Актуальные методы построения правил обнаружения и способы их реализации на стеке Opensearch
Авторы
*, **, ***ФГАОУ ВО «Московский политехнический университет», ул. Б. Семеновская, 38, Москва, 107023, Россия
*e-mail: pavel.piksel2012@mail.ru
**e-mail: aspev@yandex.ru
***e-mail: sspev@yandex.ru
Аннотация
В статье рассматриваются способы формирования новых правил обнаружения в условиях развивающегося центра мониторинга инцидентов с целью ускорения реагирования на опасные происшествия в контуре предприятия авиационной отрасли. Научная новизна заключается в применении нового метода конвертации правил обнаружения формата Sigma в формат, поддерживаемый плагином Opensearch Alerting. Практическая ценность заключается в возможности поддержки унифицированного формата правил обнаружения, что способствует быстрой актуализации центра мониторинга с современными практиками обнаружения. Проведено исследование плагина Opensearch Alerting, отвечающего за поддержку правил обнаружения. Анализ структуры сущностей плагина показал широкий функционал и высокий порог входа для начала разработки. Была определена ключевая составляющая центров мониторинга – правила обнаружения инцидентов и процесс их непрерывной разработки, в связи с чем сформирована таблица с возможными источниками данных для разработки новых правил. В ходе сравнительного анализа установлен самый эффективный источник данных – открытые репозитории с правилами в формате Sigma. На примере Sigma-правила, включающего в себя сложные функциональные элементы, было установлено соответствие сущностей в структуре правил двух форматов – Opensearch Alerting и Sigma. В результате установления соответствия, был разработан универсальный шаблон в формате Jinja2 для бесшовной конвертации Sigma-правил в правила Opensearch Alerting.
Ключевые слова:
информационная безопасность; мониторинг безопасной разработки; SIEM-системы; обнаружение инцидентов; корреляция событий; правила обнаружения OpensearchСписок источников
- Лесик Е. С., Падалко С. Н., Станкевич А. М. Цифровая модель организации: определение, построение, использование. //Труды МАИ. – 2025. – №. 141.
- Касатиков Н. Н., Брехов О. М., Николаева Е. О. Интеграция технологий искусственного интеллекта и интернета вещей для расширенного мониторинга и оптимизации энергетических объектов в умных городах //Труды МАИ. – 2023. – №. 131.
- Шаблий А. Д. Оптимизация состава комплектаций программного обеспечения. //Труды МАИ. – 2025. – №. 143.
- Синь М. И др. Разработка системы мониторинга силовых агрегатов беспилотных летательных аппаратов в режиме реального времени. //Труды МАИ. – 2024. – №. 137.
- Смирнов Д. В., Евсютин О. О. Методика сбора данных об активности вредоносного программного обеспечения под ОС Windows на базе MITRE ATT&CK //Информатика и автоматизация. – 2024. – Т. 23. – №. 3. – С. 642-683.
- Герчин И. А., Анацкая А. Г. Цифровизация и кибербезопасность: современная теория и практика. – Сибирский государственный автомобильно-дорожный университет (СибАДИ) Конференция: Цифровизация и кибербезопасность: современная теория и практика Омск, 30–31 октября 2024 года Организаторы: Сибирский государственный автомобильно-дорожный университет (СибАДИ).
- Космачева И. М. и др. Система событийного мониторинга для автоматизированного обнаружения инцидентов //Вестник Астраханского государственного технического университета. Серия: Управление, вычислительная техника и информатика. – 2023. – №. 3. – С. 76-86.
- Saulaiman M. N. E. et al. Cloud-Based Cybersecurity and Data Management System for Near Real-Time Monitoring and Alerting in Vehicle-SOC-a Proof of Concept //2025 IEEE 23rd World Symposium on Applied Machine Intelligence and Informatics (SAMI). – IEEE, 2025. – С. 000165-000170.
- Долгачев М. В., Костюнин В. А. Комплексный анализ поведения системы windows для обнаружения киберугроз //Вопросы кибербезопасности. – 2025. – №. 2 (66). – С. 71-77.
- Толганбаев Т. К. Доменные службы active directory и ядро сервера //Вестник магистратуры. – 2014. – №. 6-1 (33). – С. 27-29.
- Зефиров С. Л., Щербакова А. Ю. Оценка инцидентов информационной безопасности //Доклады Томского государственного университета систем управления и радиоэлектроники. – 2014. – №. 2 (32). – С. 77-81.
- Onsamlee W. et al. The Cyber Threat Detection and Alert System Using MISP Threat Sharing Database.
Скачать статью

