Приём логов и событий безопасности Akamai
Приём логов и событий безопасности Akamai
Коррелируйте телеметрию безопасности Akamai с контекстом времени выполнения для приоритизации угроз.
Начало работы
Обзор
Интеграция Ключ-АСТРОМ с Akamai позволяет унифицировать и контекстуализировать результаты безопасности по инструментам и продуктам, обеспечивая центральную приоритизацию, визуализацию и автоматизацию.
Продукты Akamai генерируют события безопасности и обнаруживают подозрительную сетевую активность. Ключ-АСТРОМ наблюдает за сущностями времени выполнения, защищаемыми этими продуктами. Приём событий безопасности из продуктов Akamai помогает пользователям анализировать эти логи и результаты в контексте их производственных сред времени выполнения.
Варианты использования
С принятыми данными вы можете реализовать различные сценарии, такие как:
- Визуализация и анализ результатов безопасности
- Автоматизация и оркестрация результатов безопасности
- Оценка, сортировка и расследование результатов обнаружения с помощью приложения Угрозы и эксплойты
- Анализ сетевых логов и обнаружений (скоро)
Требования
Ниже приведены требования для Akamai и Ключ-АСТРОМ.
Требования Akamai
- Создайте учётные данные аутентификации с соответствующими разрешениями
Требования Ключ-АСТРОМ
- АктивныйШлюз версии 1.300+
- Разрешения:
* Для запуска расширений: перейдите в раздел Расширения, выберите Расширения и откройте Техническую информацию. * Для запроса принятых логов:storage:logs:read. * Опционально: для запроса извлечённых событий безопасности:storage:security.events:read.
- Токены:
* Сгенерируйте токен доступа с областью openpipeline.events_security и сохраните его для дальнейшего использования.
Активация и настройка
- В Ключ-АСТРОМ найдите Akamai и выберите Установить.
- Следуйте инструкциям на экране для настройки расширения.
- Проверьте конфигурацию, выполнив следующие запросы в Notebooks:
Для логов безопасности:
fetch logs | filter log.source=="Akamai SIEM"
Для событий обнаружения (если вы настроили расширение на извлечение событий обнаружения):
fetch security.events | filter dt.system.bucket == "default_securityevents" | filter event.provider=="Akamai"
После установки и запуска расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через раздел Расширения.
Детали
Как это работает
Как работает приём логов и событий безопасности Akamai
Интеграция Ключ-АСТРОМ с Akamai — это расширение, работающее на АктивныйШлюз Ключ-АСТРОМ. После включения и настройки расширения Akamai для Ключ-АСТРОМ:
- Оно периодически обращается к Akamai SIEM API и извлекает события безопасности.
- Необработанные данные принимаются в Ключ-АСТРОМ как логи. Если настроено извлечение событий безопасности, события обнаружения принимаются в дополнение к логам, сопоставленным с Семантическим словарём Ключ-АСТРОМ.
Данные хранятся следующим образом:
- Логи хранятся в бакете
default_logs - События безопасности хранятся в бакете
default_securityevents
Дополнительные интеграции
Помимо расширения, у вас есть следующие варианты интеграции:
- Мониторинг производительности приложений с помощью интеграции mPulse метрик Ключ-АСТРОМ
- Потоковая передача транзакционных событий и метрик Akamai через DataStream 2 в Ключ-АСТРОМ
Лицензирование и затраты
Информацию о выставлении счетов см. в разделе «События».
Наборы функций
При активации расширения с помощью конфигурации мониторинга вы можете ограничить мониторинг одним из наборов функций. Для корректной работы расширение должно собрать хотя бы одну метрику после активации.
В сильно сегментированных сетях наборы функций могут отражать сегменты вашей среды. Затем при создании конфигурации мониторинга вы можете выбрать набор функций и соответствующую группу АктивныйШлюз, которая может подключиться к этому конкретному сегменту.
Все метрики, не отнесённые ни к одному набору функций, считаются стандартными и всегда сообщаются.
Метрика наследует набор функций подгруппы, которая, в свою очередь, наследует набор функций группы. Кроме того, набор функций, определённый на уровне метрики, переопределяет набор функций, определённый на уровне подгруппы, который, в свою очередь, переопределяет набор функций, определённый на уровне группы.
self-monitoring
| Название метрики | Ключ метрики | Описание |
|---|---|---|
| Ingested logs | sfm.akamai-siem.ingested.logs
|
Количество записей логов, принятых расширением. |
| Ingested logs bytes | sfm.akamai-siem.ingested.logs_bytes
|
Объём байтов, принятых расширением в виде логов. |
| Ingested security events | sfm.akamai-siem.ingested.security_events
|
Количество событий безопасности, принятых расширением. |
| Ingested security events bytes | sfm.akamai-siem.ingested.security_events_bytes
|
Объём байтов, принятых расширением в виде событий безопасности. |
Часто задаваемые вопросы
Какая модель данных используется для логов и событий безопасности, поступающих из интеграции Akamai SIEM?
- Логи — все данные Akamai SIEM принимаются как логи. Лог следует базовой схеме для логов с несколькими соответствующими расширениями пространств имён, такими как geo, http и url.
- События обнаружения
Какие дополнительные поля добавляются поверх основных полей событий, принятых из Akamai?
- Пространство имён
geoотображает соответствующую информацию о геолокации действующего лица, обнаруженного в логе.
- Пространство имён
httpотображает соответствующие поля HTTP-запроса из отслеживаемой транзакции.
- Пространство имён
urlотображает соответствующий веб-приложение/URL, к которому был осуществлён доступ как к цели отслеживаемой транзакции.
- Пространство имён
akamaiизвлекает несколько специфичных для Akamai полей для удобства пользователя поверх исходного содержимого JSON, которое хранится в полеlog.content.
Некоторые извлечённые поля, которые могут быть вам полезны:
akamai.config.idakamai.attackdata.*
Какие метрики извлекаются автоматически с расширением Akamai?
| Ключ метрики | Описание |
|---|---|
log.akamai-siem.volumetric-activity
|
Количество событий, соответствующих объёмной активности, такой как превышение частоты запросов или DoS-атаки. |
log.akamai-siem.deny_count
|
Количество событий, в которых действие правила — заблокировать запрос (deny). |
log.akamai-siem.alert_count
|
Количество событий, в которых действие правила — разрешить запрос и зарегистрировать предупреждение (alert). |
log.akamai-siem.monitor_count
|
Количество событий с типом действия правила monitor. |
log.akamai-siem.total-events
|
Общее количество событий, обработанных из Akamai SIEM, независимо от типа атаки или серьёзности. |
log.akamai-siem.slow-posts
|
Количество событий, соответствующих атаке slow POST, которая пытается занять сайт с помощью чрезвычайно медленных запросов и ответов. |
log.akamai-siem.targeted-web-attacks
|
Количество событий, соответствующих специализированным атакам на веб-приложения, таким как SQL, PHP, командные инъекции и межсайтовый скриптинг. |
log.akamai-siem.generic-web-attacks
|
Количество событий, соответствующих общим атакам на веб-приложения. Они включают такие ключевые слова, как Trojan, Web attack tool, Web protocol attack и Web platform attack. |