กลับไปหน้าบทความ

อ่าน 3 นาที

OSSIM

ซอฟต์แวร์เครือข่ายที่ใช้อินเทอร์เน็ตโปรโตคอล/ซอฟต์แวร์รักษาความปลอดภัยลินุกซ์

OSSIM (Open Source Security Information Management)เดิมเป็น ระบบ จัดการข้อมูลและเหตุการณ์ด้านความปลอดภัย แบบโอเพนซอร์ส ซึ่งได้รวมเครื่องมือต่างๆ

OSSIM

LevelBlue OSSIM (เลิกใช้งานแล้ว)
ผู้เขียนต้นฉบับโดมินิก คาร์ก, ฮูลิโอ คาซาล, อิกนาซิโอ กาเบรรา และอัลแบร์โต โรมัน
นักพัฒนาเลเวลบลู
เวอร์ชันเสถียร
5.8.11 / 10 พฤษภาคม 2022
ระบบปฏิบัติการลินุกซ์
พิมพ์ระบบรักษาความปลอดภัย / SIEM
ใบอนุญาตใบอนุญาตสาธารณะทั่วไปของ GNU
เว็บไซต์เลเวลบลู.com

OSSIM (Open Source Security Information Management)เดิมเป็น ระบบ จัดการข้อมูลและเหตุการณ์ด้านความปลอดภัย แบบโอเพนซอร์ส ซึ่งได้รวมเครื่องมือต่างๆ ที่ออกแบบมาเพื่อช่วยผู้ดูแลระบบเครือข่ายในการรักษาความปลอดภัยของคอมพิวเตอร์การตรวจจับและการป้องกันการบุกรุก

ในเดือนธันวาคม พ.ศ. 2567 LevelBlue ประกาศว่าจะยุติการให้บริการ OSSIM [ 1 ]

โครงการนี้เริ่มต้นในปี 2546 โดยเป็นการร่วมมือกันระหว่าง Dominique Karg [ 2 ] Julio Casal [ 3 ]และต่อมา Alberto Román [ 4 ]ในปี 2551 โครงการนี้ได้กลายเป็นพื้นฐานสำหรับบริษัท AlienVault ของพวกเขา[ 5 ]หลังจากการเข้าซื้อกิจการ ป้ายโครงการ Eureka และ การวิจัยและพัฒนาเสร็จสิ้นAlienVault ก็เริ่มจำหน่ายผลิตภัณฑ์เชิงพาณิชย์ของ OSSIM ('AlienVault Unified Security Management') AlienVault ถูกซื้อกิจการโดย AT&T Communications และเปลี่ยนชื่อเป็น AT&T Cybersecurity ในปี 2561 [ 6 ]ในปี 2567 WillJam Ventures นักลงทุนด้านความปลอดภัยทางไซเบอร์ได้เปิดตัว LevelBlue อย่างเป็นทางการ ซึ่งเป็นการร่วมทุนกับ AT&T เพื่อก่อตั้งธุรกิจบริการด้านความปลอดภัยทางไซเบอร์แบบจัดการอิสระแห่งใหม่[ 7 ]

OSSIM มีการเผยแพร่เวอร์ชันหลักสี่เวอร์ชัน[ 8 ]นับตั้งแต่เริ่มก่อตั้ง มีการเผยแพร่ การแสดงภาพข้อมูลของการมีส่วนร่วมในซอร์สโค้ดของ OSSIM เมื่อ 8 ปีของ OSSIM โครงการนี้มีโค้ดประมาณ 7.4 ล้านบรรทัด[ 9 ]เวอร์ชันปัจจุบันของ OSSIM คือ 5.7.5 และเผยแพร่เมื่อวันที่ 16 กันยายน 2019 ข้อมูลเกี่ยวกับการเผยแพร่ครั้งนี้และเวอร์ชันก่อนหน้าสามารถดูได้ที่นี่

