ภาพรวมแพลตฟอร์ม
L-Flow คือแพลตฟอร์มรวบรวม ค้นหา และวิเคราะห์ log จากอุปกรณ์เครือข่าย เซิร์ฟเวอร์ และ endpoint เพื่อใช้ติดตามการทำงาน ตรวจจับภัยคุกคาม และสืบสวนเหตุการณ์จากข้อมูลชุดเดียวกัน
ข้อมูลไหลผ่าน L-Flow อย่างไร
ขั้นที่ 1รับข้อมูล
รับ Syslog จากอุปกรณ์และ telemetry จาก Agent
ขั้นที่ 2แปลงรูปแบบ
แปลงฟิลด์ของแต่ละผู้ผลิตเป็นชื่อมาตรฐาน ECS
ขั้นที่ 3จัดเก็บและวิเคราะห์
จัดเก็บ log สำหรับค้นหา สรุปผล และเปรียบเทียบกับข่าวกรองภัยคุกคาม
ขั้นที่ 4แจ้งเตือนและสืบสวน
เปลี่ยนเหตุการณ์ที่ตรวจพบเป็น Alert, Case, Playbook และรายงาน
L-Flow เก็บข้อมูลที่แปลงเป็น ECS สำหรับการค้นหา แดชบอร์ด กฎแจ้งเตือน และรายงาน และเก็บข้อมูลต้นฉบับแยกไว้สำหรับการส่งออกและตรวจสอบย้อนหลัง
แหล่งข้อมูล
แพลตฟอร์มรับข้อมูลจากแหล่งหลักต่อไปนี้:
- อุปกรณ์เครือข่ายและ Firewall ผ่าน Syslog เช่น Fortinet, Sophos, Palo Alto, pfSense, Cisco ASA, MikroTik และ Check Point
- เซิร์ฟเวอร์ Linux ผ่าน Linux Agent สำหรับ log ระบบ เหตุการณ์ระดับ kernel เมตริก และข้อมูลเครื่อง
- Web server log ของ Apache และ Nginx
- ฟีดสาธารณะและฟีดที่กำหนดค่าภายใต้ ข่าวกรองภัยคุกคาม
Note:Windows Agent อยู่ระหว่างพัฒนา ดูสถานะระบบปฏิบัติการที่รองรับได้จากหน้า Agent
ความสามารถหลัก
| งาน | หน้าที่ใช้ | ผลลัพธ์ |
|---|---|---|
| ค้นหาและวิเคราะห์ | ตัวสำรวจล็อก, คำค้นหาที่บันทึกไว้ และ พื้นที่ทำงานของฉัน | ค้นหาเหตุการณ์ สรุปแนวโน้ม และสร้างแดชบอร์ดจากข้อมูล ECS |
| Threat hunting | แผนที่ภัยคุกคามสด, แผนผังทราฟฟิก, บัญชีดำ IP และ ข่าวกรองภัยคุกคาม | ติดตามเส้นทางการเชื่อมต่อและหากิจกรรมที่ตรงกับตัวบ่งชี้อันตราย |
| ตรวจจับและตอบสนอง | กฎการแจ้งเตือน, รายการแจ้งเตือน, เคสเหตุการณ์ และ Playbook | ตรวจจับเงื่อนไขที่กำหนด เก็บหลักฐาน และติดตามขั้นตอนตอบสนอง |
| รายงานและส่งออก | รายงานเครือข่าย และ ส่งออกล็อก | สร้างรายงานและนำข้อมูลต้นฉบับหรือข้อมูลมาตรฐานออกไปตรวจสอบต่อ |
แนวคิดสำคัญ
| คำ | ความหมาย |
|---|---|
| Tenant | ขอบเขตองค์กรที่แยกผู้ใช้ แหล่งข้อมูล และผลการค้นหาออกจาก tenant อื่น |
| Source | อุปกรณ์หรือระบบต้นทางที่ส่ง log เข้า L-Flow และมีรหัสอุปกรณ์สำหรับกำหนดขอบเขตข้อมูล |
| Agent | โปรแกรมบน endpoint ที่เก็บและส่ง log, telemetry และข้อมูลเครื่องเข้า L-Flow |
| ECS | รูปแบบชื่อฟิลด์มาตรฐานที่ทำให้ค้นหาและสร้างกฎข้ามอุปกรณ์ต่างผู้ผลิตได้ |
| Workspace | พื้นที่สร้างแดชบอร์ดและแผงวิเคราะห์จาก log หรือข้อมูล CSV |
| Alert และ Case | Alert คือผลการตรวจจับจากกฎ ส่วน Case ใช้รวบรวม Alert หลักฐาน บันทึก และขั้นตอนตอบสนองที่เกี่ยวข้อง |
| Threat indicator | ค่า IP, CIDR, domain, URL หรือ hash ที่มาจากแหล่งข่าวกรองภัยคุกคาม |
| Known exploited vulnerability | รายการ CVE ที่ CISA ยืนยันว่ามีการโจมตีจริง แยกจากตัวบ่งชี้ที่ใช้จับคู่กับ log |
เริ่มต้นใช้งาน
- หากต้องการเก็บข้อมูลจาก Linux ให้สร้าง Enrollment token แล้วทำตามขั้นตอนในหน้า Linux Agent
- หากต้องการรับ Syslog จากอุปกรณ์เครือข่าย ให้เพิ่มและตรวจสอบสถานะอุปกรณ์ในหน้า แหล่งที่มา
- เมื่อข้อมูลเริ่มเข้าระบบ ให้เปิด ตัวสำรวจล็อก เพื่อตรวจฟิลด์และเหตุการณ์ล่าสุด
- จากนั้นสร้างแดชบอร์ดใน พื้นที่ทำงานของฉัน หรือสร้าง กฎการแจ้งเตือน สำหรับเงื่อนไขที่ต้องติดตาม
ขอบเขตและความปลอดภัยของข้อมูล
- การค้นหาและหน้าวิเคราะห์จำกัดข้อมูลตาม tenant และแหล่งข้อมูลที่ผู้ใช้มีสิทธิ์เข้าถึง
- สิ่งที่ผู้ใช้แต่ละคนแก้ไขได้ขึ้นกับบทบาท ดู บทบาทและสิทธิ์
- Linux Agent เชื่อมต่อกลับหา L-Flow ผ่าน HTTPS ส่วนอุปกรณ์เครือข่ายใช้วิธีรับส่งที่กำหนดไว้สำหรับ Source นั้น
- การเปรียบเทียบกับข่าวกรองภัยคุกคามใช้สำเนาฟีดภายใน L-Flow และไม่ส่ง log ของ tenant ไปยังผู้ให้บริการฟีดระหว่างการตรวจสอบ