-
Notifications
You must be signed in to change notification settings - Fork 0
Definición de Eventos
Una vez corroboramos que el servidor SMTP está bien configurado y éste funciona debidamente, podemos seguir con el siguiente paso, el cual consiste en definir qué va a crear una alerta y, por lo tanto, qué recibimos en el correo.
Yo por ejemplo, lo separé por herramientas y tipo de incidencia:

Todas siguen el mismo patrón que definiré a continuación.
Al crear una “Event Definition”, nos saldrá la siguiente pantalla (aunque aquí salga Edit, es lo mismo, pero muestro uno ya hecho por facilidad). Aquí definimos el nombre y la descripción:

Mas abajo existen dos opciones más, pero que yo las dejo por defecto:

El siguiente paso es de los mas importantes, porque vamos a definir qué eventos recoge, cada cuanto y con que antigüedad. Además, aquí vamos a definir un aspecto muy importante, y es que Graylog nos permite juntar varias incidencias en una para enviar una sola notificación. Así es como lo configuré yo:
En search query, os podéis ayudar de los dahsboard para especificar aún más, yo en este caso, solo añado que los eventos sean de tipo “dns”, por ejemplo.
Aquí especifico cada cuanto se ejecuta y de cada cuanto es la búsqueda:

En este caso, quiero que se ejecute cada cinco minutos, y que busque eventos de los últimos 5 minutos. Importante: yo activo la casilla de “Use Cron Scheduling” por un motivo, y es que, si yo creara ese evento y no tuviera esa opción marcada, se ejecutaría cada 5 minutos a partir del momento en el que creo la “Event Definiton”, por lo que si la creo a las 9:27, se volvería a ejecutar a las 9:32. Yo no quiero esto, ya que quiero que se sincronice con los scripts que configuramos antes por cada herramienta (con los que usamos crontab para programarlos).
Al usar cron scheduling, nos aseguramos de que se ejecuten todos al mismo tiempo.
En la misma página/apartado, podemos configurar los labels por los cuales se van a agrupar los eventos:

Así, durante esos 5 minutos, si hay varios eventos que coinciden con los mismos valores en los labels especificados, se agrupan siguiendo esta lógica que se define un poco más abajo (en este caso si el número de incidencias es igual o mayor que uno, genera una sola incidencia):

El siguiente paso es Fields, en el que no pongo nada, pero se podrían añadir campos customizados, para, por ejemplo, poder especificar que dichos eventos, han generado una alerta. Yo no pongo nada:

La siguiente parte, debemos especificar qué notificación va a usar para enviarse el evento generado:
Se puede añadir un periodo de gracia, yo no lo añado porque no lo veo conveniente. Y luego, lo del message backlog es interesante porque, en nuestro caso que agrupamos eventos, le indicamos cuantos mensajes debe incluir. Por lo que, si, por ejemplo, se agrupan 3 eventos, que solo salga el mensaje de 1.
Si todo es correcto, los mensajes deberían aparecer tal que así:

Yo en este caso he creado carpetas con diferentes reglas para no tener un absoluto caos en el mail. Pero básicamente si un mensaje contiene como sujeto “UMB-dns”, en este caso, que se manden a la carpeta “Graylog – UMB - dns”. Lo mismo con las otras carpetas.
Para saber si todo está funcionado correctamente, podemos hacer uso de las estadísticas de Brevo (al usar la versión gratuita, solo tendremos acceso a las estadísticas de los últimos 7 días):

Bien, ahora ya tenemos configurado el SIEM, el cual centraliza los logs, y genera notificaciones en base a diferentes definiciones de eventos. Hemos conseguido integrar todas las herramientas, y exportar los logs, los cuales, a continuación, muestro cómo los vamos a procesar con un SOAR, para automatizar varias acciones.
- Instalación Graylog
- Creación de Inputs
- Scripts - De la herramienta al SIEM
- Creación de los Extractores
- Creación de Dashboards
- Servidor SMTP
- Configuración de la Notificación
- Definición de Eventos
- Instalación (Linux Docker)
- Workflow de Ejemplo
- Outlook OpenAPI + OAuth2 (Azure)
- Get_oldest_not_readen_email
- HTML to JSON
- MISP OpenAPI + Event Conditions + Create Event
- VirusTotal OpenAPI
- Bot Creation + Webex Notification
- Creación de Ticket en Jira
- Defang Domain + Prepare Message + Mark_As_Read
- Automatización de Workflows
- Limpieza Periódica de Logs