SIEM چیست و چه نقشی در امنیت زیرساخت دارد؟

SIEM چیست

یک زیرساخت فناوری اطلاعات می‌تواند در طول یک روز هزاران یا حتی میلیون‌ها رویداد تولید کند. ورود کاربران، تلاش‌های ناموفق برای احراز هویت، تغییر تنظیمات سرورها، درخواست‌های شبکه، رویدادهای Firewall، اجرای برنامه‌ها و فعالیت سرویس‌های Cloud تنها بخشی از داده‌هایی هستند که در قالب Log ثبت می‌شوند.

وجود این داده‌ها برای بررسی وضعیت سیستم‌ها و شناسایی رخدادهای امنیتی ضروری است، اما حجم و پراکندگی آن‌ها باعث می‌شود بررسی دستی تقریبا غیرممکن باشد. از طرفی، یک حمله سایبری همیشه با یک رویداد واضح شروع نمی‌شود. گاهی چند فعالیت ظاهرا عادی در فاصله زمانی کوتاه رخ می‌دهند و تنها زمانی که ارتباط میان آن‌ها بررسی شود، یک الگوی مشکوک شکل می‌گیرد.

SIEM با هدف حل همین مسئله ایجاد شده است. این راهکار داده‌های امنیتی را از منابع مختلف زیرساخت جمع‌آوری می‌کند، آن‌ها را در یک ساختار قابل تحلیل قرار می‌دهد و با بررسی ارتباط میان رویدادها، به تیم امنیت کمک می‌کند تهدیدها را سریع‌تر شناسایی و بررسی کند.

SIEM چیست؟

SIEM چیست؟

SIEM مخفف Security Information and Event Management است و به راهکارهایی گفته می‌شود که برای جمع‌آوری، مدیریت و تحلیل داده‌های امنیتی و رویدادهای مختلف زیرساخت استفاده می‌شوند.

SIEM می‌تواند اطلاعات را از منابع متنوعی دریافت کند؛ از سرورها و سیستم‌عامل‌ها گرفته تا Firewall، تجهیزات شبکه، دیتابیس، برنامه‌های کاربردی، سرویس‌های Cloud و سیستم‌های مدیریت هویت. هدف اصلی این است که داده‌های پراکنده امنیتی در یک محل جمع شوند و امکان تحلیل ارتباط میان آن‌ها فراهم شود.

برای مثال، یک تلاش ناموفق برای ورود به حساب کاربری به‌تنهایی لزوما نشانه حمله نیست. اما اگر در مدت کوتاهی تعداد زیادی تلاش ناموفق از یک منبع ثبت شود و پس از آن ورود موفقی انجام شود، سپس سطح دسترسی همان حساب تغییر کند، مجموعه این رویدادها می‌تواند نشانه یک فعالیت مشکوک باشد.

بنابراین SIEM فقط یک محل برای ذخیره Log نیست. بخش مهمی از ارزش آن به تحلیل داده‌ها، همبستگی رویدادها و شناسایی الگوهای امنیتی مربوط می‌شود.

چرا مدیریت Log به‌تنهایی برای امنیت زیرساخت کافی نیست؟

Log یکی از مهم‌ترین منابع اطلاعاتی برای بررسی امنیت زیرساخت است، اما داشتن Log با داشتن دید امنیتی یکسان نیست.

در یک زیرساخت بزرگ، هر سرور، Firewall، برنامه یا سرویس می‌تواند داده‌هایی با ساختار و فرمت متفاوت تولید کند. در نتیجه، اگر این اطلاعات به‌صورت جداگانه ذخیره شوند، بررسی یک رخداد که چند بخش از زیرساخت را درگیر کرده است، دشوار خواهد بود.

برای مثال، فرض کنید یک حساب کاربری ابتدا چندین بار تلاش ناموفق برای ورود داشته باشد. چند دقیقه بعد ورود موفقی از یک آدرس IP جدید ثبت شود و پس از آن، یک تغییر سطح دسترسی در سرور انجام شود. ممکن است هر کدام از این رویدادها در Log یک سیستم جداگانه ثبت شده باشند.

