L-Flow›Getting Started›Platform Overview

ภาพรวมแพลตฟอร์ม

L-Flow คือแพลตฟอร์มรวบรวม ค้นหา และวิเคราะห์ log จากอุปกรณ์เครือข่าย เซิร์ฟเวอร์ และ endpoint เพื่อใช้ติดตามการทำงาน ตรวจจับภัยคุกคาม และสืบสวนเหตุการณ์จากข้อมูลชุดเดียวกัน

ข้อมูลไหลผ่าน L-Flow อย่างไร

ขั้นที่ 1รับข้อมูล

รับ Syslog จากอุปกรณ์และ telemetry จาก Agent

ขั้นที่ 2แปลงรูปแบบ

แปลงฟิลด์ของแต่ละผู้ผลิตเป็นชื่อมาตรฐาน ECS

ขั้นที่ 3จัดเก็บและวิเคราะห์

จัดเก็บ log สำหรับค้นหา สรุปผล และเปรียบเทียบกับข่าวกรองภัยคุกคาม

ขั้นที่ 4แจ้งเตือนและสืบสวน

เปลี่ยนเหตุการณ์ที่ตรวจพบเป็น Alert, Case, Playbook และรายงาน

ทุกหน้าวิเคราะห์ใช้ชื่อฟิลด์มาตรฐานเดียวกัน แม้ข้อมูลต้นทางมาจากอุปกรณ์ต่างผู้ผลิต

L-Flow เก็บข้อมูลที่แปลงเป็น ECS สำหรับการค้นหา แดชบอร์ด กฎแจ้งเตือน และรายงาน และเก็บข้อมูลต้นฉบับแยกไว้สำหรับการส่งออกและตรวจสอบย้อนหลัง

แหล่งข้อมูล

แพลตฟอร์มรับข้อมูลจากแหล่งหลักต่อไปนี้:

  • อุปกรณ์เครือข่ายและ Firewall ผ่าน Syslog เช่น Fortinet, Sophos, Palo Alto, pfSense, Cisco ASA, MikroTik และ Check Point
  • เซิร์ฟเวอร์ Linux ผ่าน Linux Agent สำหรับ log ระบบ เหตุการณ์ระดับ kernel เมตริก และข้อมูลเครื่อง
  • Web server log ของ Apache และ Nginx
  • ฟีดสาธารณะและฟีดที่กำหนดค่าภายใต้ ข่าวกรองภัยคุกคาม
Note:Windows Agent อยู่ระหว่างพัฒนา ดูสถานะระบบปฏิบัติการที่รองรับได้จากหน้า Agent

ความสามารถหลัก

งานหน้าที่ใช้ผลลัพธ์
ค้นหาและวิเคราะห์ตัวสำรวจล็อก, คำค้นหาที่บันทึกไว้ และ พื้นที่ทำงานของฉันค้นหาเหตุการณ์ สรุปแนวโน้ม และสร้างแดชบอร์ดจากข้อมูล ECS
Threat huntingแผนที่ภัยคุกคามสด, แผนผังทราฟฟิก, บัญชีดำ IP และ ข่าวกรองภัยคุกคามติดตามเส้นทางการเชื่อมต่อและหากิจกรรมที่ตรงกับตัวบ่งชี้อันตราย
ตรวจจับและตอบสนองกฎการแจ้งเตือน, รายการแจ้งเตือน, เคสเหตุการณ์ และ Playbookตรวจจับเงื่อนไขที่กำหนด เก็บหลักฐาน และติดตามขั้นตอนตอบสนอง
รายงานและส่งออกรายงานเครือข่าย และ ส่งออกล็อกสร้างรายงานและนำข้อมูลต้นฉบับหรือข้อมูลมาตรฐานออกไปตรวจสอบต่อ

แนวคิดสำคัญ

คำความหมาย
Tenantขอบเขตองค์กรที่แยกผู้ใช้ แหล่งข้อมูล และผลการค้นหาออกจาก tenant อื่น
Sourceอุปกรณ์หรือระบบต้นทางที่ส่ง log เข้า L-Flow และมีรหัสอุปกรณ์สำหรับกำหนดขอบเขตข้อมูล
Agentโปรแกรมบน endpoint ที่เก็บและส่ง log, telemetry และข้อมูลเครื่องเข้า L-Flow
ECSรูปแบบชื่อฟิลด์มาตรฐานที่ทำให้ค้นหาและสร้างกฎข้ามอุปกรณ์ต่างผู้ผลิตได้
Workspaceพื้นที่สร้างแดชบอร์ดและแผงวิเคราะห์จาก log หรือข้อมูล CSV
Alert และ CaseAlert คือผลการตรวจจับจากกฎ ส่วน Case ใช้รวบรวม Alert หลักฐาน บันทึก และขั้นตอนตอบสนองที่เกี่ยวข้อง
Threat indicatorค่า IP, CIDR, domain, URL หรือ hash ที่มาจากแหล่งข่าวกรองภัยคุกคาม
Known exploited vulnerabilityรายการ CVE ที่ CISA ยืนยันว่ามีการโจมตีจริง แยกจากตัวบ่งชี้ที่ใช้จับคู่กับ log

เริ่มต้นใช้งาน

  • หากต้องการเก็บข้อมูลจาก Linux ให้สร้าง Enrollment token แล้วทำตามขั้นตอนในหน้า Linux Agent
  • หากต้องการรับ Syslog จากอุปกรณ์เครือข่าย ให้เพิ่มและตรวจสอบสถานะอุปกรณ์ในหน้า แหล่งที่มา
  • เมื่อข้อมูลเริ่มเข้าระบบ ให้เปิด ตัวสำรวจล็อก เพื่อตรวจฟิลด์และเหตุการณ์ล่าสุด
  • จากนั้นสร้างแดชบอร์ดใน พื้นที่ทำงานของฉัน หรือสร้าง กฎการแจ้งเตือน สำหรับเงื่อนไขที่ต้องติดตาม

ขอบเขตและความปลอดภัยของข้อมูล

  • การค้นหาและหน้าวิเคราะห์จำกัดข้อมูลตาม tenant และแหล่งข้อมูลที่ผู้ใช้มีสิทธิ์เข้าถึง
  • สิ่งที่ผู้ใช้แต่ละคนแก้ไขได้ขึ้นกับบทบาท ดู บทบาทและสิทธิ์
  • Linux Agent เชื่อมต่อกลับหา L-Flow ผ่าน HTTPS ส่วนอุปกรณ์เครือข่ายใช้วิธีรับส่งที่กำหนดไว้สำหรับ Source นั้น
  • การเปรียบเทียบกับข่าวกรองภัยคุกคามใช้สำเนาฟีดภายใน L-Flow และไม่ส่ง log ของ tenant ไปยังผู้ให้บริการฟีดระหว่างการตรวจสอบ