ในฐานะ ระบบ SIEM นั้น OSSIM ถูกออกแบบมาเพื่อให้ผู้เชี่ยวชาญด้านความปลอดภัยและผู้ดูแลระบบได้เห็นภาพรวมที่สมบูรณ์ยิ่งขึ้นของทุกแง่มุมที่เกี่ยวข้องกับความปลอดภัยของระบบ โดยการรวมการจัดการบันทึกข้อมูลซึ่งสามารถขยายได้ด้วยปลั๊กอินการจัดการสินทรัพย์ และการค้นหาข้อมูลเข้ากับข้อมูลจากระบบควบคุมและตรวจจับความปลอดภัยของข้อมูลโดยเฉพาะ จากนั้นจึงนำข้อมูลเหล่านี้มาเชื่อมโยงกันเพื่อสร้างบริบทให้กับข้อมูลที่ไม่สามารถมองเห็นได้จากข้อมูลเพียงชิ้นเดียว นอกจากนี้ยังมีการแสดงผลการแจ้งเตือนและความพร้อมใช้งาน รวมถึงความสามารถในการรายงาน เพื่อเพิ่มประสิทธิภาพของเครื่องมือและประโยชน์ใช้สอยสำหรับวิศวกรด้านความปลอดภัยและระบบ

OSSIM ทำหน้าที่เหล่านี้โดยใช้ส่วนประกอบ ซอฟต์แวร์รักษาความปลอดภัยโอเพนซอร์สที่รู้จักกันดีอื่นๆ[ 10 ] โดยรวมส่วนประกอบเหล่านั้นไว้ภายใต้อินเทอร์เฟซผู้ใช้แบบเบราว์เซอร์เดียว อินเทอร์เฟซนี้มีเครื่องมือวิเคราะห์กราฟิกสำหรับข้อมูลที่รวบรวมจากส่วนประกอบซอฟต์แวร์โอเพนซอร์สพื้นฐาน (ซึ่งหลายตัวเป็นเครื่องมือที่ใช้บรรทัดคำสั่งเท่านั้นและบันทึกเฉพาะไฟล์ข้อความธรรมดา) และอนุญาตให้จัดการตัวเลือกการกำหนดค่าจากส่วนกลางได้

ซอฟต์แวร์นี้เผยแพร่อย่างเสรีภายใต้สัญญาอนุญาตทั่วไปของ GNU (GNU General Public License ) แตกต่างจากส่วนประกอบแต่ละชิ้นที่อาจติดตั้งลงในระบบที่มีอยู่แล้ว OSSIM ถูกเผยแพร่ในรูปแบบไฟล์ ISO ที่สามารถติดตั้งได้ โดยออกแบบมาเพื่อใช้งานบนโฮสต์จริงหรือเสมือนเป็นระบบปฏิบัติการหลักของโฮสต์ OSSIM สร้างขึ้นโดยใช้Debianเป็นระบบปฏิบัติการพื้นฐาน เนื่องจากแพลตฟอร์มหลักนี้เป็นแบบเปิด ผู้ดูแลระบบรักษาความปลอดภัยจึงสามารถเพิ่มและขยายความสามารถของส่วนประกอบเพิ่มเติมได้โดยใช้แพ็กเกจมาตรฐานและสคริปต์ตามต้องการ

ส่วนประกอบ

OSSIM ประกอบด้วยส่วนประกอบซอฟต์แวร์ดังต่อไปนี้:

  • PRADSใช้ในการระบุโฮสต์และบริการโดยการตรวจสอบการรับส่งข้อมูลเครือข่ายแบบพาสซีฟ เพิ่มในเวอร์ชัน 4.0 [ 11 ]
  • Snortถูกใช้เป็นระบบตรวจจับการบุกรุก (IDS) และยังใช้สำหรับการวิเคราะห์ความสัมพันธ์ร่วมกับ OpenVAS อีกด้วย
  • Suricataถูกใช้เป็นระบบตรวจจับการบุกรุก (IDS) โดยตั้งแต่เวอร์ชัน 4.2 เป็นต้นไป ระบบ IDS นี้จะถูกใช้ในการตั้งค่าเริ่มต้น
  • Tcptrack ใช้สำหรับข้อมูลเซสชัน ซึ่งสามารถให้ข้อมูลที่เป็นประโยชน์สำหรับการเชื่อมโยงการโจมตีได้
  • มูนินสำหรับการวิเคราะห์การจราจรและการตรวจสอบการให้บริการ
  • NFSen/NFDump ใช้สำหรับรวบรวมและวิเคราะห์ข้อมูลNetFlow
  • FProbe คือเครื่องมือที่ใช้สร้าง ข้อมูล NetFlowจากข้อมูลการรับส่งที่ถูกดักจับได้
  • Nagiosใช้ในการตรวจสอบโฮสต์และพอร์ตที่ระบุเพื่อความพร้อมใช้งานของสินทรัพย์ รวมถึงการตรวจสอบระบบภายในทั้งหมด[ 12 ]
  • OpenVas เป็นเครื่องมือที่ใช้สำหรับการประเมินช่องโหว่และเชื่อมโยงกับสินทรัพย์ต่างๆ
  • นอกจากนี้ OSSIM ยังรวมถึงเครื่องมือที่พัฒนาขึ้นเอง ซึ่งที่สำคัญที่สุดคือเครื่องมือวิเคราะห์ความสัมพันธ์ทั่วไปที่รองรับคำสั่งเชิงตรรกะ และการบูรณาการบันทึกข้อมูลด้วยปลั๊กอิน

