2013年7月18日 星期四

[Splunk 應用技巧] Splunk App for Enterprise Security and PCI Compliance Correlation Search Drill-downs

Splunk App for Enterprise Security (ES) and PCI Compliance (PCI) 是 Splunk 兩個資安上的重量級應用,也是 Splunk 少數的收費 Apps ,裡面大量使用了 Splunk 的 關連搜尋(Correlation Searches) 與 深入搜尋(Drill-down searches) 兩項技術。

關連搜尋技術如同傳統 SIEM 的技術一般,能夠把不同類型的事件串連,這裡就不多說。而 Drill-down 充分發揮了 Splunk 的搜尋能力,讓 Splunk 的搜尋結果變成可以操作的互動式介面,讓使用者可以直覺的深入搜尋數字背後的相關事件。就是眾多像這樣的 Splunk 技術與能力,讓 Splunk + ES 可以在今年的 Gartner MQ SIEM 項目進入領導者象限。

以下是 Drill-down 的幾個簡單應用:
1. 看到柱狀圖中特定時間內的事件量出現峰值,就可以點進去看到底是哪些 Event。
2. 登入失敗次數前十大的使用者,點 User ID 就可以看到這個 User 的登入失敗紀錄。
3. 發現 proxy log 中連往特定網站的紀錄異常大量,點一下 URL 就可以看到哪些內部 IP ,點 IP 就可以看到同時段所有相同來源 IP 的 Events,再去點防毒的紀錄尋找最近有無中毒紀錄....

而且 Drill-down 還可以串連,因此 A->B->C->D 並不是不可能的,另外還可以連到外部資源,例如從 Web Access Log 中點 ProductID 可以實際連到網頁上的商品頁面,帥吧!


http://www.function1.com/2013/07/splunk-app-for-enterprise-security-and-pci-compliance-correlation-search-drill-downs/

2013年7月15日 星期一

[Splunk 應用技巧] Controlling the IIS Source Type

過去由於 IIS 不同版本會有不同的日誌格式,加上又可以自行調整記錄的欄位,因此 Splunk 在收 IIS Logs 時能夠識別 IIS ,但是 SourceType 會出現 "iis-1", "iis-2" 等多種 source type ,最近資安公司 Hurricane Labs 就整理了一篇 blog ,說明他們如何處理與整理這些多變的 IIS logs ,並且讓 Splunk 乖乖的把 IIS Logs 吞進去,然後用簡單而一致的方式使用這些 Logs ....

2013年7月10日 星期三

[Splunk新手小學堂]7/26的新手小學堂-WAF 新日誌分析

Web應用防火牆(Web Application Firewall, WAF)是近年新竄起的資安產品,針對Web提供資安的保障以及規則的落實,因為是新興產品類型,因此多半提供自行定義的日誌格式。
市面上的WAF產品這麼多,日誌格式也是百百種,Splunk可以支援嗎?如果拿到一份新的WAF日誌要進行分析,又應該如何開始分析? 如果企業使用的產品較為冷門或缺乏支援,有沒有可能自力救濟,一樣納入Splunk之中?

Splunk 對於資料的特殊處理方式,讓「收集日誌」與「分析日誌」這件事情變得簡單!當面對一份陌生的日誌格式時,Splunk應該如何開始收集?Splunk應該如何定義新的資料欄位讓其中的資料可以被識別並且被利用?

本堂《Splunk 新手小學堂》帶您體驗如何利用 Splunk 與內建的欄位定義功能,將陌生的日誌轉換成有意義的欄位,再透過搜尋報表客製,完成資料的分析與呈現,為您的特殊日誌設計一個實用的分析儀表板。

  • 課程時間 : 2013/7/26 14:00~16:30
  • 課程地點 : 台北恆逸教育訓練中心(台北市復興北路99號 14樓)