# Elastic SIEM + snort

**URL:** <https://discuss.elastic.co/t/elastic-siem-snort/199078>\
**Category:** Вопросы на русском языке\
**Created:** [September 11, 2019, 11:58am UTC](https://discuss.elastic.co/t/elastic-siem-snort/199078 "2019-09-11T11:58:37Z")\
**Posts on this page:** 6\
**Page:** 1

<div class="post-metadata">

**Author:** ![Igor\_Belyakov](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/igor_belyakov/32/52615_2.png) [@Igor\_Belyakov](https://discuss.elastic.co/u/Igor_Belyakov)\
**Post date:** [September 11, 2019, 11:58am UTC](https://discuss.elastic.co/t/elastic-siem-snort/199078/1 "2019-09-11T11:58:37Z")

</div>

Добрый день.  
Можно ли добавить в SIEM данные Snort?  
Как это сделать?

---

<div class="post-metadata">

**Author:** ![Igor\_Motov](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/igor_motov/32/45193_2.png) [@Igor\_Motov](https://discuss.elastic.co/u/Igor_Motov)\
**Post date:** [September 11, 2019, 3:44pm UTC](https://discuss.elastic.co/t/elastic-siem-snort/199078/2 "2019-09-11T15:44:41Z")

</div>

Официальной поддержки для snort у нас пока нет. Надо в ручную фильтры в logstash настраивать. Это обсуждалось [тут](https://discuss.elastic.co/t/snort-logs-with-filebeat/177879). Есть filebeat module для [Suricata](https://www.elastic.co/guide/en/beats/filebeat/current/filebeat-module-suricata.html).

---

<div class="post-metadata">

**Author:** ![Igor\_Belyakov](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/igor_belyakov/32/52615_2.png) [@Igor\_Belyakov](https://discuss.elastic.co/u/Igor_Belyakov)\
**Post date:** [September 12, 2019, 10:39am UTC](https://discuss.elastic.co/t/elastic-siem-snort/199078/3 "2019-09-12T10:39:15Z")

</div>

Игорь, спасибо за ответ. Но мой вопрос заключался несколько в другом.  
Сейчас нет проблемы с интеграцией snort 3 и ELK:

> **[Snort 3.0 with ElasticSearch, LogStash, and Kibana (ELK)](https://blog.snort.org/2017/11/snort-30-with-elasticsearch-logstash.html)**
>
> The Elastic Stack, consisting of Elasticsearch with Logstash and Kibana, commonly abbreviated "ELK", makes it easy to enrich, forward, and ...

  
Snort 3 пишет логи в формате json, которые без проблем парсятся в elastic.

Я хотел бы понять логику работы ELK SIEM. Какие данные используются для работы? Можно ли использовать данные из другой IDS именно в работе SIEM.

---

<div class="post-metadata">

**Author:** ![Igor\_Motov](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/igor_motov/32/45193_2.png) [@Igor\_Motov](https://discuss.elastic.co/u/Igor_Motov)\
**Post date:** [September 12, 2019, 2:06pm UTC](https://discuss.elastic.co/t/elastic-siem-snort/199078/4 "2019-09-12T14:06:45Z")

</div>

> [@Igor\_Belyakov](#):
>
> Я хотел бы понять логику работы ELK SIEM

Это не ELK, это [Elastic Stack](https://www.elastic.co/what-is/elk-stack). 🙂

> [@Igor\_Belyakov](#):
>
> Какие данные используются для работы?

Elastic SIEM ожидает данные в формате [ECS](https://www.elastic.co/blog/introducing-the-elastic-common-schema). Это формат, который используют все остальные загрузчики данных. Так что если вы подгоните свои данные под ECS и подправите index patterns, то они должны появиться в существующих визуализациях.

---

<div class="post-metadata">

**Author:** ![Igor\_Belyakov](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/igor_belyakov/32/52615_2.png) [@Igor\_Belyakov](https://discuss.elastic.co/u/Igor_Belyakov)\
**Post date:** [September 12, 2019, 2:16pm UTC](https://discuss.elastic.co/t/elastic-siem-snort/199078/5 "2019-09-12T14:16:27Z")

</div>

Понял.  
То есть SIEM использует определенные поля из ESC. Соответственно, если использовать такие же поля в индексе со снортом и указать в сием указать индекс снорта, то сием сам подтянет соответсвующие поля.  
Спасибо. Попробую)

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [October 10, 2019, 2:16pm UTC](https://discuss.elastic.co/t/elastic-siem-snort/199078/6 "2019-10-10T14:16:32Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
