OSSIM - Seguridad de Codigo Libre

kristian

Lanero Activo
15 Dic 2004
51
Hola a todos, aquí en colombia he decido crear un tema en esta gran comunidad para que todas las personas con interés en conocer sobre open source security (seguridad open source ), y a eso me refiero a OSSIM que es un proyecto algo reciente que esta cubriendo un hueco en la seguridad y es la tendencia de muchas organizaciones privadas como checkpoint.

En fin la idea es que conoscan mas sobre el proyecto, pregunten lo que requieran para su implementacion o funcionamiento y de una u otra manera se fortalesca mas colombia en los temas de seguriadad informatica y ossim es un como modelo en el Software Libre :)
 
  • Me gusta
Reacciones: Rokeleon
Algo de historio para empezar.

UNA 'SUITE' LIBRE DE SEGURIDAD HECHA POR ESPAÑOLES TRIUNFA EN MEDIO MUNDO

Mercè Molist
Eran cuatro amigos españoles que gustaban de llamarse
"hackers éticos". Hace cinco años, decidieron crear una

herramienta de seguridad de licencia libre, OSSIM (Open
Source Infrastructure for Security Monitoring). Hoy, es la
'suite' libre de seguridad más descargada del mundo y la
utilizan empresas desde Sudáfrica a Singapur, incluidas

corporaciones y bancos españoles. La aventura de estos
hackers, cuya empresa compraba IT Deusto a principios de
2004, es un buen ejemplo de cómo hacer negocio con un
producto que se regala.


Cuando acabe este año 2004, más de 20.000 personas se habrán

descargado el programa OSSIM de Sourceforge, la principal
lista de proyectos de "software" libre del mundo. No es
fácil estar en Sourceforge. Y menos ser el programa líder en
su categoría de "suites" de seguridad. A pesar de ello,

OSSIM, un programa creado por cuatro jóvenes españoles de
poco más de veinte años, es casi desconocido en su propio
país.

OSSIM es una herramienta de monitorización de seguridad para
administradores de sistema. Agrupa 22 programas libres, como

cortafuegos, detectores de intrusos o antivirus, algunos tan
conocidos como Nessus, Nmap o Snort, todos en un mismo
paquete, que puede bajarse gratuitamente de Internet. Pero
la función de OSSIM no es sólo poner a trabajar juntos estos

programas: recoge y ordena la información que generan y la
cruza, para hacer valoraciones sobre el estado de la red o
buscar patrones que sirvan para detectar si está siendo
atacada.

La gracia de OSSIM es que, al integrar programas libres, no

tiene que encargarse del desarrollo de éstos, que ya tienen
su propia comunidad que los perfecciona. Así, todos los
esfuerzos van a mejorar el motor que los pone a trabajar
juntos. "Es el "efecto red" en su estado más puro: todo se

reutiliza y no se hacen las cosas veinte veces. En nuestro
caso, heredamos el esfuerzo de 22 productos y simplemente
los ponemos a hablar entre ellos", explica Julio Casal,
director del Área de Seguridad de IT Deusto y uno de los

protagonistas de este éxito.

El resultado, dice Casal, es "un sistema impresionantemente
grande, un arsenal de tecnología de seguridad sin coste.
Esto es gracias al movimiento libre, que permite
aprovecharse del esfuerzo de los demás y crear un nivel por

encima. Como ha ocurrido otras veces, en breve alguien
pondrá una capa más, lo cual me encanta, pues todo su
esfuerzo en promoverlo hará que OSSIM esté en más sitios".

La historia empieza en 1997, cuando Casal y Jose Antonio

Izquierdo, de 27 y 25 años, montan la empresa IP6 Seguridad.
Casal, junto con Fabio Ospitia, David Gil y Dominique Karg,
que no tenían más de 22 años, deciden hacer un regalo a la
comunidad libre: dedican tres años de tiempo donado por la

empresa a crear el motor OSSIM. En 2003, lo ofrecen
gratuitamente en Internet.

"No hemos hecho nada de publicidad y ha crecido mucho. El
Ministerio de Economía francés está tan interesado que han
metido gente suya a colaborar en el proyecto. Sin darnos

cuenta, tenemos un producto líder y ganamos concursos y nos
descargan de todo el mundo, incluso los militares o la
Nasa", explica Casal, aún sorprendido.

En enero de 2004, IT Deusto compraba la empresa de los

"hackers éticos", que ahora forman parte de su departamento
de seguridad, y se comprometía a invertir y mantener un
equipo de ocho personas para el desarrollo de OSSIM. "Aunque
hay otras 'suites' libres como la nuestra, no son tan

completas, porque se necesita mucha inversión y constancia,
es difícil que alguien invierta tanto tiempo en algo que
regala. Al principio, nos decían que hacíamos herramientas
para la competencia, pero al final ha sido lo contrario: si

la competencia monta OSSIM en un cliente, nos lo está dando,
porque necesitará que alguien experto le haga el
mantenimiento", explica.