در چنین شرایطی، صرفا داشتن Log به این معنی نیست که سیستم امنیتی می‌تواند ارتباط میان این رویدادها را تشخیص دهد. SIEM با جمع‌آوری این داده‌ها در یک محیط متمرکز و تحلیل آن‌ها، امکان مشاهده چنین الگوهایی را فراهم می‌کند.

SIEM چگونه کار می‌کند؟

SIEM چگونه کار می‌کند؟

عملکرد SIEM را می‌توان به چند مرحله اصلی تقسیم کرد. این مراحل در محصولات مختلف ممکن است با معماری متفاوتی اجرا شوند، اما منطق کلی مشابه است.

جمع‌آوری داده‌ها (Data Collection)

اولین مرحله، دریافت داده از منابع مختلف است. SIEM می‌تواند Logها و Eventها را از سیستم‌عامل‌ها، سرورها، تجهیزات شبکه، Firewall، برنامه‌ها، دیتابیس‌ها و سرویس‌های Cloud دریافت کند.

بسته به معماری زیرساخت، این داده‌ها ممکن است مستقیما از منبع ارسال شوند یا یک Agent روی سیستم نصب شود تا وظیفه جمع‌آوری و ارسال اطلاعات را بر عهده بگیرد.

نرمال‌سازی داده‌ها (Normalization)

داده‌هایی که از منابع مختلف دریافت می‌شوند، معمولا ساختار یکسانی ندارند. یک سرور ممکن است اطلاعات ورود کاربر را به یک شکل ثبت کند و Firewall همان رویداد را با ساختار دیگری گزارش دهد.

SIEM داده‌های دریافتی را تا حد امکان به ساختاری استاندارد تبدیل می‌کند تا بتوان آن‌ها را در کنار یکدیگر جستجو و تحلیل کرد. این مرحله برای Correlation و ساخت Ruleهای تشخیص اهمیت زیادی دارد.

ذخیره‌سازی و مدیریت داده‌ها

داده‌های جمع‌آوری‌شده باید برای جستجو، تحلیل و بررسی رخدادها نگهداری شوند. مدت زمان نگهداری اطلاعات به سیاست‌های سازمان، الزامات قانونی، حجم داده و هزینه ذخیره‌سازی بستگی دارد.

این اطلاعات علاوه بر شناسایی تهدیدهای جاری، در بررسی رخدادهای گذشته نیز کاربرد دارند. برای مثال، پس از شناسایی یک نفوذ می‌توان Logهای مربوط به ساعت‌ها یا روزهای قبل را بررسی کرد تا مشخص شود فعالیت مشکوک از چه زمانی آغاز شده است.

همبستگی رویدادها (Correlation)

Correlation یکی از مهم‌ترین قابلیت‌های SIEM است. در این مرحله، سیستم به جای بررسی جداگانه هر Event، ارتباط میان چند رویداد را بررسی می‌کند.

برای مثال، یک ورود ناموفق معمولا رویداد مهمی نیست. اما اگر در چند دقیقه تعداد زیادی Login ناموفق ثبت شود، سپس یک ورود موفق از یک IP ناشناخته انجام شود و بعد از آن سطح دسترسی حساب افزایش پیدا کند، ترکیب این رویدادها می‌تواند یک الگوی مشکوک ایجاد کند.

Ruleهای Correlation می‌توانند بر اساس زمان، کاربر، IP، سیستم مقصد، نوع رویداد و عوامل دیگر تعریف شوند.

تشخیص فعالیت‌های مشکوک

SIEM می‌تواند از Ruleهای مشخص برای شناسایی الگوهای شناخته‌شده استفاده کند. در سیستم‌های پیشرفته‌تر، تحلیل رفتار و روش‌های آماری یا یادگیری ماشین نیز می‌توانند برای شناسایی فعالیت‌های غیرعادی به کار گرفته شوند.

هدف این مرحله تبدیل حجم زیادی از Eventها به تعداد محدودی هشدار قابل بررسی برای تیم امنیت است.

هشداردهی و پاسخ اولیه

در صورت شناسایی یک الگوی مشکوک، SIEM می‌تواند هشدار ایجاد کند و آن را در اختیار تیم امنیت، مرکز عملیات امنیت (SOC) یا مدیر سیستم قرار دهد.

