอร์ชัน[ 8 ]นับตั้งแต่เริ่มก่อตั้ง มีการเผยแพร่ การแสดงภาพข้อมูลของการมีส่วนร่วมในซอร์สโค้ดของ OSSIM เมื่อ 8 ปีของ OSSIM โครงการนี้มีโค้ดประมาณ 7.4 ล้านบรรทัด[ 9 ]เวอร์ชันปัจจุบันของ OSSIM คือ 5.7.5 และเผยแพร่เมื่อวันที่ 16 กันยายน 2019 ข้อมูลเกี่ยวกับการเผยแพร่ครั้งนี้และเวอร์ชันก่อนหน้าสามารถดูได้ที่นี่
ในฐานะ ระบบ SIEM นั้น OSSIM ถูกออกแบบมาเพื่อให้ผู้เชี่ยวชาญด้านความปลอดภัยและผู้ดูแลระบบได้เห็นภาพรวมที่สมบูรณ์ยิ่งขึ้นของทุกแง่มุมที่เกี่ยวข้องกับความปลอดภัยของระบบ โดยการรวมการจัดการบันทึกข้อมูลซึ่งสามารถขยายได้ด้วยปลั๊กอินการจัดการสินทรัพย์ และการค้นหาข้อมูลเข้ากับข้อมูลจากระบบควบคุมและตรวจจับความปลอดภัยของข้อมูลโดยเฉพาะ จากนั้นจึงนำข้อมูลเหล่านี้มาเชื่อมโยงกันเพื่อสร้างบริบทให้กับข้อมูลที่ไม่สามารถมองเห็นได้จากข้อมูลเพียงชิ้นเดียว นอกจากนี้ยังมีการแสดงผลการแจ้งเตือนและความพร้อมใช้งาน รวมถึงความสามารถในการรายงาน เพื่อเพิ่มประสิทธิภาพของเครื่องมือและประโยชน์ใช้สอยสำหรับวิศวกรด้านความปลอดภัยและระบบ
OSSIM ทำหน้าที่เหล่านี้โดยใช้ส่วนประกอบ ซอฟต์แวร์รักษาความปลอดภัยโอเพนซอร์สที่รู้จักกันดีอื่นๆ[ 10 ] โดยรวมส่วนประกอบเหล่านั้นไว้ภายใต้อินเทอร์เฟซผู้ใช้แบบเบราว์เซอร์เดียว อินเทอร์เฟซนี้มีเครื่องมือวิเคราะห์กราฟิกสำหรับข้อมูลที่รวบรวมจากส่วนประกอบซอฟต์แวร์โอเพนซอร์สพื้นฐาน (ซึ่งหลายตัวเป็นเครื่องมือที่ใช้บรรทัดคำสั่งเท่านั้นและบันทึกเฉพาะไฟล์ข้อความธรรมดา) และอนุญาตให้จัดการตัวเลือกการกำหนดค่าจากส่วนกลางได้
ซอฟต์แวร์นี้เผยแพร่อย่างเสรีภายใต้สัญญาอนุญาตทั่วไปของ GNU (GNU General Public License ) แตกต่างจากส่วนประกอบแต่ละชิ้นที่อาจติดตั้งลงในระบบที่มีอยู่แล้ว OSSIM ถูกเผยแพร่ในรูปแบบไฟล์ ISO ที่สามารถติดตั้งได้ โดยออกแบบมาเพื่อใช้งานบนโฮสต์จริงหรือเสมือนเป็นระบบปฏิบัติการหลักของโฮสต์ OSSIM สร้างขึ้นโดยใช้Debianเป็นระบบปฏิบัติการพื้นฐาน เนื่องจากแพลตฟอร์มหลักนี้เป็นแบบเปิด ผู้ดูแลระบบรักษาความปลอดภัยจึงสามารถเพิ่มและขยายความสามารถของส่วนประกอบเพิ่มเติมได้โดยใช้แพ็กเกจมาตรฐานและสคริปต์ตามต้องการ
ส่วนประกอบ
OSSIM ประกอบด้วยส่วนประกอบซอฟต์แวร์ดังต่อไปนี้:
- PRADSใช้ในการระบุโฮสต์และบริการโดยการตรวจสอบการรับส่งข้อมูลเครือข่ายแบบพาสซีฟ เพิ่มในเวอร์ชัน 4.0 [ 11 ]