OSSIM está demostrando a sus creadores que es posible hacer
negocio con un programa libre: "Regalo la aplicación, pero

soy tan experto en ella que luego gano más contratos, para
su mantenimiento o personalización. Nos piden soporte
técnico de todo el mundo, quieren hacerse 'partners'
empresas de la India, Sudáfrica, Singapur, Nueva Jersey...",

dice.

Además, a un coste barato, según Casal: "La inversión de dar
a conocer un producto de forma internacional: probarlo,
empaquetarlo, distribuirlo y publicitarlo, que pueden ser
miles de millones sólo en márketing, lo ofrece la comunidad

libre como reconocimiento por un esfuerzo inicialmente
desinteresado. Nos permite concentrar el esfuerzo en lo
importante, que es el desarrollo, el 1% del coste, comparado
con el resto".

La popularidad internacional de este producto español se

nota también en la procedencia de los voluntarios que
colaboran en su desarrollo: son entre 30 y 40 personas, de
universidades como la de Pequín y grandes empresas, como
Philips. Casal se queja: "Nos escribe gente interesadísima,

pero de España casi nadie. Es la primera vez en España que
se hace algo libre en seguridad y que traspasa las
fronteras, pero hay pocos españoles que ayuden".
 
Como empezar con ossim

Para empezar una instalacion de pruebas... Algun sitio donde empezar?... documentacion en español?

Saludos.


Descripcion general del sistema (muy completa):

http://www.ossim.net/docs/OSSIM-desc-es.pdf

Sobre la instalacion si tienes amplios conocimientos en linux debian y software de redes hay este S.O, hay un manual paso a paso:

http://www.ossim.net/dokuwiki/doku.php?id=installation:debian_en_espanol

Si deseas la instalacion de una manera mas sencilla, desde aca puedes bajar un instalador que es el resultado de los pasos mencionados anteriormente:

http://downloads.alienvault.com/ossim-installer-1.0.4.iso

La guia del instalador:

http://www.ossim.net/docs.php#installation

Nota: se debe actualizar para estar al dia con la versiones
con el comando "perl /home/ossim/dist/ossim-update.pl"

Los datos que le pase anetiormente son españo casi todos( el proyecto es original de madrid) pero el resto de la documentacion es en ingles por eso de la internacionalizacion.


he aqui algunos enlaces:

OSSIM Wiki:

http://www.ossim.net/wiki/doku.php

OSSIM Forums:

http://www.ossim.net/forum

Pagina oficial

http://www.ossim.net

De todas formas soporte en español lo puedo proporcionar por este foro asi que animese a preguntar lo que requiera.

Saludos. :-p
 
Hola mi querido amigo...

Ya tengo instalado el ossim de alienvault, como puedo ponerlo a funcionar?
Donde debe ponerse el ossim, como firewall o como un equipo normal?
como hago para agregar equipos?
como hago para que el ossim tome los logs de otros equipos y los analice?

Gracias
 
Hola mi querido amigo...

Ya tengo instalado el ossim de alienvault, como puedo ponerlo a funcionar?

ossim de dos formas:

1. analizando el trafico de una red (port mirror)

2. analizando logs (revisar la lista de software soportado

Donde debe ponerse el ossim, como firewall o como un equipo normal?

1.lo mas basico es firewall
2. en implementaciones avanzadas se usa la caracteristica port mirror de swichies como CISCO, este espejo se hace incialmente de la granja de servidores

como hago para agregar equipos?

1. primero deves ir a politicas y definir una red
2. luego vas a herramientas => scaneo de red
como hago para que el ossim tome los logs de otros equipos y los analice?

la coleccion de logs se hace de una sola forma y es revisando logs . para esto ossim ha diseñado un plugin que busca una expresion regular y asi almacena la informacion importante en la base de datos para luego ser correlacionada

estos logs los puedes obtener por syslog remoto, snmp o directamente de las maquinas haciendo uso de una agente, sea:

ossim agent para windows
ossec HIDS
snare Log Collector
 
Hola mi querido amigo...

Ya tengo instalado el ossim de alienvault, como puedo ponerlo a funcionar?

ossim de dos formas:

1. analizando el trafico de una red (port mirror)

2. analizando logs (revisar la lista de software soportado

Donde debe ponerse el ossim, como firewall o como un equipo normal?

1.lo mas basico es firewall
2. en implementaciones avanzadas se usa la caracteristica port mirror de swichies como CISCO, este espejo se hace incialmente de la granja de servidores

como hago para agregar equipos?

1. primero deves ir a politicas y definir una red
2. luego vas a herramientas => scaneo de red
como hago para que el ossim tome los logs de otros equipos y los analice?

la coleccion de logs se hace de una sola forma y es revisando logs . para esto ossim ha diseñado un plugin que busca una expresion regular y asi almacena la informacion importante en la base de datos para luego ser correlacionada

estos logs los puedes obtener por syslog remoto, snmp o directamente de las maquinas haciendo uso de una agente, sea:

ossim agent para windows
ossec HIDS
snare Log Collector

Excelente post kristian!

Tambien estoy fascinado con el OSSIM queria saber si tienes documentada mas o menos la metodologia que sigues POST-Instalacion porque a veces es un poco desconcertante por donde empezar.... esta muy bien lo que le dijiste a julyusito pero tambien esta el uso de OCS Inventory para enriquecer mas ese inventario de red.

Saludos!
 
Excelente post kristian!

Tambien estoy fascinado con el OSSIM queria saber si tienes documentada mas o menos la metodologia que sigues POST-Instalacion porque a veces es un poco desconcertante por donde empezar.... esta muy bien lo que le dijiste a julyusito pero tambien esta el uso de OCS Inventory para enriquecer mas ese inventario de red.

Saludos!


Aqui hay un link muy util (http://www.alienvault.com/blog/dk/ossim/tutorials/tut3_intro.html), de todas formas estan los foros (www.ossim.net/forums)
 
Saludos.
Acabo de instalar Ossim con el instalador de AlienValue 1.0.6.
Esto insertando sensores. Mii pregunta es. Si el servidor es tambien un sensor, ¿con que IP debo registralo? Con la IP de localhost , o la IP normal.
El problema es que el proprio trafico usado para gestionar la red. Ej nagios, genera alarmas.
 
Saludos.
Mi pregunta es. Si el servidor es tambien un sensor, ¿con que IP debo registralo? Con la IP de localhost , o la IP normal.
El problema es que el proprio trafico usado para gestionar la red. Ej nagios, genera alarmas.


Por ser un cd todo en uno la la ip del equipo es la misma del sensor/agente/framework

recuerda usar www.ossim.net/forums para mayor informacion
 
configuracion ossim

hola a todos.

les consulto el siguiente error que me esta saliendo despues de configurar ossim con el manual de la pagina: http://www.ossim.net/dokuwiki/doku.php?id=installation:debian_en_espanol. Yo estoy probando ossim en debian 4. El error que me esta saliendo al probar ossim es:
Warning: mysql_connect() [function.mysql-connect]: Lost connection to MySQL server at 'reading initial communication packet', system error: 111 in /usr/share/php/adodb/drivers/adodb-mysql.inc.php on line 358

Warning: mysql_connect() [function.mysql-connect]: Lost connection to MySQL server at 'reading initial communication packet', system error: 111 in /usr/share/php/adodb/drivers/adodb-mysql.inc.php on line 358

Warning: mysql_pconnect() [function.mysql-pconnect]: Lost connection to MySQL server at 'reading initial communication packet', system error: 111 in /usr/share/php/adodb/drivers/adodb-mysql.inc.php on line 376

Warning: session_start() [function.session-start]: Cannot send session cookie - headers already sent by (output started at /usr/share/php/adodb/drivers/adodb-mysql.inc.php:358) in /usr/share/ossim/include/classes/Session.inc on line 13

Warning: session_start() [function.session-start]: Cannot send session cache limiter - headers already sent (output started at /usr/share/php/adodb/drivers/adodb-mysql.inc.php:358) in /usr/share/ossim/include/classes/Session.inc on line 13

Warning: Cannot modify header information - headers already sent by (output started at /usr/share/php/adodb/drivers/adodb-mysql.inc.php:358) in /usr/share/ossim/include/classes/Session.inc on line 236


yo estoy montando ossim desde una maquina virtual virtualbox.

les agradezco su ayuda.


 
Primero deberias usar debian 5 en lugar del 4 y hacer todo el proceso de nuevo

Tambien es bueno que use el codigo desde el CVS que esta mas al dia, mientras se publica la version estable
 
Hola!

Ya me descargue la ISO de OSSIM que instala todo (hasta S.O.) y esta muy bacano... ahora el camello esta en configurarlo todo y bien para monitorear la red y servidores donde trabajo...

¿Alguien me puede ayudar?

Saludos.
 
Sensor de ossim

Hola que tal buenos dias, mi inquietud es como hago para activar un sensor en el ossim ya que no me muestra la opcion de habilitar o desabilitar en la barra de herramientas de politicas...
 
Ossim Instalado, y ahora como Monitoreo

Buenas, he instalado OSSIM desde el instalador y se instala todo sin problemas, hasta el SO. Pero ahora me veo con la question de configurarlo.

Como pordria realizar una auditoria de Malware en mi red. He leido que se puede instalar un Plugin para detectar los ataques de Malware y me gustaria saber como.

Otra cosa es detectar por ejemplo que alguien comience una descarga de lo que sea en la red (Softwares, videos, p2p, etc). Como puedo detectarlo en Realtime, y saber quien me consume el ancho de banda.

Si pueden ayudarme con eso estaria un buen paso adelante.

Por el momento he podido detectar maquinas vulnerables con Nessus, Protocolos como Bittorent en la red, Scaneos de otros equipos, y los reportes estan buenos...

Otra cosa que me propongo a configurar mientras me dan respuestas es el inventario de dispositivos en la red.

Chao,
 

Los últimos temas