در برخی معماری‌ها، SIEM می‌تواند با ابزارهای دیگری نیز ارتباط داشته باشد تا بخشی از فرآیند پاسخ به رخداد به‌صورت خودکار انجام شود. با این حال، تشخیص رخداد توسط SIEM با پاسخ کامل به آن یکسان نیست و معمولا به ابزارها و فرآیندهای دیگری نیز نیاز دارد.

SIEM چه اطلاعاتی را از زیرساخت جمع‌آوری می‌کند؟

SIEM چه اطلاعاتی را از زیرساخت جمع‌آوری می‌کند؟

یکی از ویژگی‌های مهم SIEM این است که به یک منبع داده محدود نیست. هرچه منابع مرتبط بیشتری در سیستم امنیتی پوشش داده شوند، امکان ایجاد دید جامع‌تری از وضعیت زیرساخت فراهم می‌شود.

سرورها

از سرورها می‌توان اطلاعاتی مانند System Log، رویدادهای احراز هویت، فعالیت کاربران، خطاهای سیستم و Log برنامه‌های کاربردی را دریافت کرد.

این اطلاعات برای شناسایی مواردی مانند تلاش‌های غیرعادی برای ورود، تغییرات حساس و فعالیت‌های مشکوک کاربران کاربرد دارند.

شبکه

Firewall، Router، Switch و سایر تجهیزات شبکه می‌توانند اطلاعات ارزشمندی درباره ترافیک و رویدادهای شبکه ارائه کنند.

SIEM با تحلیل این داده‌ها می‌تواند ارتباطات غیرعادی، تلاش برای دسترسی به سرویس‌های خاص و الگوهای مشکوک در شبکه را بررسی کند.

سرویس‌های Cloud

در محیط‌های Cloud، فعالیت‌هایی مانند ورود کاربران، فراخوانی API، تغییر تنظیمات منابع و تغییر سطح دسترسی می‌توانند در SIEM بررسی شوند.

این موضوع در زیرساخت‌های Hybrid اهمیت بیشتری پیدا می‌کند، زیرا بخشی از داده‌ها ممکن است از دیتاسنتر داخلی و بخش دیگری از سرویس‌های Cloud دریافت شود.

سیستم‌های امنیتی

ابزارهایی مانند IDS، IPS و Endpoint Security نیز می‌توانند داده‌های خود را در اختیار SIEM قرار دهند. به این ترتیب، SIEM می‌تواند هشدارهای این ابزارها را در کنار سایر رویدادهای زیرساخت بررسی کند.

برنامه‌ها و دیتابیس‌ها

Application Logها و Database Logها نیز می‌توانند برای تشخیص دسترسی‌های غیرمجاز، تغییرات حساس و فعالیت‌های غیرعادی مورد استفاده قرار بگیرند.

SIEM چه نقشی در امنیت زیرساخت دارد؟

مهم‌ترین ارزش SIEM در امنیت زیرساخت، ایجاد یک دید متمرکز از رویدادهای امنیتی و کمک به شناسایی ارتباط میان آن‌هاست.

ایجاد دید متمرکز نسبت به زیرساخت

در یک زیرساخت گسترده، بررسی جداگانه Logهای سرورها، Firewall، سرویس‌های Cloud و Endpointها تصویر کاملی از وضعیت امنیتی ارائه نمی‌کند.

SIEM این اطلاعات را در یک محیط مشترک جمع می‌کند تا تیم امنیت بتواند رخدادهای مختلف را در کنار یکدیگر بررسی کند.

تشخیص سریع‌تر تهدیدات

هرچه فاصله میان وقوع یک فعالیت مخرب و شناسایی آن کمتر باشد، امکان محدود کردن خسارت نیز بیشتر خواهد بود. SIEM با جمع‌آوری و تحلیل مداوم رویدادها می‌تواند به کاهش زمان لازم برای شناسایی تهدید کمک کند.

این مفهوم معمولا با معیار Mean Time to Detect یا MTTD سنجیده می‌شود؛ یعنی مدت زمانی که از وقوع یک تهدید تا شناسایی آن سپری می‌شود.

