蓝队 - 部署 Elastic Stack (ELK)

admin 2023年3月6日20:03:32评论19 views字数 1272阅读4分14秒阅读模式


        安全信息和事件管理系统 (SIEM) 是事件响应任务中非常重要的工具。每个安全运营中心都配备了一个 SIEM。在本文中,我们将学习如何使用令人惊叹的 Elastic stack (ELK) 套件部署一个完全正常工作的 SIEM。

蓝队 - 部署 Elastic Stack (ELK)

ELK Stack 是“Elasticsearch Logstash Kibana”Stack 的缩写形式。它们是三个开源项目。该堆栈是世界上最受欢迎的日志管理平台之一,每月有 500,000 次下载。ELK 堆栈广泛用于信息技术业务,因为它提供商业智能、安全性和合规性以及 Web 分析。

蓝队 - 部署 Elastic Stack (ELK)

要构建 SIEM,您需要安装所需的库和程序:

更新 sources.list 文件

sudo apt update

安装 Java JDK 8

sudo apt install -y openjdk-8-jdk

安装 Elasticsearch

wget -qO - https://artifacts.elastic.co/GPG-KEY-elasticsearch | sudo apt-key add -echo "deb https://artifacts.elastic.co/packages/7.x/apt stable main" | sudo tee -a /etc/apt/sources.list.d/elastic-7.x.listsudo apt updatesudo apt install elasticsearch

安装elasticsearch后需要通过修改 /etc/elasticsearch/elasticsearch.yml文件进行配置

sudo vi /etc/elasticsearch/elasticsearch.yml

蓝队 - 部署 Elastic Stack (ELK)

取消注释 network.host 和 http.port 并为它们分配值。不要在生产服务器中使用“0.0.0.0”。

要在启动时启动 Elasticsearch

sudo update-rc.d elasticsearch defaults 95 10

启动elasticsearch服务

sudo service elasticsearch start


检查安装

curl -X GET "YOU_IP:9200"


安装 Kibana

蓝队 - 部署 Elastic Stack (ELK)

sudo apt install -y kibana


对 elasticsearch 所做的一样,我们也需要对其进行配置:

sudo vi /etc/kibana/kibana.yml

蓝队 - 部署 Elastic Stack (ELK)


取消注释并修改以下值:

server.port: 5601server.host: "YOUR-IP-HERE"elasticsearch.url: "http://YOUR-IP-HERE:9200"

保存文件,然后执行

sudo update-rc.d kibana defaults 95 10sudo service kibana start


https://ip:5601

蓝队 - 部署 Elastic Stack (ELK)

蓝队 - 部署 Elastic Stack (ELK)


安装 logstash 以收集、解析和转换日志

蓝队 - 部署 Elastic Stack (ELK)

sudo apt install -y logstash


蓝队 - 部署 Elastic Stack (ELK)

蓝队 - 部署 Elastic Stack (ELK)


检查主机

蓝队 - 部署 Elastic Stack (ELK)


检查网络仪表板

蓝队 - 部署 Elastic Stack (ELK)


系统概述

蓝队 - 部署 Elastic Stack (ELK)

蓝队 - 部署 Elastic Stack (ELK)


原文始发于微信公众号(Khan安全攻防实验室):蓝队 - 部署 Elastic Stack (ELK)

特别标注: 本站(CN-SEC.COM)所有文章仅供技术研究,若将其信息做其他用途,由用户承担全部法律及连带责任,本站不承担任何法律及连带责任,请遵守中华人民共和国安全法.
  • 我的微信
  • 微信扫一扫
  • weinxin
  • 我的微信公众号
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年3月6日20:03:32
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                  蓝队 - 部署 Elastic Stack (ELK) http://cn-sec.com/archives/1255909.html

发表评论

匿名网友 填写信息

:?: :razz: :sad: :evil: :!: :smile: :oops: :grin: :eek: :shock: :???: :cool: :lol: :mad: :twisted: :roll: :wink: :idea: :arrow: :neutral: :cry: :mrgreen: