Articulo de referencia

OSSIM

OSSIM (Open Source Security Information Management) era anteriormente un sistema de gestión de información y eventos de seguridad de código abierto , que integraba una selección...

OSSIM (Open Source Security Information Management) era anteriormente un sistema de gestión de información y eventos de seguridad de código abierto , que integraba una selección de herramientas diseñadas para ayudar a los administradores de red en la seguridad informática , la detección y la prevención de intrusiones .

En diciembre de 2024, LevelBlue anunció que OSSIM será retirado. [ 1 ]

El proyecto comenzó en 2003 como una colaboración entre Dominique Karg, [ 2 ] Julio Casal [ 3 ] y posteriormente Alberto Román. [ 4 ] En 2008 se convirtió en la base de su empresa AlienVault. [ 5 ] Tras la adquisición de la etiqueta del proyecto Eureka y la finalización de la I+D , AlienVault comenzó a vender una versión comercial derivada de OSSIM ('AlienVault Unified Security Management'). AlienVault fue adquirida por AT&T Communications y renombrada AT&T Cybersecurity en 2018. [ 6 ] En 2024, el inversor en ciberseguridad WillJam Ventures lanzó oficialmente LevelBlue, una empresa conjunta con AT&T, para formar un nuevo negocio independiente de servicios gestionados de ciberseguridad. [ 7 ]

OSSIM ha tenido cuatro versiones principales [ 8 ] desde su creación. Una visualización de la información sobre las contribuciones al código fuente de OSSIM se publicó a los 8 años de OSSIM. El proyecto tiene aproximadamente 7,4 millones de líneas de código. [ 9 ] La versión actual de OSSIM es la 5.7.5 y se lanzó el 16 de septiembre de 2019. Puede encontrar información sobre esta versión y versiones anteriores aquí.

Como sistema SIEM , OSSIM se diseñó para brindar a los analistas y administradores de seguridad una visión más completa de todos los aspectos relacionados con la seguridad de su sistema, combinando la gestión de registros (ampliable mediante complementos) con la gestión y el descubrimiento de activos, junto con información de sistemas de detección y control de seguridad de la información especializados. Esta información se correlacionó para crear contextos que no se aprecian de forma aislada. Se proporcionan vistas de alarmas y disponibilidad, así como funciones de generación de informes, para mejorar las capacidades de la herramienta y su utilidad para los ingenieros de seguridad y sistemas.

OSSIM realizaba estas funciones utilizando otros componentes de seguridad de software de código abierto bien conocidos [ 10 ] , unificándolos bajo una única interfaz de usuario basada en navegador. La interfaz proporcionaba herramientas de análisis gráfico para la información recopilada del componente de software de código abierto subyacente (muchos de los cuales son herramientas de línea de comandos que, de otro modo, solo registran información en un archivo de texto plano) y permitía la gestión centralizada de las opciones de configuración.

El software se distribuyó gratuitamente bajo la Licencia Pública General de GNU . A diferencia de los componentes individuales que se pueden instalar en un sistema existente, OSSIM se distribuyó como una imagen ISO instalable , diseñada para implementarse en un host físico o virtual como sistema operativo principal. OSSIM se compiló utilizando Debian como sistema operativo base. Gracias a que esta plataforma principal es abierta, los administradores de seguridad pueden agregar y ampliar funcionalidades mediante paquetes estándar y scripts, según sea necesario.

Componentes

OSSIM incluía los siguientes componentes de software:

  • PRADS , utilizado para identificar hosts y servicios mediante la monitorización pasiva del tráfico de red. Añadido en la versión v4.0. [ 11 ]
  • Snort , utilizado como sistema de detección de intrusiones (IDS), y también para la correlación cruzada con OpenVAS.
  • Suricata , utilizado como sistema de detección de intrusiones (IDS), a partir de la versión 4.2 este es el IDS utilizado en la configuración predeterminada.
  • Tcptrack se utiliza para obtener información de datos de sesión que puede proporcionar información útil para la correlación de ataques.
  • Munin , para análisis de tráfico y supervisión de servicios.
  • NFSen/NFDump se utiliza para recopilar y analizar información de NetFlow .
  • FProbe, utilizado para generar datos NetFlow a partir del tráfico capturado.
  • Nagios , utilizado para monitorear hosts y puertos específicos para la disponibilidad de activos, así como para el monitoreo completo del sistema local. [ 12 ]
  • OpenVas , utilizado para la evaluación de vulnerabilidades y asociado a activos.
  • OSSIM también incluía herramientas de desarrollo propio, la más importante de las cuales era un motor de correlación genérico con soporte para directivas lógicas e integración de registros con complementos.

Componentes obsoletos

  • Arpwatch , utilizado para la detección de anomalías en las direcciones MAC , ha sido sustituido por PRADS.
  • P0f , utilizado para la detección pasiva del sistema operativo y el análisis de cambios en el mismo, ha sido reemplazado por PRADS.
  • El sistema PADS, utilizado para la detección de anomalías en el servicio, ha sido sustituido por el sistema PRADS.
  • Ntop , para registrar patrones de tráfico entre hosts y grupos de hosts, y estadísticas sobre el uso del protocolo, está obsoleto. [ 13 ]

Intercambio abierto de amenazas de LevelBlue Labs

LevelBlue mantiene un servicio colaborativo para información sobre reputación de IP . Fue lanzado en 2012 [ 14 ].

LevelBlue Open Threat Exchange (OTX) es una plataforma abierta para compartir información sobre amenazas que cuenta con una comunidad global de más de 450.000 participantes de 140 países que aportan indicadores de amenazas diariamente.

Permite la investigación colaborativa y puede integrarse con un conjunto de herramientas de seguridad para reforzar las defensas con inteligencia de amenazas enriquecida, incluidos millones de indicadores de compromiso (IoC) enriquecidos y detalles sobre los grupos de amenazas, su infraestructura y las tácticas, técnicas y procedimientos (TTP) que utilizan.

Véase también

Referencias

  1. "Anuncio de LevelBlue OSSIM" . Dic. 2024.
  2. "Dkarg / Perfil" .
  3. "Jcasal / Perfil" .
  4. "Alberto_r / Perfil" .
  5. "Blog de ciberseguridad de AT&T" . 3 de mayo de 2024.
  6. "Historia de AT&T" . 22 de agosto de 2018.
  7. "Forbes" . Forbes . 8 de mayo de 2024.
  8. "AlienVault OSSIM - Explorar archivos en SourceForge.net" .
  9. https://www.ohloh.net/p/alienvault-ossim/analyses/latest/languages_summary
  10. "Inicio" . sectools.org .
  11. AlienVault, "Resumen de mejoras de AlienVault OSSIM v4.0" , Resumen de mejoras de AlienVault OSSIM v4.0 , julio de 2012
  12. David Josephsen (27 de marzo de 2013). Nagios: Creación de infraestructuras de monitorización de nivel empresarial para sistemas y redes . Prentice Hall. ISBN 978-0-13-313568-8.
  13. AlienVault, "AlienVault v5.0.3 Patch Release" , AlienVault v5.0.3 Patch Release , 2 de junio de 2015
  14. "Intercambio abierto de amenazas (OTX) | Ciberseguridad de AT&T" . 10 de mayo de 2023.
  • Sitio web oficial