Bakalářská práce

Spracovanie logov OS Windows pre potreby bezpečnostných tímov CSIRT

Processing of Windows log content for CyberSecurity Incident Response Teams

Matej Macák
Anotace

Cieľom práce je charakteristika a vizualizácia parametrov v logoch prispievajúcim k zaisteniu kyberbezpečnosti Masarykovej univerzity. V práci sú priblížené nástroje použité na prácu s logmi, konkrétne programy zo sady programov Elastic Stack. Práca na základe známych útokov definuje parametre, umožňujúce detekciu týchto útokov, a popisuje využitie informácie o špecifickej verzii operačného systému …více

Abstract

The aim of this thesis is to define and visualise parameters in logs contributing to cybersecurity of the Masaryk university. The thesis describes software used for log analysis and visualisation, specifically programs from Elastic Stack. Based on the known attack techniques, it defines parameters usable for detection of these attacks and also describes potential usage of build number. Afterwards, …více

Zadání práce
V rámci bakalárskej práce sa študent zoznámi s problematikou bezpečnostného monitorovania logov pomocou Elasticsearch-Logstash-Kibana (ELK) stacku. Študent dostane prístup k anonymizovanému a normalizovanému datasetu logov nazbieraných zo staníc s OS Windows, zapojených do siete Masarykovej univerzity. V tomto datasete najskôr popíše parametre záznamov, ktoré sa v logoch vyskytujú. Potom v spolupráci s bezpečnostnými pracovníkmi CSIRT-MU identifikuje anomálie, ktoré je možné zachytiť sledovaním určitých parametrov v logoch a pre tieto anomálie navrhne a realizuje korešpondujúce vizualizácie, ktoré ich odlíšia od normálnej prevádzky. Výstupom práce budú presne definované anomálie, ktoré je možné v logoch zachytiť, a ich väzba na konkrétne typy útokov, ako aj dashboard v Kibane, navrhnutý pre zobrazenie týchto anomálií.

Postup práce bude pozostávať z nasledujúcich krokov:
  1. Zoznámenie sas ELK stackom a spôsobom logovania v OS Windows
  2. Popis parametrov logov z OS Windows
  3. . Identifikácia anomálií, ktoré sa môžu vyskytovať v logoch z OS Windows vznikajúcich v sieti MU
  4. Navrhnutie vizualizácií vybraných parametrov z logov tak, aby vynikli identifikované anomálie
  5. Implementácia navrhnutých vizualizácií v rámci Kibana dashboardu
Práce zkontrolována:
26. 5. 2020 11:50, RNDr. Stanislav Špaček, Ph.D., učo 324802
Jazyk práce
slovenština slovenština
Termín obhajoby
24. 6. 2020
Práce byla úspěšně obhájena

Vedoucí

RNDr. Stanislav Špaček, Ph.D., učo 324802
SRI CSIRT-MU DKSD ÚVT MU

Oponent

RNDr. Vít Rusňák, Ph.D., učo 172757
SPB CSIRT-MU DKSD ÚVT MU

  • Přidání souboru

    Soubor nebo složku lze nahrát pomocí tlačítka Přidat.
  • Další operace se soubory

    Podrobnosti lze zjistit označením příslušného řádku.
  • Pohled pro experty

    Pro častou práci je možné zvolit režim Více možností.
  • Vyhledávání souborů

    Vyhledávaný výraz můžete zadat přímo do adresního řádku.
  • Rychlý přístup k souborům

    Pomocí funkce Nedávné je možné se rychle vrátit k právě prohlíženým souborům. Oblíbené soubory je také možné označit Hvězdičkou.