• Nenhum resultado encontrado

OSSE{LK}C Rodrigo Montoro Pesquisador / Security Operations Center (SOC)

N/A
N/A
Protected

Academic year: 2021

Share "OSSE{LK}C Rodrigo Montoro Pesquisador / Security Operations Center (SOC)"

Copied!
33
0
0

Texto

(1)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

Rodrigo Montoro

Pesquisador / Security Operations Center (SOC)

rodrigo@clavis.com.br

(2)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

Motivação

• Compliance

• Cansado de "grepear"

• Flexibilidade

• Pesquisas retroativas

• Correlação com outras fontes de dados

• Diminuir a janela de exposição

(3)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

$ whoami

• Pesquisador / SOC Clavis Security

• Autor de 2 pesquisas com patenteadas

• Palestrante diversos eventos Brasil, EUA e Canadá

• Evangelista Opensource

• Usuário linux desde 1996

• Pai

(4)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

Agenda

• OSSEC

• Elastic Stack

• Integrando OSSEC + ELK

• Demonstração

(5)
(6)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

Funcionalidades

• Análise de logs

• Integridade de arquivos (FIM)

• Monitoramento registros (Windows)

• Detecção malwares / rootkits

• Checagem baselines / hardening (CIS)

• Multiplataforma

(7)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

Modos funcionamento

• Local

• Agente

• Servidor

(8)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

(9)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

(10)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

(11)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

(12)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

(13)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

(14)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

(15)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

(16)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

Elasticsearch (1/2)

• Open source

• Distribuido

• Full text search engine

• Baseado no Apache Lucene

• Rápido acesso a informação

(17)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

Elasticsearch (2/2)

• Suporta sistemas único ou múltiplos nodes

• Fácil de configurar e escalável

• Possui uma RESTful API

• Fácil criação snapshots / backups

(18)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

Kibana

• Explore

• Visualize

• Descubra

(19)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

(20)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

(21)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

Integração Internals

(22)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

(23)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

(24)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

(25)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

(26)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

(27)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

(28)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

(29)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

(30)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

Python API

(31)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

Pensando no monitoramento

• O que quero de resposta ?

• O que realmente enviar para o "ELK" ?

• Minha equipe consegue processar os eventos ?

• Contexto

(32)

Copyright © 2016 Clavis Segurança da Informação. Todos os direitos reservados.

Conclusões / Dicas

• Mapeie a superfície de ataque

• Muita informação crua não te trará melhor resultado

• Entenda plenamente seus logs

• Sempre aprimore o ciclo, as coisas evoluem

• Faça hardening do sistema

(33)

Copyright © 2015 Clavis Segurança da Informação. Todos os direitos reservados.

Rodrigo “Sp0oKeR” Montoro

Pesquisador / Security Operations Center (SOC)

rodrigo@clavis.com.br

@spookerlabs

Referências

Documentos relacionados

A confiança no processo de auditoria e a aptidão para a consecução dos seus objetivos depende da competência das pessoas envolvidas no planeamento e na

Em relação às cultivares, observou-se efeito significativo da cultivar para altura de planta, diâmetro de colmo, número de folhas, área foliar total, rendimento total e de

Também foram realizados ensaios em laboratório com as mesmas misturas utilizadas em campo para verificar o desempenho em estágio inicial e auxiliar no desenvolvimento de uma

Cada um poderá participar com uma, duas, ou três faixas. As músicas produzidas no Studio Mór, terão, maior vantagem.. Faça Parte Da Nossa Coletânea Gospel Apresente Seu Louvor Para

A proposta neste trabalho foi avaliar, através do método do disco retificado, a taxa de desgaste abrasivo sofrida por espécimes de uma única resina composta (Filtek Z250), de

Os principais elementos que compõem a técnica de Velocimetria por Imagem de partículas – PIV são o fluido, as partículas traçadoras, o sistema de iluminação, o sistema

Ementa: Estudo dos fatores relacionados ao manejo e produção das culturas da cana-de-açúcar, café, algodão e mandioca, com especial atenção para os assuntos:

11 Dados extraídos do Timor-Leste Census of Population and Housing (2006).. Davi Borges de Albuquerque 31 se importavam com as línguas nativas e a sobrevivência dessas línguas até