ส่วนประกอบที่เลิกใช้งานแล้ว

  • Arpwatchซึ่งใช้สำหรับ ตรวจจับความผิดปกติ ของที่อยู่ MACถูกแทนที่ด้วย PRADS แล้ว
  • P0fซึ่งใช้สำหรับ การตรวจจับ ระบบปฏิบัติการ แบบพาสซีฟ และการวิเคราะห์การเปลี่ยนแปลงระบบปฏิบัติการ ได้ถูกแทนที่ด้วย PRADS แล้ว
  • PADS ซึ่งใช้สำหรับการตรวจจับความผิดปกติของบริการ ถูกแทนที่ด้วย PRADS แล้ว
  • Ntopสำหรับบันทึกรูปแบบการรับส่งข้อมูลระหว่างโฮสต์และกลุ่มโฮสต์ และสถิติการใช้งานโปรโตคอล ถูกยกเลิก[ 13 ]

LevelBlue Labs Open Threat Exchange

LevelBlue ให้บริการ ข้อมูล ชื่อเสียง IP ที่รวบรวมจากผู้ใช้จำนวนมากโดยเปิดตัวในปี 2012 [ 14 ]

LevelBlue Open Threat Exchange (OTX) เป็นแพลตฟอร์มเปิดสำหรับการแบ่งปันข้อมูลภัยคุกคาม โดยมีชุมชนทั่วโลกที่มีผู้เข้าร่วมกว่า 450,000 คนจาก 140 ประเทศ ซึ่งร่วมกันส่งข้อมูลตัวบ่งชี้ภัยคุกคามเป็นประจำทุกวัน

ระบบนี้ช่วยให้สามารถทำการวิจัยร่วมกันได้ และสามารถบูรณาการเข้ากับระบบรักษาความปลอดภัยเพื่อเสริมสร้างการป้องกันด้วยข้อมูลข่าวกรองภัยคุกคามที่ครบถ้วนยิ่งขึ้น รวมถึงตัวบ่งชี้การประนีประนอม (IoC) นับล้านรายการ และรายละเอียดเกี่ยวกับกลุ่มภัยคุกคาม โครงสร้างพื้นฐาน และกลยุทธ์และเทคนิคที่พวกเขากำลังใช้

ดูเพิ่มเติม

  • เว็บไซต์อย่างเป็นทางการ
ดึงข้อมูลมาจาก " https://en.wikipedia.org/w/index.php?title=OSSIM&oldid=1341997699 "

สรุปเนื้อหา

ข้อมูลสำคัญจากบทความ

ข้อมูลสำคัญเกี่ยวกับ OSSIM

OSSIM (Open Source Security Information Management)เดิมเป็น ระบบ จัดการข้อมูลและเหตุการณ์ด้านความปลอดภัย แบบโอเพนซอร์ส ซึ่งได้รวมเครื่องมือต่างๆ

ส่วนประกอบ

OSSIM ประกอบด้วยส่วนประกอบซอฟต์แวร์ดังต่อไปนี้:

ส่วนประกอบที่เลิกใช้งานแล้ว

Arpwatch ซึ่งใช้สำหรับ ตรวจจับความผิดปกติ ของที่อยู่ MAC ถูกแทนที่ด้วย PRADS แล้ว P0f ซึ่งใช้สำหรับ การตรวจจับ ระบบปฏิบัติการ แบบพาสซีฟ และการวิเคราะห์การเปลี่ยนแปลงระบบปฏิบัติการ ได้ถูกแทนที่ด้วย PRADS แล้ว PADS ซึ่งใช้สำหรับการตรวจจับความผิดปกติของบริการ...

LevelBlue Labs Open Threat Exchange

LevelBlue ให้บริการ ข้อมูล ชื่อเสียง IP ที่รวบรวมจากผู้ใช้จำนวนมาก โดยเปิดตัวในปี 2012 [ 14 ]