Slide 1

Slide 1 text

侵入検知の ファーストステップ

Slide 2

Slide 2 text

自己紹介 2 桝谷 昌史 神戸デジタル・ラボ セキュリティ運用支援チーム OWASP Kansai Board Member

Slide 3

Slide 3 text

No content

Slide 4

Slide 4 text

No content

Slide 5

Slide 5 text

OSSEC ホスト型のオープンソースIDSであり、ログ解析、ログ監視、ファイル 改ざん検知、rootkit検知、アクティブレスポンスなどの機能がある。 様々なOSをサポートしていて、混在環境でも1つのソフトでモニタリン グすることが可能「不正検知」と「異常検知」の両方を担う。 TrendMicroの総合サーバセキュリティ製品DeepSecurityには、OSSECの セキュリティログ監視エンジンが統合されています。標準のOSSECのセ キュリティログ監視ルールセットも付属しています。

Slide 6

Slide 6 text

できること • ログ監視 • ログ解析 • ファイル改ざん検知 • アクティブレスポンス • Rootkit検知 • Webサイトログイン試行検知 • SSHログイン試行検知 • XSS、SQLインジェクション検知 etc…

Slide 7

Slide 7 text

アクティブレスポンス アクティブなレスポンスは、特定のしきい値を超えた際に、脅威から監 視対象へのアクセスをブロックするなど、脅威に対処するためのさまざ まな対策を実行します。 ルールや対策の設定が悪いと、システムの脆弱性が増す可能性があるた め、注意が必要。 特定のアラート、アラートレベル、またはルールグループをトリガーと して、脅威を対処するためのスクリプトが実行されます。

Slide 8

Slide 8 text

実装してみよう 守ってみせる!

Slide 9

Slide 9 text

Wpscanによるブルートフォース攻撃検知

Slide 10

Slide 10 text

ファイル改ざん検知 /var/www/wordpress/wp-content/404.phpにバックドア配置

Slide 11

Slide 11 text

検知結果の確認 検知ルール概要:CMS (WordPress or Joomla) brute force attempt アラート危険度:Lv10

Slide 12

Slide 12 text

検知結果の確認 検知ルール概要:Integrity checksum changed アラート危険度:Lv7

Slide 13

Slide 13 text

アクティブレスポンスを設定する あるルールにマッチした際に検知だけでなく、スクリプトを実行 ルール31510はwordpressに対 するブルートフォース攻撃を 検知するためのルール iptablesのdropリストにIPア ドレスを追加するスクリプト

Slide 14

Slide 14 text

Wpscanによるブルートフォース攻撃防御

Slide 15

Slide 15 text

WebUIにおけるXSS(2016年)

Slide 16

Slide 16 text

WAZUH(ワザー) 2015年に、OSSECのメンテナンスが手薄なことから、OSSECをフォークし て立ち上がったプロジェクト。 OSSECとOpenSCAP(チェックリストによるセキュリティ検証ソフト)と ElasticSearchが統合され、進化を続けている。

Slide 17

Slide 17 text

WAZUH = Kibana + Elasticsearch + Logstash

Slide 18

Slide 18 text

Slack連携

Slide 19

Slide 19 text

Security Onion でも導入 ネットワークセキュリティ監視・防御やログ管理のためのOSイメージ Snort、Suricata、Bro、OSSEC、Sguil、Squert、ELSA、Xplico、 NetworkMinerなど多くのセキュリティツールが含まれている 最近ではOSSECの代わりにWAZUHが導入されている。

Slide 20

Slide 20 text

10月27日(土)オープンソースHIDSOSSECハンズオン

Slide 21

Slide 21 text

ご清聴ありがとうございました。

Slide 22

Slide 22 text

OWASP Night Kansai アンケートQRコード https://goo.gl/forms/jXKFZR9pHorFzVgn2