شناسایی الگوهای حمله

برخی حملات مجموعه‌ای از فعالیت‌های کوچک هستند که اگر جداگانه بررسی شوند، اهمیت چندانی ندارند. SIEM با Correlation می‌تواند این رویدادها را کنار هم قرار دهد و الگوی کلی را تشخیص دهد.

کمک به بررسی رخدادهای امنیتی

SIEM تنها برای تشخیص تهدیدهای جدید کاربرد ندارد. پس از وقوع یک Incident نیز می‌توان از داده‌های جمع‌آوری‌شده برای بررسی مسیر رخداد استفاده کرد.

تیم امنیت می‌تواند بررسی کند حمله از کجا شروع شده، چه حساب‌هایی مورد استفاده قرار گرفته‌اند، کدام سیستم‌ها درگیر شده‌اند و چه تغییراتی در زیرساخت رخ داده است.

افزایش Visibility در زیرساخت‌های پیچیده

هرچه تعداد سرورها، سرویس‌ها، شبکه‌ها و محیط‌های Cloud بیشتر شود، مدیریت جداگانه رویدادها دشوارتر خواهد شد. SIEM می‌تواند داده‌های این محیط‌ها را در یک چارچوب تحلیلی قرار دهد و Visibility بیشتری در اختیار تیم امنیت بگذارد.

یک مثال واقعی از نحوه تشخیص حمله توسط SIEM

فرض کنید یک حساب کاربری در یک سازمان هدف حمله قرار گرفته است. ابتدا چندین تلاش ناموفق برای ورود به حساب ثبت می‌شود. این رویداد به‌تنهایی ممکن است فقط یک هشدار معمولی باشد.

مدتی بعد، یک ورود موفق از یک IP جدید ثبت می‌شود. کمی بعد سطح دسترسی همان حساب تغییر می‌کند و حجم زیادی از داده از یکی از سرورها دانلود می‌شود. در ادامه نیز ارتباط غیرمعمولی میان همان سیستم و یک مقصد خارجی شکل می‌گیرد.

اگر این رویدادها در سیستم‌های مختلف ثبت شده باشند، بررسی جداگانه آن‌ها ممکن است تصویر کاملی ایجاد نکند. اما SIEM می‌تواند با Correlation میان این Eventها، یک الگوی مشکوک را شناسایی و برای بررسی بیشتر هشدار ایجاد کند.

نکته مهم این است که SIEM لزوما نمی‌گوید هر یک از این رویدادها به‌تنهایی یک حمله قطعی هستند. ارزش سیستم در اینجا به توانایی آن برای قرار دادن رویدادهای مرتبط در کنار یکدیگر و ایجاد زمینه مناسب برای تحلیلگر امنیتی مربوط می‌شود.

تفاوت SIEM با Log Management چیست؟

Log Management بیشتر روی جمع‌آوری، ذخیره‌سازی، جستجو و مدیریت Logها تمرکز دارد، در حالی که SIEM علاوه بر این قابلیت‌ها، لایه‌های امنیتی و تحلیلی بیشتری ارائه می‌کند.

قابلیت Log Management SIEM
جمع‌آوری Log دارد دارد
ذخیره‌سازی و جستجوی Log دارد دارد
تحلیل امنیتی محدود یا وابسته به ابزار دارد
مانیتورینگ ارتباطات معمولا محدود قابلیت اصلی
هشدار های امنیتی محدود دارد
کشف تهدید محدود دارد
بررسی حادثه تا حدی گسترده‌تر

این تفاوت به این معنی نیست که Log Management و SIEM کاملا جدا از یکدیگر هستند. در عمل، مدیریت Log یکی از بخش‌های مهم معماری SIEM محسوب می‌شود، اما SIEM با اضافه کردن قابلیت‌های تحلیل و تشخیص امنیتی، استفاده امنیتی گسترده‌تری از این داده‌ها می‌کند.

تفاوت SIEM با Firewall، IDS و IPS چیست؟

SIEM جایگزین مستقیم ابزارهای امنیتی مانند Firewall یا IDS و IPS نیست. هرکدام از این ابزارها وظیفه متفاوتی دارند.

Firewall وظیفه اصلی کنترل و فیلتر کردن ترافیک شبکه بر اساس Ruleهای تعریف‌شده را بر عهده دارد.

