5.3. Interface graphique Kibana
5.3.1. Présentation de l'interface graphique Kibana
provenir des analyses côté GCap (alertes et métadonnées remontées par le moteur de détection Sigflow)
provenir des analyses côté GCenter (alertes par les autres moteurs de détection)
Important
Cette partie décrit les éléments graphiques accessibles aux membres du groupe operator.
5.3.2. Configuration de l'interface graphique Kibana
les utilisateurs membres du groupe operator peuvent visualiser les données présentes dans les tableaux de bord d’événements de détection
les utilisateurs membres du groupe administrator peuvent visualiser les données présentes dans les tableaux de bord système (System logs)
Note
L'accès à l'interface Kibana est disponible :
pour les membres du groupe operator, en cliquant sur bouton
`Hunting`
de la barre de navigationpour les membres du groupe administrator, en cliquant sur la commande
`System logs`
du menu`Administration - Maintenance`
`Dashboards`
(1) permet d’afficher et de sélectionner les tableaux de bord existants.`Alerts - Overview`
(2).5.3.3. Onglets principaux
Il y a des onglets principaux:
`Alerts`
: onglet (3) : affiche les tableaux de bord Alerte créés par les moteurs de détection (voir les Tableaux de bord natifs de l'onglet `Alerts`)Les tableaux de bord natifs (6) de l’onglet`Alerts`
(3) sont affichés ci-dessous.`Network Metadata`
(4) : affiche les tableaux de bord du réseau (voir les Tableaux de bord natifs de l’onglet `Network Metadata`)`Administration`
(5) : affiche les tableaux de bord d’administration (voir les Tableaux de bord autochtones de l’onglet `Administration`)
5.3.4. Tableaux de bord natifs de l'onglet `Alerts`
Les informations des `Alerts`
des différents moteurs sont regroupées dans l’interface Kibana sous forme d’onglets (6) :
Onglet |
Affiche toutes les alertes générées par le |
---|---|
|
GCenter |
|
Moteur Sigflow |
|
Moteur Malcore |
|
Moteur de détection de Powershell malveillant |
|
Moteur de détection du shellcode |
|
Moteur de détection DGA |
|
Moteur de détection des balises |
|
Moteur de détection des ransomwares |
|
Moteur CTI actif |
|
Moteur de chasse rétro |
Note
Pour la plupart des tableaux de bord, les pages suivantes sont disponibles:
`Overview`
`Messages`
un graphique montrant le nombre d’alertes par moteur au fil du temps
un compteur affichant le nombre d’alertes par moteur, le nombre de métadonnées et le nombre de fichiers scannés
le top 10 des adresses IP sources par type d’alertes
le top 10 des adresses IP de destination par type d’alertes
un graphique indiquant la proportion des différentes sévérité d'alertes Sigflow
un graphique indiquant le nombre de signatures uniques ayant remontées des alertes dans le temps
une liste des alertes Malcore identifiées par la solution (sous forme de message)
le top 10 des alertes
un top de la répartition des noms de domaine DGA
le top 10 des alertes Machine Learning
`Overview`
affiche différents graphiques et statistiques pour le créneau horaire sélectionné.`Messages`
pour afficher la liste des alertes.`Messages`
affiche un histogramme et la liste des alertes.Ne pas afficher les machines saines (filtre faux positifs)
Afficher uniquement les alertes d’une adresse IP particulière
Ne pas afficher les alertes d’un GCap spécifique
5.3.5. Tableaux de bord natifs de l’onglet `Network Metadata`
`Network Metadata`
affiche, dans les sous-onglets, les métadonnées des différents protocoles analysés par le GCap :
Aperçu synthétise toutes les métadonnées
Relations synthétise toutes les métadonnées en visualisations sous forme de graphique
DHCP, détails des métadonnées DHCP
DNS, détails des métadonnées DNS
File Transaction, détails des métadonnées relatives au fichier reconstruit par la sonde
HTTP, détails des métadonnées HTTP
IKEv2, détails des métadonnées IKEv2
KRB5, détails des métadonnées KRB5
NFS, détails des métadonnées NFS
SMB, détails des métadonnées du SMB
SMTP, détails des métadonnées SMTP
SSH, détails des métadonnées SSH
TFTP, détails des métadonnées TFTP
TLS, détails des métadonnées TLS
Attention
5.3.6. Tableaux de bord autochtones de l’onglet `Administration`
`Administration`
affiche, dans les sous-onglets, l’information regroupée par thème :`System Logs`
affiche les événements syslog du système`Users History`
affiche les événements historiques des utilisateurs`Metrics`
affiche les mesures de l’administration
5.3.7. Exploitation des données
filtrer en modifiant l'intervalle de temps (en haut à droite de la page)
filtrer en faisant une recherche grâce à la barre
`Search`
(en haut à gauche)filtrer en créant un filtre sur un champ précis des événements souhaités (bouton
`+ Add filter`
en dessous de la barre de recherche)