Введение

Система управления информацией и событиями безопасности проект GIS OSSIM (Open Source Security Information Management) - это система управления информацией и событиями безопасности с открытым исходным кодом, интегрирующая ряд инструментов, предназначенных для помощи администраторам сети в области компьютерной безопасности, обнаружения и предотвращения вторжений. Проект начался в 2003 году как сотрудничество между Доминик Карг, Хулио Касал и позже Альберто Роман. В 2008 году он стал основой для их компании AlienVault. После приобретения бренда проекта Eureka и завершения НИОКР AlienVault начал продажу коммерческого производного продукта OSSIM ("AlienVault Unified Security Management"). AlienVault была приобретена AT&T Communications и переименована в AT&T Cybersecurity в 2019 году. С момента создания OSSIM было выпущено четыре основных версии, и она имеет нумерацию версии 5. x. x. Информационная визуализация вкладов в исходный код OSSIM была опубликована на 8-й годовщине OSSIM. Проект имеет приблизительно 7,4 миллиона строк кода. Текущая версия OSSIM - 5.7.5, выпущенная 16 сентября 2019 года. Информация об этом релизе и прошлых версиях можно найти здесь Как система SIEM, OSSIM предназначена для предоставления аналитикам и администраторам безопасности более полного представления обо всех аспектах безопасности их системы, путем объединения управления журналом, которое может быть расширено с помощью плагинов, а также управления активами и обнаружения с информацией из специальных систем контроля и обнаружения информационной безопасности. Затем эта информация соотносится друг с другом, чтобы создать контекст для информации, которая не видна только из одного фрагмента. Для повышения возможностей инструмента и его полезности для инженеров безопасности и систем предоставляются представления тревоги и доступности, а также возможности отчетности. OSSIM выполняет эти функции с использованием других известных компонентов безопасности программного обеспечения с открытым исходным кодом, объединяя их под единым пользовательским интерфейсом на основе браузера. Интерфейс предоставляет инструменты графического анализа информации, собранной из базового компонента программного обеспечения с открытым исходным кодом (многие из которых являются инструментами только командной строки, которые в противном случае регистрируются только в простом текстовом файле) и позволяет централизованно управлять параметрами конфигурации. Программное обеспечение распространяется свободно по лицензии GNU General Public License. В отличие от отдельных компонентов, которые могут быть установлены на существующую систему, OSSIM распространяется как устанавливаемый образ ISO, предназначенный для развертывания на физическом или виртуальном хосте в качестве основной операционной системы хоста. OSSIM построен с использованием Debian в качестве базовой операционной системы. Из-за того, что эта основная платформа является открытой, дополнительные компоненты могут быть добавлены и расширены администраторами безопасности с использованием стандартных пакетов и скриптов по мере необходимости.

Недостаточные компоненты

Arpwatch, используемый для обнаружения аномалий MAC-адресов, заменен на PRADS. P0f, используемый для пассивного обнаружения ОС и анализа изменений ОС, заменен на PRADS. PADS, используемый для обнаружения аномалий в работе, заменен на PRADS. Ntop, для записи трафика между хостами и группами хостов, и статистики использования протокола, устарела.

Обмен открытой угрозой

AlienVault поддерживает сервис с массовым доступом для информации о репутации IP, созданный (и доступный для всех) с активной установкой OSSIM. OTX использует токенную информацию от участвующих установок OSSIM для выявления интернет-адресов, участвующих в вредоносных действиях, и передает эту информацию тем же установокам OSSIM. Он был запущен в 2012 году.