managing deep security on microsoft azure. log analytics/visualization
TRANSCRIPT
2016 /07 /07Deep Security User Night #3
くどうじゅん
Managing Deep Securityon Microsoft AzureLog Analytics/Visualization
Deep SecurityをAzureで運用できます?
ブラウザからマネージャで作業
Azureを基盤に運用してみよう
Marketplaceで用意されている
JapanのMarketplaceでは使えない
そうだログ・・・OMS使ってみよう
OperationsManagement Suite
Log Analytics
DSのログをOMSに収集させる
Windows/Linux
Logging
LoggingOMS
こんな感じヒャッハー
Alert
設定は簡単です
DSは Syslogに出力
fluentd
$Udp = New-Object Net.Sockets.UdpClient -ArgumentList 5141$Sender = $null
Add-Type -TypeDefinition @" public enum Syslog_Facility { kern, user, mail, system, security, syslog, lpr, news, uucp, clock, authpriv, ftp, ntp, logaudit, logalert, cron, local0, local1, local2, local3, local4, local5, local6, local7, }"@ Add-Type -TypeDefinition @" public enum Syslog_Severity { Emergency, Alert, Critical, Error, Warning, Notice, Informational, Debug }"@
while($true) `{ if($Udp.Available) ` { $Buffer = $Udp.Receive([ref]$Sender)
$MessageString = [Text.Encoding]::UTF8.GetString($Buffer)
$Priority = [Int]($MessageString -Replace "<|>.*") [int]$FacilityInt = [Math]::truncate([decimal]($Priority / 8)) $Facility = [Enum]::ToObject([Syslog_Facility], $FacilityInt) [int]$SeverityInt = $Priority - ($FacilityInt * 8 ) $Severity = [Enum]::ToObject([Syslog_Severity], $SeverityInt) $MessageString = "$MessageString $Severity"
$MessageString = $MessageString -Replace "<.*>",""
$MessageString >> c:\temp\syslog.log } [Threading.Thread]::Sleep(500)}
powershell –windowsstyle hidden syslog.ps1 Powershellで Syslogを受信
OMSはカスタムログ
OMSで収集できると
OMSでアラート
さらに一歩進んでみる
Alert Notification
Alert Management
Logging
AlertLoggingOMS
アラートヒャッハー
Log Visualize
Visualization
Logging
EventHubStream Analytics
Log Visualize
HDInsightStorm/Kafka
Visualize
Log Visualize
Think...
Logging
DevOpsSec
SQLServer
HDInsightHive
EventHubAzure ML
Rules Update
Web API
Title•自己紹介
くどうじゅん( Jun Kudo)アイレット株式会社 cloudpack事業部ソリューションアーキテクト
所属団体一般社団法人 LOCAL北海道情報セキュリティ勉強会 /江戸前セキュリティ勉強会ALS/LinuxCon/ContainerCon 今年は 7/13-15OSCHokkaido実行委員 /ISOC-JPAzure/AWSのなんかいろいろ
facebook@level69/twitter@jkudo
Title
したっけ。