Mövzunu Açan
#0
Elasticsearch, Logstash ve Kibana (ELK Stack), log yönetimi ve analizinde oldukça etkili bir araçtır. Özellikle Elastic SIEM, güvenlik bilgisi ve olay yönetimi (SIEM) işlevleri ile kullanıcıların sistemlerini daha güvenli hale getirmelerine yardımcı olur. Bu makalede, Ubuntu Server üzerinde Elastic SIEM kurulumu ve kural yazımına dair detaylı bir rehber sunacağız.
Öncelikle, ELK Stack kurulumuna başlayalım. Ubuntu Server üzerinde gerekli paketleri yüklemek için terminali açın ve aşağıdaki komutları sırasıyla çalıştırın:
Kurulumun ardından, Elasticsearch ve Kibana'yı başlatmalısınız:
Logstash ile log verilerinizi toplayabilir ve analiz edebilirsiniz. Logstash, yapılandırma dosyaları ile çalışır. Aşağıda, bir örnek Logstash yapılandırma dosyasını görebilirsiniz:
Kural yazma aşamasına geldiğimizde, Elastic SIEM içerisinde çeşitli güvenlik olaylarını tespit etmek için özel kurallar oluşturabilirsiniz. Kural, belirli bir koşul veya olay meydana geldiğinde tetiklenir. Örneğin, bir SSH oturumunun başarısız olması durumunda bir uyarı almak istiyorsanız, aşağıdaki gibi bir kural oluşturabilirsiniz:
Bu kural, root kullanıcısı için başarısız giriş denemesi olduğunda bir uyarı gönderir. Elastic SIEM'in sunduğu özelleştirme ve analiz yetenekleri, güvenlik yönetiminizi büyük ölçüde kolaylaştırır.
Sonuç olarak, ELK Stack ve Elastic SIEM, Ubuntu Server güvenliğini artırmak için güçlü araçlardır. Doğru kurulum ve kural yazımı ile sisteminizi daha güvenilir hale getirebilirsiniz. Bu süreçte karşılaştığınız zorluklar veya önerileriniz varsa, deneyimlerinizi paylaşmanız faydalı olacaktır.
Öncelikle, ELK Stack kurulumuna başlayalım. Ubuntu Server üzerinde gerekli paketleri yüklemek için terminali açın ve aşağıdaki komutları sırasıyla çalıştırın:
CODE
1234567
sudo apt update
sudo apt install openjdk-11-jdk
wget -qO - https://artifacts.elastic.co/GPG-KEY-elasticsearch | sudo apt-key add -
sudo sh -c 'echo "deb https://artifacts.elastic.co/packages/7.x/apt stable main" > /etc/apt/sources.list.d/elastic-7.x.list'
sudo apt update
sudo apt install elasticsearch kibana logstash
Kurulumun ardından, Elasticsearch ve Kibana'yı başlatmalısınız:
CODE
123
sudo systemctl start elasticsearch
sudo systemctl start kibana
Logstash ile log verilerinizi toplayabilir ve analiz edebilirsiniz. Logstash, yapılandırma dosyaları ile çalışır. Aşağıda, bir örnek Logstash yapılandırma dosyasını görebilirsiniz:
CODE
123456789101112131415161718
input {
file {
path => "/var/log/auth.log"
start_position => "beginning"
}
}
filter {
grok {
match => { "message" => "%{COMBINEDAPACHELOG}" }
}
}
output {
elasticsearch {
hosts => ["localhost:9200"]
index => "auth-logs-%{+YYYY.MM.dd}"
}
}
Kural yazma aşamasına geldiğimizde, Elastic SIEM içerisinde çeşitli güvenlik olaylarını tespit etmek için özel kurallar oluşturabilirsiniz. Kural, belirli bir koşul veya olay meydana geldiğinde tetiklenir. Örneğin, bir SSH oturumunun başarısız olması durumunda bir uyarı almak istiyorsanız, aşağıdaki gibi bir kural oluşturabilirsiniz:
CODE
123456789
rule "SSH Failed Login"
when
has_field("event.type") and
[event.type] == "authentication_failed" and
[user.name] == "root"
then
send_alert("Failed SSH login attempt detected for root user.")
end
Bu kural, root kullanıcısı için başarısız giriş denemesi olduğunda bir uyarı gönderir. Elastic SIEM'in sunduğu özelleştirme ve analiz yetenekleri, güvenlik yönetiminizi büyük ölçüde kolaylaştırır.
Sonuç olarak, ELK Stack ve Elastic SIEM, Ubuntu Server güvenliğini artırmak için güçlü araçlardır. Doğru kurulum ve kural yazımı ile sisteminizi daha güvenilir hale getirebilirsiniz. Bu süreçte karşılaştığınız zorluklar veya önerileriniz varsa, deneyimlerinizi paylaşmanız faydalı olacaktır.