OSSIM Webフレームワーク | |
| 原作者 | ドミニク・カルグ、フリオ・カザル、イグナシオ・カブレラ、アルベルト・ロマン |
|---|---|
| 開発者 | AT&T サイバーセキュリティ |
| 安定版リリース | 5.8.11 / 2022年5月10日 |
| オペレーティング·システム | リナックス |
| タイプ | セキュリティ/ SIEM |
| ライセンス | GNU 一般公衆利用許諾書 |
| Webサイト | サイバーセキュリティ |
OSSIM (Open Source Security Information Management)は、コンピュータ セキュリティ、侵入検知および侵入防止においてネットワーク管理者を支援するために設計された一連のツールを統合した、オープン ソースのセキュリティ情報およびイベント管理システムです。
このプロジェクトは、ドミニク・カーグ[1] 、フリオ・カザル[2]、後にアルベルト・ロマン[3]の共同作業として2003年に始まりました。2008年に彼らの会社AlienVaultの基盤となりました。[4] Eurekaプロジェクトレーベルの買収とR&Dの完了に続いて、AlienVaultはOSSIMの商用派生製品(「AlienVault Unified Security Management」)の販売を開始しました。AlienVaultはAT&T Communicationsに買収され、2019年にAT&T Cybersecurityに改名されました。[5]
OSSIMは創設以来4回のメジャーバージョンリリース[6]を行っており、バージョン番号は5.xxです。 [7] OSSIMのソースコードへの貢献に関する情報視覚化は、OSSIM8周年に公開されました。このプロジェクトには約740万行のコードがあります。[8] OSSIMの現在のバージョンは5.7.5で、2019年9月16日にリリースされました。このリリースと過去のバージョンに関する情報は、こちらでご覧いただけます。
SIEMシステムであるOSSIM は、プラグインで拡張できるログ管理と、資産管理および検出を専用の情報セキュリティ制御および検出システムからの情報と組み合わせることで、セキュリティ アナリストと管理者にシステムのセキュリティ関連のすべての側面のより包括的なビューを提供することを目的としています。この情報は相互に相関付けられ、1 つの情報だけでは見えない情報のコンテキストが作成されます。アラームと可用性のビュー、およびレポート機能が提供されるため、ツールの機能とセキュリティ エンジニアおよびシステム エンジニアにとっての有用性が強化されます。
OSSIMは、他のよく知られた[9] オープンソースソフトウェアセキュリティコンポーネントを使用してこれらの機能を実行し、単一のブラウザベースのユーザーインターフェイスに統合します。このインターフェイスは、基盤となるオープンソースソフトウェアコンポーネントから収集された情報(その多くはコマンドラインのみのツールであり、それ以外の場合はプレーンテキストファイルにのみログを記録します)をグラフィカルに分析するツールを提供し、構成オプションの集中管理を可能にします。
ソフトウェアは、GNU General Public Licenseに基づいて無料で配布されます。既存のシステムにインストールできる個々のコンポーネントとは異なり、OSSIM は、ホストのコア オペレーティング システムとして物理ホストまたは仮想ホストに展開できるように設計されたインストール可能なISO イメージとして配布されます。OSSIM は、基盤となるオペレーティング システムとしてDebian を使用して構築されています。このコア プラットフォームはオープンであるため、セキュリティ管理者は必要に応じて標準パッケージとスクリプトを使用して、追加のコンポーネント機能を追加および拡張できます。
コンポーネント
OSSIM には次のソフトウェア コンポーネントが含まれています。
- PRADSは、ネットワークトラフィックを受動的に監視してホストとサービスを識別するために使用されます。リリースv4.0で追加されました。[10]
- Snort は侵入検知システム(IDS)として使用され、OpenVAS との相互相関にも使用されます。
- Suricata は侵入検知システム(IDS)として使用され、バージョン 4.2 以降ではこれがデフォルト構成で使用される IDS です。
- Tcptrack は、攻撃の相関関係に役立つ情報を提供できるセッション データ情報に使用されます。
- Munin、トラフィック分析とサービス監視用。
- NFSen/NFDump は、 NetFlow情報を収集および分析するために使用されます。
- FProbe は、キャプチャされたトラフィックからNetFlowデータを生成するために使用されます。
- Nagiosは、ホストと指定されたポートを監視して資産の可用性と完全なローカルシステム監視を行うために使用されます。[11]
- OpenVasは脆弱性評価に使用され、資産に関連付けられます。
- OSSIM には独自開発のツールも含まれており、最も重要なのは、論理ディレクティブのサポートとプラグインとのログ統合を備えた汎用相関エンジンです。
注意: SuricataとSnortは同時に使用できません。現在、Snortは段階的に廃止され、Suricataに置き換えられています。[12]
非推奨のコンポーネント
- MAC アドレスの異常検出に使用されるArpwatch は、PRADS に置き換えられました。
- パッシブOS検出および OS 変更分析に使用されるP0f は、PRADS に置き換えられました。
- サービス異常検出に使用される PADS は PRADS に置き換えられました。
- ホストとホストグループ間のトラフィックパターンやプロトコル使用状況の統計を記録するNtopは非推奨となった。 [13]
オープン脅威交換
AlienVaultは、アクティブなOSSIMインストールによって生成され、誰でも利用できるIPレピュテーション情報のクラウドソースサービスを維持しています。OTXは、参加しているOSSIMインストールからのトークン化された情報を使用して、悪意のある活動に従事しているインターネットアドレスを特定し、その情報を同じOSSIMインストールと共有します。2012年に開始されました[14]
参考文献
- ^ 「Dkarg / プロフィール」.
- ^ 「Jcasal / プロフィール」.
- ^ 「Alberto_r / プロフィール」.
- ^ 「AT&T サイバーセキュリティ ブログ」。2024 年 5 月 3 日。
- ^ 「AT&Tサイバーセキュリティ誕生」2023年5月10日。
- ^ 「AlienVault OSSIM - SourceForge.net でファイルを参照」。
- ^ 「パッチリリース v4.2.3 - AlienVault フォーラム」。2013 年 9 月 14 日時点のオリジナルよりアーカイブ。2013 年 6 月 26 日閲覧。
- ^ https://www.ohloh.net/p/alienvault-ossim/analyses/latest/langages_summary
- ^ 「ホーム」. sectools.org .
- ^ AlienVault、「AlienVault OSSIM v4.0 機能強化の概要」、AlienVault OSSIM v4.0 機能強化の概要、2012 年 7 月
- ^ David Josephsen (2013 年 3 月 27 日)。Nagios: システムとネットワークのためのエンタープライズ グレードの監視インフラストラクチャの構築。Prentice Hall。ISBN 978-0-13-313568-8。
- ^ AlienVault、「AlienVault v5.0.3 パッチリリース」、AlienVault v5.0.3 パッチリリース、2015 年 6 月 2 日
- ^ AlienVault、「AlienVault v5.0.3 パッチリリース」、AlienVault v5.0.3 パッチリリース、2015 年 6 月 2 日
- ^ 「Open Threat Exchange (OTX) | AT&T Cybersecurity」。2023年5月10日。
外部リンク
- 公式サイト
- 公式フォーラム
- 公式ソースコード