IDS یا Intrusion Detection System برای شناسایی فعالیت‌های مشکوک و تهدیدهای احتمالی در شبکه استفاده می‌شود و معمولا در برابر تهدید شناسایی‌شده اقدام مسدودکننده انجام نمی‌دهد.

IPS یا Intrusion Prevention System علاوه بر تشخیص برخی تهدیدها، می‌تواند بر اساس سیاست‌های امنیتی از ادامه برخی فعالیت‌های مخرب جلوگیری کند.

SIEM داده‌های امنیتی را از این ابزارها و منابع دیگر دریافت می‌کند و با قرار دادن آن‌ها در کنار یکدیگر، امکان تحلیل گسترده‌تر رویدادها را فراهم می‌کند.

برای مثال، یک Firewall می‌تواند یک ارتباط مشکوک را ثبت کند و IDS نیز فعالیت غیرعادی را گزارش دهد. SIEM می‌تواند این اطلاعات را همراه با Log سرور و رویدادهای حساب کاربری بررسی کند تا تصویر کامل‌تری از رخداد ایجاد شود.

SIEM چه تفاوتی با SOAR دارد؟

SIEM چه تفاوتی با SOAR دارد؟

SIEM و SOAR مکمل یکدیگر هستند، اما وظایف یکسانی ندارند.

SIEM بیشتر روی جمع‌آوری داده، تحلیل، بررسی روابط بین کد‌ها و تشخیص تهدید تمرکز دارد. در مقابل، SOAR یا Security Orchestration, Automation and Response برای هماهنگ کردن ابزارهای امنیتی و خودکارسازی فرآیند پاسخ به رخداد استفاده می‌شود.

برای مثال، SIEM ممکن است یک فعالیت مشکوک را شناسایی کند و هشدار ایجاد کند. سپس SOAR می‌تواند بر اساس یک Playbook مشخص، اقداماتی مانند ارسال هشدار به تیم امنیت یا اجرای بخشی از فرآیند پاسخ را انجام دهد.

به زبان ساده، SIEM بیشتر به شناسایی و تحلیل کمک می‌کند و SOAR روی اجرای فرآیندهای پاسخ و خودکارسازی آن‌ها تمرکز دارد.

SIEM در چه بخش‌هایی از زیرساخت استفاده می‌شود؟

امنیت سرورها

در سرورها می‌توان Login Attemptها، تغییر فایل‌ها، فعالیت کاربران و دسترسی‌های غیرعادی را بررسی کرد. این اطلاعات به شناسایی حملاتی مانند تلاش برای دسترسی غیرمجاز یا افزایش سطح دسترسی کمک می‌کنند.

امنیت شبکه

داده‌های Firewall و تجهیزات شبکه می‌توانند برای بررسی الگوهای ترافیکی، ارتباطات مشکوک و تلاش برای دسترسی به سرویس‌های خاص در اختیار SIEM قرار بگیرند.

امنیت سرویس‌های Cloud

در محیط Cloud، بررسی API Callها، تغییر تنظیمات، فعالیت کاربران و تغییر سطح دسترسی اهمیت زیادی دارد. SIEM می‌تواند این رویدادها را در کنار سایر داده‌های امنیتی تحلیل کند.

امنیت دیتابیس‌ها

دسترسی کاربران، تغییرات حساس و فعالیت‌های غیرمعمول دیتابیس از جمله داده‌هایی هستند که می‌توانند برای بررسی امنیتی جمع‌آوری شوند.

محیط‌های Hybrid

در محیط‌های Hybrid، داده‌ها از زیرساخت‌های On-Premise، Private Cloud و Public Cloud به دست می‌آیند. SIEM می‌تواند این منابع را در یک چارچوب تحلیلی قرار دهد و دید یکپارچه‌تری ایجاد کند.

چه سازمان‌ها و کسب‌وکارهایی به SIEM نیاز دارند؟

نیاز به SIEM بیشتر از آنکه به اندازه شرکت وابسته باشد، به پیچیدگی زیرساخت، حساسیت داده‌ها و نیازهای امنیتی سازمان بستگی دارد.

سازمان‌های بزرگ معمولا به دلیل تعداد زیاد سیستم‌ها، کاربران و منابع شبکه، داده‌های امنیتی زیادی تولید می‌کنند و به ابزارهای متمرکز برای تحلیل آن‌ها نیاز دارند.

