Введение
Система управления информацией и событиями безопасности проект GIS OSSIM (Open Source Security Information Management) - это система управления информацией и событиями безопасности с открытым исходным кодом, интегрирующая ряд инструментов, предназначенных для помощи администраторам сети в области компьютерной безопасности, обнаружения и предотвращения вторжений. Проект начался в 2003 году как сотрудничество между Доминик Карг, Хулио Касал и позже Альберто Роман. В 2008 году он стал основой для их компании AlienVault. После приобретения бренда проекта Eureka и завершения НИОКР AlienVault начал продажу коммерческого производного продукта OSSIM ("AlienVault Unified Security Management"). AlienVault была приобретена AT&T Communications и переименована в AT&T Cybersecurity в 2019 году. С момента создания OSSIM было выпущено четыре основных версии, и она имеет нумерацию версии 5. x. x. Информационная визуализация вкладов в исходный код OSSIM была опубликована на 8-й годовщине OSSIM. Проект имеет приблизительно 7,4 миллиона строк кода. Текущая версия OSSIM - 5.7.5, выпущенная 16 сентября 2019 года. Информация об этом релизе и прошлых версиях можно найти здесь Как система SIEM, OSSIM предназначена для предоставления аналитикам и администраторам безопасности более полного представления обо всех аспектах безопасности их системы, путем объединения управления журналом, которое может быть расширено с помощью плагинов, а также управления активами и обнаружения с информацией из специальных систем контроля и обнаружения информационной безопасности. Затем эта информация соотносится друг с другом, чтобы создать контекст для информации, которая не видна только из одного фрагмента. Для повышения возможностей инструмента и его полезности для инженеров безопасности и систем предоставляются представления тревоги и доступности, а также возможности отчетности. OSSIM выполняет эти функции с использованием других известных компонентов безопасности программного обеспечения с открытым исходным кодом, объединяя их под единым пользовательским интерфейсом на основе браузера. Интерфейс предоставляет инструменты графического анализа информации, собранной из базового компонента программного обеспечения с открытым исходным кодом (многие из которых являются инструментами только командной строки, которые в противном случае регистрируются только в простом текстовом файле) и позволяет централизованно управлять параметрами конфигурации. Программное обеспечение распространяется свободно по лицензии GNU General Public License. В отличие от отдельных компонентов, которые могут быть установлены на существующую систему, OSSIM распространяется как устанавливаемый образ ISO, предназначенный для развертывания на физическом или виртуальном хосте в качестве основной операционной системы хоста. OSSIM построен с использованием Debian в качестве базовой операционной системы. Из-за того, что эта основная платформа является открытой, дополнительные компоненты могут быть добавлены и расширены администраторами безопасности с использованием стандартных пакетов и скриптов по мере необходимости.
the GIS project
OSSIM (Open Source Security Information Management) is an open source security information and event management system, integrating a selection of tools designed to aid network administrators in computer security, intrusion detection and prevention. The project began in 2003 as a collaboration between Dominique Karg, Julio Casal and later Alberto Román. In 2008 it became the basis for their company AlienVault. Following the acquisition of the Eureka project label and completion of R&D, AlienVault began selling a commercial derivative of OSSIM ('AlienVault Unified Security Management'). AlienVault was acquired by AT&T Communications and renamed AT&T Cybersecurity in 2019. OSSIM has had four major version releases since its creation and is on a 5. x. x version numbering. An information visualization of the contributions to the source code for OSSIM was published at 8 years of OSSIM. The project has approximately 7.4 million lines of code. The current version of OSSIM is 5.7.5 and was released on September 16, 2019. Information about this release and past versions can be found here
As a SIEM system, OSSIM is intended to give security analysts and administrators a more complete view of all the security related aspects of their system, by combining log management which can be extended with plugins and asset management and discovery with information from dedicated information security controls and detection systems. This information is then correlated together to create contexts to the information not visible from one piece alone. Alarm and availability views along with reporting capabilities are provided to enhance the capabilities of the tool and its utility to the security and systems engineers. OSSIM performs these functions using other well known open source software security components, unifying them under a single browser based user interface. The interface provides graphical analysis tools for information collected from the underlying open source software component (many of which are command line only tools that otherwise log only to a plain text file) and allows centralized management of configuration options. The software is distributed freely under the GNU General Public License. Unlike the individual components which may be installed onto an existing system, OSSIM is distributed as an installable ISO image designed to be deployed to a physical or virtual host as the core operating system of the host. OSSIM is built using Debian as its underlying operating system. Due to this core platform being open additional components abilities may be added and extend by the security administrators using standard packages and scripting as needed.
Недостаточные компоненты
Arpwatch, используемый для обнаружения аномалий MAC-адресов, заменен на PRADS. P0f, используемый для пассивного обнаружения ОС и анализа изменений ОС, заменен на PRADS. PADS, используемый для обнаружения аномалий в работе, заменен на PRADS. Ntop, для записи трафика между хостами и группами хостов, и статистики использования протокола, устарела.
Обмен открытой угрозой
AlienVault поддерживает сервис с массовым доступом для информации о репутации IP, созданный (и доступный для всех) с активной установкой OSSIM. OTX использует токенную информацию от участвующих установок OSSIM для выявления интернет-адресов, участвующих в вредоносных действиях, и передает эту информацию тем же установокам OSSIM. Он был запущен в 2012 году.