一、说明

1.1 相关概念说明

SEM,security event management,安全事件管理,指对事件进行实时监控,收集信息差展生通知和告警的行为。

SIM,security information management,安全信息管理,指对SEM收集和产生的数据进行长期保存以供历史和趋势分析的行为。

SIEM,security information and event management,安全信息和事件管理,即SEM和SIM的结合体。

SOC,security operations center,安全运营中心。

TI,Threat Intelligence,威胁情报。SOC偏重内部网络态势感知,而TI偏重于外部网络态势感知比如新出了什么漏洞、病毒、安全事件等等。

SA,situational awareness,态势感知。

SRC,Security Response Center,安全响应中心。狭义上只是一个提交产品漏洞的入口,但广义上包含各种安全系统及系统维护人员。

他们的关系是:SRC > SA >= SOC [ + TI ]  >= SIEM = SEM+SIM。

一款典型的SIEM产品具有以下功能:资产发现、漏洞扫描、入侵检测、日志存储分析和可视化展示。

参考:

https://en.wikipedia.org/wiki/Security_information_and_event_management

https://en.wikipedia.org/wiki/Information_security_operations_center

https://en.wikipedia.org/wiki/Situation_awareness

https://help.aliyun.com/knowledge_detail/42302.html

1.2 OSSIM是什么

OSSIM是SIEM的代表性产品,在产品形式上和Kali类似是一个基于Debain进行二次开发的Linux发行版,当前5.6.5版本基于Dibian 8(jessie)。

OSSIM使用Nmap等实现资产发现、使用Nessus等实现漏洞扫描、使用Snort等实现入侵检测、使用MySQL等进行数据存储,自己实现的部分主要是工具、数据整合和可视化展示。

李晨光OSSIM博文:http://blog.51cto.com/chenguang/category10.html

二、OSSIM安装

2.1 下载

ISO文件下载地址:https://www.alienvault.com/products/ossim/download

2.2 硬件资源需求

基础配置:CPU----2*2,内存----8G,硬盘----20G以上

以下是我安装完成后未创建任何扫描等任务时的CPU、内存、磁盘使用情况。

2.3 安装准备

VMware就和普通虚拟机一样,创建Linux虚拟机设置好ISO文件即可。不过要注意操作系统选Debian(第几版本倒影响不大),我选CentOS的时候发现是直接运行iso了并没有进入安装。

真机安装就用UltraISO等制作一下启动盘,然后从U盘启动即可,后续安装步骤就完全和虚拟机安装一样。不过我在一台真机安装有一个问题,完成后启动时一直停在"loading,please wait“并没有正常出现登录界面,不知是某些机器的bug还是普遍存在(注意这不是操作系统启不来,此时系统和应用都已经启来了,使用安装时设置的ip和密码通过ssh上去即可正常使用)。

2.4 安装过程

其实Linux安装都大同小异都是选语言、选时区、设密码那几步,下面简单截一下图。

选OSSIM。OSSIM包含服务器组件+Sensor,Sensor相当于一个Client。

语言选择,简体中文支持似乎说不太好,直接英文即可要选中文也可以。

地区选择,由于操作系统根据选择的地区确定系统使用的时区,为了时间是本地时间我们要正确选择中国。

操作系统编码,默认即可

键盘,默认即可

下几步是网络设置,为了避免安装完后还要手动纠正网络这里最好正确填写要设置的ip、掩码、网关。

子网掩码

网关

DNS,最多可以设置3个,使用空格隔开即可

root用户密码

物理机安装时还有个划分磁盘的操作,但虚拟机安装没看到直接进入了安装,问题不大意思懂得就行。

上边的安装过程需要二三十分钟,安装过程可能会出现黑屏,敲击任意键唤醒屏幕即可。

安装的最后会运行cdsetup的程序,这个程序主要是创建OSSIM相关的数据库。

三、登录使用

3.1 操作系统登录使用

系统安装完成后,自动重启进入界面如下,使用安装时自己设定的密码登录即可

(如果虚拟机没有安装过程而是直接运行了iso那默认是root/toor)

登录后进入AlienVault Setup界面如下,这其实是一个名为ossim-setup的程序。

基本配置在AlienVault Setup进行操作即可,如果想要进入系统,那就下移到”Jailbreak System“菜单进入

选择Yes回车进入

如果想回到AlienVault Setup,退出重新登录即可,当然也可以直接输入ossim-setup。

2.2 Web登录使用

在登录界面和AlienVault Setup界面都可以看到有提示ossim的url,直接在浏览器访问该链接即可。

首次登录需要设置admin的密码,medium以上强度即可

然后会自动跳转登录界面,使用admin和上边设定的密码进入即可。

首次登录需要进行几步设置,不过基本都直接NEXT即可。

选择网卡,直接NEXT

当前扫描到的资产,直接NEXT

安装基于主机的入侵检测系统。windows主机需要输入域管理账号Linux机器需要输入主机账号,然后在在右边选中机器,然后点击DEPLOY进行安装。

我们不安装,直接NEXT。

日志管理。我这里是虚拟机所以没有什么直接SKIP THIS STEEP,有也是直接NEXT。

OTX即Open Threat Exchange,威胁情报交换,自己注册个账号去登录即可。我这里直接SKIP THIS STEEP

进入OSSIM

此时终于进入见到OSSIM的庐山真面目

dashboards菜单----可视化图表

analysis----用于筛选查看收集到的数据

environment----资产清单、漏洞扫描、流量监控等重要功能就在这里

reports----顾名思义就是生成和查看各种报告的地方

configuration----web系统匹置菜单

OSSIM也就以上几个菜单的功能,复杂度都不及ELK和Zabbix自己随便点点玩玩就差不多了。

OSSIM安装使用教程(OSSIM-5.6.5)的更多相关文章

  1. IntelliJ IDEA - 热部署插件JRebel 安装使用教程

    IntelliJ IDEA - JRebel 安装使用教程 JRebel 能做什么? JRebel 是一款热部署插件.当你的 Java-web 项目在 tomcat 中 run/debug 的时候 , ...