کسب‌وکارهایی که اطلاعات حساس مشتریان، مالی یا عملیاتی را نگهداری می‌کنند نیز ممکن است به قابلیت‌های SIEM برای شناسایی و بررسی رخدادهای امنیتی نیاز داشته باشند.

همچنین سازمان‌هایی که تحت الزامات قانونی یا استانداردهای امنیتی فعالیت می‌کنند، ممکن است به نگهداری و بررسی Logها و ایجاد گزارش‌های امنیتی نیاز داشته باشند.

در محیط‌های Cloud و Hybrid نیز پراکندگی منابع داده می‌تواند استفاده از SIEM را توجیه کند.

با این حال، هر کسب‌وکار کوچکی لزوما به یک SIEM پیچیده Enterprise نیاز ندارد. اگر حجم داده کم باشد و زیرساخت ساده‌ای وجود داشته باشد، استفاده از یک راهکار سبک‌تر ممکن است منطقی‌تر باشد.

مهم‌ترین مزایای استفاده از SIEM

یکی از مهم‌ترین مزایای SIEM ایجاد دید متمرکز نسبت به رویدادهای امنیتی است. به جای اینکه تیم امنیت برای بررسی یک رخداد میان چندین سیستم جابه‌جا شود، داده‌ها می‌توانند در یک محیط مشترک بررسی شوند.

تحلیل حجم بالای داده، Correlation میان رویدادها، تشخیص سریع‌تر تهدیدها و کمک به بررسی Incident از دیگر مزایای مهم SIEM هستند.

نگهداری داده‌های امنیتی برای بررسی رخدادهای گذشته و کمک به برخی نیازهای Compliance نیز می‌تواند اهمیت زیادی داشته باشد.

چالش‌ها و محدودیت‌های استفاده از SIEM چیست؟

چالش‌ها و محدودیت‌های استفاده از SIEM چیست؟

SIEM یک ابزار جادویی نیست که با نصب آن تمام تهدیدهای امنیتی شناسایی شوند. کیفیت خروجی آن به داده‌های ورودی، پیکربندی، Ruleها و تخصص تیم امنیت وابسته است.

حجم بالای داده

یک SIEM ممکن است با حجم بسیار زیادی از Log روبه‌رو شود. جمع‌آوری تمام داده‌ها بدون تعیین اولویت می‌تواند هزینه ذخیره‌سازی و پردازش را افزایش دهد و تحلیل را نیز دشوارتر کند.

False Positive

یکی از چالش‌های مهم SIEM، ایجاد هشدارهای اشتباه است. اگر تعداد هشدارهایی که تهدید واقعی نیستند بیش از حد افزایش پیدا کند، تیم امنیت با Alert Fatigue مواجه می‌شود و ممکن است هشدارهای مهم را نیز دیرتر بررسی کند.

نیاز به Rule Tuning

Ruleهای امنیتی باید متناسب با رفتار واقعی زیرساخت تنظیم شوند. یک Rule که در محیطی مناسب است ممکن است در محیط دیگری هشدارهای غیرضروری زیادی ایجاد کند.

هزینه ذخیره‌سازی و پردازش

هرچه حجم داده و مدت زمان نگهداری آن بیشتر باشد، منابع بیشتری برای ذخیره‌سازی و پردازش مورد نیاز خواهد بود. به همین دلیل، سیاست Retention و انتخاب داده‌های ضروری اهمیت زیادی دارد.

نیاز به نیروی متخصص

داشتن SIEM بدون تیمی که بتواند هشدارها را تحلیل کند و Ruleها را به‌درستی تنظیم کند، لزوما امنیت سازمان را به شکل قابل توجهی افزایش نمی‌دهد. SIEM باید در کنار فرآیندهای مشخص امنیتی و نیروی متخصص استفاده شود.

SIEM مدرن چه تفاوتی با SIEM سنتی دارد؟

SIEMهای سنتی معمولا در دیتاسنتر سازمان نصب و مدیریت می‌شدند و بخش زیادی از معماری آن‌ها بر جمع‌آوری و ذخیره‌سازی Logهای زیرساخت داخلی تمرکز داشت.