- Snortถูกใช้เป็นระบบตรวจจับการบุกรุก (IDS) และยังใช้สำหรับการวิเคราะห์ความสัมพันธ์ร่วมกับ OpenVAS อีกด้วย
- Suricataถูกใช้เป็นระบบตรวจจับการบุกรุก (IDS) โดยตั้งแต่เวอร์ชัน 4.2 เป็นต้นไป ระบบ IDS นี้จะถูกใช้ในการตั้งค่าเริ่มต้น
- Tcptrack ใช้สำหรับข้อมูลเซสชัน ซึ่งสามารถให้ข้อมูลที่เป็นประโยชน์สำหรับการเชื่อมโยงการโจมตีได้
- มูนินสำหรับการวิเคราะห์การจราจรและการตรวจสอบการให้บริการ
- NFSen/NFDump ใช้สำหรับรวบรวมและวิเคราะห์ข้อมูลNetFlow
- FProbe คือเครื่องมือที่ใช้สร้าง ข้อมูล NetFlowจากข้อมูลการรับส่งที่ถูกดักจับได้
- Nagiosใช้ในการตรวจสอบโฮสต์และพอร์ตที่ระบุเพื่อความพร้อมใช้งานของสินทรัพย์ รวมถึงการตรวจสอบระบบภายในทั้งหมด[ 12 ]
- OpenVas เป็นเครื่องมือที่ใช้สำหรับการประเมินช่องโหว่และเชื่อมโยงกับสินทรัพย์ต่างๆ
- นอกจากนี้ OSSIM ยังรวมถึงเครื่องมือที่พัฒนาขึ้นเอง ซึ่งที่สำคัญที่สุดคือเครื่องมือวิเคราะห์ความสัมพันธ์ทั่วไปที่รองรับคำสั่งเชิงตรรกะ และการบูรณาการบันทึกข้อมูลด้วยปลั๊กอิน
ส่วนประกอบที่เลิกใช้งานแล้ว
- Arpwatchซึ่งใช้สำหรับ ตรวจจับความผิดปกติ ของที่อยู่ MACถูกแทนที่ด้วย PRADS แล้ว
- P0fซึ่งใช้สำหรับ การตรวจจับ ระบบปฏิบัติการ แบบพาสซีฟ และการวิเคราะห์การเปลี่ยนแปลงระบบปฏิบัติการ ได้ถูกแทนที่ด้วย PRADS แล้ว
- PADS ซึ่งใช้สำหรับการตรวจจับความผิดปกติของบริการ ถูกแทนที่ด้วย PRADS แล้ว
- Ntopสำหรับบันทึกรูปแบบการรับส่งข้อมูลระหว่างโฮสต์และกลุ่มโฮสต์ และสถิติการใช้งานโปรโตคอล ถูกยกเลิก[ 13 ]
LevelBlue Labs Open Threat Exchange
LevelBlue ให้บริการ ข้อมูล ชื่อเสียง IP ที่รวบรวมจากผู้ใช้จำนวนมากโดยเปิดตัวในปี 2012 [ 14 ]
LevelBlue Open Threat Exchange (OTX) เป็นแพลตฟอร์มเปิดสำหรับการแบ่งปันข้อมูลภัยคุกคาม โดยมีชุมชนทั่วโลกที่มีผู้เข้าร่วมกว่า 450,000 คนจาก 140 ประเทศ ซึ่งร่วมกันส่งข้อมูลตัวบ่งชี้ภัยคุกคามเป็นประจำทุกวัน
ระบบนี้ช่วยให้สามารถทำการวิจัยร่วมกันได้ และสามารถบูรณาการเข้ากับระบบรักษาความปลอดภัยเพื่อเสริมสร้างการป้องกันด้วยข้อมูลข่าวกรองภัยคุกคามที่ครบถ้วนยิ่งขึ้น รวมถึงตัวบ่งชี้การประนีประนอม (IoC) นับล้านรายการ และรายละเอียดเกี่ยวกับกลุ่มภัยคุกคาม โครงสร้างพื้นฐาน และกลยุทธ์และเทคนิคที่พวกเขากำลังใช้
ดูเพิ่มเติม
ลิงก์ภายนอก
- เว็บไซต์อย่างเป็นทางการ