  2. Zabbix3.x安装图解教程

    准备知识: Zabbix3.x比较之前的2.0界面有了很大的变化,但是安装部署过程与2.x基本完全一样. 1.Zabbix2.x安装图解教程 http://www.osyunwei.com/archi ...

  3. VMware vCenter Server安装图解教程

    安装说明: 1.安装VMware vCenter Server的主机操作系统为:Windows Server 2008 R2 2.在Windows Server 2008 R2中需要预先安装好SQL ...

  4. 在RedHat.Enterprise.Linux_v6.3系统中安装Oracle_11gR2教程

    在RedHat.Enterprise.Linux_v6.3系统中安装Oracle_11gR2教程 本教程提供PDF格式下载: 在RedHat.Enterprise.Linux_v6.3系统中安装Ora ...

  5. Zabbix安装图解教程

    说明: 操作系统:CentOS IP地址:192.168.21.127 Web环境:Nginx+MySQL+PHP zabbix版本:Zabbix 2.2 LTS 备注:Linux下安装zabbix需 ...

  6. MapGIS6.7安装图文教程(完美破解)

    mapgis安装比较简单,主要注意在安装的时候,先打开软件狗,然后再进行软件安装,一般就不会照成其他安装失败的现象,有时候安装之前没有打开软件狗也安装成功了,也有这情况,不过软件使用也需要软件狗的支持 ...

  7. VirtualBox安装Ubuntu教程

    1.VirtualBox虚拟机安装,及VirtualBox安装Ubuntu教程VirtualBox版本为VirtualBox-4.3.12-93733-Win.exe,Ubuntu版本为ubuntu- ...

  8. MySQL5.0版本的安装图解教程

    MySQL5.0版本的安装图解教程是给新手学习的,当前mysql5.0.96是最新的稳定版本. mysql 下载地址 http://www.jb51.net/softs/2193.html 下面的是M ...

  9. ENVI5.1安装破解教程

    原文地址:  ENVI5.1安装破解_百度经验 http://jingyan.baidu.com/article/020278118b5ded1bcd9ce57a.html   ENVI5.1_x86 ...

随机推荐

  1. javaweb(3)之JSP&EL&JSTL

    JSP(Java Server Page) 介绍 什么是 JSP ? 从用户角度看,JSP 就是一个网页. 从开发者角度看,它其实就是一个继承了 Servlet 的 java 类,所以可以直接说 JS ...

  2. 小学生都能看懂的FFT!!!

    小学生都能看懂的FFT!!! 前言 在创新实践重心偷偷看了一天FFT资料后,我终于看懂了一点.为了给大家提供一份简单易懂的学习资料,同时也方便自己以后复习,我决定动手写这份学习笔记. 食用指南: 本篇 ...

  3. Oracle 11.2.0.4 RAC重建EM案例

    环境:Oracle 11.2.0.4 RAC 重建EM 背景:客户之前的EM已经被损坏,需要重建EM 重建EM的方案有很多,其中最简单的方法是:直接使用emca重建,oracle用户下,只需一条命令搞 ...

  4. C#设计模式(7)——适配器模式(Adapter Pattern)(转)

    一.引言 在实际的开发过程中,由于应用环境的变化(例如使用语言的变化),我们需要的实现在新的环境中没有现存对象可以满足,但是其他环境却存在这样现存的对象.那么如果将“将现存的对象”在新的环境中进行调用 ...

  5. [macOS] error when brew updating

    I want to update the brew, then run brew update but unluckly, i got these error /usr/local/Library/b ...

  6. Python 协程了解

    协程: 1.协程,又称微线程,纤程.英文名Coroutine. 2.协程是跑在线程内的单线程,串行没有锁. 3.协程是一种用户态的轻量级线程. 4.协程CPU是访问不到的,协程是用户自己控制的.   ...

  7. Python selectors实现socket并发

    selectors模块 此模块允许基于选择模块原语构建高级别和高效的I / O多路复用. 鼓励用户使用此模块,除非他们想要精确控制使用的os级别的原语. 注:selectors也是包装了select高 ...

  8. dataguard从库删除归档的例子

    deletearchlog.sh #!/bin/sh export PATH TABLE='v$archived_log' sqlplus -silent "/ as sysdba" ...

  9. 【Alpha】Scrum Meeting 6

    目录 前言 任务分配 燃尽图 会议照片 签入记录 困难 前言 第6次会议在4月10日22:00由PM在一公寓三楼召开. 交流确认了任务进度,对下一阶段任务进行分配.时长15min. 任务分配 姓名 当 ...

  10. Windows下Python安装numpy+mkl,Scipy和statsmodels

    最近做时间序列分析需要用到Python中的statsmodels,但是安装过程中遇到很头疼的问题,Google.Stackover各种都没有找到合适的解决办法,而且貌似还有很多同学也在吐槽Window ...