CyberHUBBlue Team Level 1
Logging and Aggregation

Other Logs

Extracted from Security Information and Event Monitoring(2).pdf - source PDF page(s) 41-45.

Other Logs - source page 42
Source illustration - PDF page 42

Cette leçon abordera certains journaux qui ne font pas partie des journaux d'événements Syslog, Sysmon ou Windows. Bien que ces trois sources englobent de nombreuses sources de journaux que nous devons surveiller, qu'il s'agisse d'ordinateurs de bureau, de serveurs, de périphériques réseau ou d'applications, certains systèmes utilisent des méthodes différentes pour créer et transporter des journaux. Les fournisseurs de cloud tels que Microsoft Azure et Amazon Web Services utilisent leurs propres méthodes de journalisation et de surveillance, appelées interface de programmation d'applications, ou API. Nous aborderons également OSQuery pour les terminaux et Moloch pour la capture et l'indexation du trafic réseau.

Microsoft Azure

Microsoft Azure est l'un des services cloud les plus utilisés au monde. En raison de l'adoption massive d'Azure, il est important d'avoir des connaissances générales sur la façon de gérer la journalisation et la surveillance dans Azure. Dans Azure, les journaux sont principalement surveillés via Azure Monitor et les espaces de travail Log Analytic.

Azure Monitor est capable de récupérer les journaux d'une multitude de services Azure différents tels que des machines virtuelles, des réseaux virtuels, Azure Active Directory et Azure Security Center, ainsi que des services locaux. Azure comporte trois catégories principales de journaux : les journaux de contrôle/gestion, les journaux du plan de données et les événements traités. Ces journaux sont transmis à Azure via l'API REST Azure, l'API Microsoft Graph, JSON et diverses autres sources. Les journaux Azure peuvent également être connectés à différents types de SIEM tels que Azure Sentinel de Microsoft Splunk ou même à Azure Sentinel.

Lorsque vous examinez les journaux dans Azure, vous devez utiliser le langage de requête Kusto (KQL) pour interroger les journaux. Bien que les détails de KQL n'entrent pas dans le cadre de cet examen, vous devez en tenir compte si vous êtes chargé de surveiller les journaux dans un environnement Azure. La capture d'écran ci-dessous est un exemple de requête KQL.

Other Logs - source page 43
Source illustration - PDF page 43

Requête KQL pour récupérer toutes les alertes de sécurité au cours de la dernière heure

Amazon Web Services

AWS est énorme. Sérieusement, vraiment énorme. Alors que l'interface graphique permet d'accéder facilement aux ressources et de les gérer, Amazon utilise sa propre API pour AWS, qui est extrêmement complète. Si vous regardez l'exemple ci-dessous d'un appel d'API AWS, il ressemble à un exemple (simple) d'API REST :

(exemple fourni par https://www.dummies.com/programming/cloud-computing/amazon-webservices/apis-and-how-they-work-in-amazon-web-services/)

https://ec2.amazonaws.com/?Action=RunInstances

&ImageId=AMI-60A54009 &MaxCount=3 &MinCount=1 &Placement.AvailabilityZone=US-EAST-1B &Monitoring.Enabled=true

&AUTHPARAMS

L'appel, qui est simple, demande à AWS d'exécuter entre une et trois instances sur la base d'une image de machine Amazon ami-60a54009 et de les placer dans la zone de disponibilité us-east-1b.

AWS fournit des fonctionnalités de surveillance, et cet appel indique à AWS d'activer cette surveillance. La partie AUTHPARAMS remplace les informations qu'AWS utilise pour implémenter la sécurité dans son API. Sachez que cet appel dispose des mécanismes de sécurité appropriés pour garantir son exécution.

Si vous souhaitez en savoir plus sur l'API AWS, vous pouvez trouver des guides sur leur sous-domaine de documentation : https://docs.aws.amazon.com/index.html

Requête OS

Osquery est un agent de point de terminaison universel développé par Facebook en 2014. Il s'agit d'un projet open source actif et en pleine croissance sur GitHub, avec 230 contributeurs et plus de 90 versions à ce jour.

Selon la documentation officielle d'osquery, osquery (os = système d'exploitation) est un framework d'instrumentation du système d'exploitation qui présente un système d'exploitation comme une base de données relationnelle à hautes performances. À l'aide de SQL, vous pouvez écrire une requête unique pour explorer n'importe quelle donnée, quel que soit le système d'exploitation.

Il s'agit d'une approche unique dans le domaine de la sécurité, qui consiste à créer un seul agent pour de nombreux systèmes d'exploitation, à tirer parti d'un langage de requête standard au lieu d'en créer un propriétaire et à collecter des ensembles de données riches ayant de nombreuses applications. Osquery représente une refonte fondamentale de l'approche fragmentée et cloisonnée qui sévit actuellement dans le secteur de la sécurité.

Cela dit, osquery n'est qu'un agent, « un cadre d'instrumentation » pour la collecte de données. Les équipes de sécurité qui souhaitent mettre osquery en production et exploiter les données pour les protocoles de sécurité devront prendre en compte les points suivants :

1. Comment vous allez configurer, déployer et gérer l'agent

2. Comment allez-vous gérer les packs de requêtes (plus d'informations ci-dessous) et les

calendriers au fur et à mesure que la communauté en ajoutera

3. Où vous allez stocker les données d'osquery (et combien cela coûtera)

4. Comment allez-vous analyser les données, c'est-à-dire quels problèmes cherchez-vous à

résoudre ? Quelles questions devez-vous poser ?

5. Comment vous allez gérer les activités suspectes nécessitant une enquête plus approfondie

ou des mesures correctives

6. Si vous avez besoin d'intégrations avec les outils existants

7. Comment vous allez résoudre les problèmes de production et développer les fonctionnalités

personnalisées dont vous pourriez avoir besoin

Moloch

Moloch augmente votre infrastructure de sécurité actuelle pour stocker et indexer le trafic réseau au format PCAP standard, fournissant ainsi un accès rapide et indexé. Une interface Web simple et intuitive est fournie pour la navigation, la recherche et l'exportation au format PCAP. Moloch expose des API qui permettent de télécharger et de consommer directement des données PCAP et des données de session au format JSON. Moloch stocke et exporte tous les paquets au format PCAP standard, ce qui vous permet d'utiliser également vos outils d'ingestion PCAP préférés, par exemple lors de votre flux de travail d'analyse Wireshark .

Moloch est conçu pour être déployé sur de nombreux systèmes et peut évoluer pour gérer des dizaines de gigabits/sec de trafic. La rétention du PCAP est basée sur l'espace disque disponible du capteur. La conservation des métadonnées est basée sur l'échelle du cluster Elasticsearch. Les deux peuvent être augmentés à tout moment et sont sous votre contrôle total.

Vous pouvez trouver plus d'informations sur le Github de Moloch — https://github.com/aol/moloch