با گسترش Cloud، SaaS و محیط‌های Hybrid، نیاز به معماری‌های منعطف‌تر افزایش پیدا کرده است. Cloud-Native SIEM و SaaS SIEM با هدف ساده‌تر کردن مقیاس‌پذیری و جمع‌آوری داده از محیط‌های مختلف توسعه پیدا کرده‌اند.

در SIEMهای مدرن، قابلیت‌هایی مانند تحلیل رفتار کاربران و موجودیت‌ها (UEBA)، Threat Intelligence، Automation و Machine Learning نیز می‌توانند در فرآیند تشخیص تهدید مورد استفاده قرار بگیرند.

این تغییر به معنی کنار گذاشتن کامل SIEMهای سنتی نیست. انتخاب معماری مناسب به اندازه سازمان، محل نگهداری داده‌ها، الزامات امنیتی و نوع زیرساخت بستگی دارد.

نقش هوش مصنوعی و Machine Learning در SIEM چیست؟

حجم داده‌های امنیتی به اندازه‌ای زیاد است که تحلیل تمام آن‌ها به‌صورت دستی امکان‌پذیر نیست. Machine Learning می‌تواند در چنین شرایطی برای شناسایی الگوهای غیرعادی و اولویت‌بندی هشدارها مورد استفاده قرار بگیرد.

برای مثال، اگر رفتار یک کاربر به شکل محسوسی با الگوی معمول فعالیت او متفاوت باشد، سیستم می‌تواند این تغییر را برای بررسی بیشتر علامت‌گذاری کند. چنین رویکردی در تشخیص Anomaly و کاهش بخشی از هشدارهای کم‌اهمیت کاربرد دارد.

با این حال، استفاده از AI به معنی حذف تحلیلگر امنیتی نیست. مدل‌ها نیز ممکن است دچار خطا شوند و خروجی آن‌ها باید در زمینه واقعی زیرساخت بررسی شود. در عمل، AI بیشتر نقش یک ابزار کمکی برای تحلیل حجم بالای داده و اولویت‌بندی رخدادها را دارد.

هنگام پیاده‌سازی SIEM باید به چه مواردی توجه کرد؟

پیاده‌سازی SIEM باید بر اساس نیازهای واقعی زیرساخت انجام شود، نه صرفا با هدف جمع‌آوری هرچه بیشتر Log.

اول باید منابع مهم داده مشخص شوند. برای مثال، ممکن است Logهای احراز هویت، Firewall و سرورهای حساس نسبت به برخی Logهای کم‌اهمیت اولویت بیشتری داشته باشند.

پس از آن، Use Caseهای امنیتی باید مشخص شوند. تشخیص Brute Force، Privilege Escalation یا Data Exfiltration نمونه‌هایی از Use Caseهایی هستند که می‌توان برای آن‌ها Ruleهای مشخص تعریف کرد.

سیاست نگهداری داده یا Retention Policy نیز اهمیت زیادی دارد. نگهداری طولانی‌مدت تمام Logها همیشه ضروری نیست و می‌تواند هزینه زیادی ایجاد کند.

در نهایت، Ruleها و هشدارها باید به‌صورت مداوم بازبینی شوند. زیرساخت، رفتار کاربران و روش‌های حمله در طول زمان تغییر می‌کنند و تنظیمات SIEM نیز باید متناسب با این تغییرات به‌روزرسانی شود.

SIEM چه نقشی در SOC دارد؟

مرکز عملیات امنیت یا SOC وظیفه پایش، شناسایی، بررسی و پاسخ به رخدادهای امنیتی را بر عهده دارد. برای انجام این وظایف، SOC معمولا از مجموعه‌ای از ابزارها و منابع داده استفاده می‌کند.

SIEM می‌تواند یکی از مهم‌ترین منابع اطلاعاتی SOC باشد، زیرا داده‌های امنیتی را از بخش‌های مختلف زیرساخت جمع‌آوری و تحلیل می‌کند. تحلیلگر SOC می‌تواند هشدارهای SIEM را بررسی کند، رخدادهای مرتبط را کنار هم قرار دهد و برای مشخص کردن ماهیت Incident از داده‌های تاریخی استفاده کند.

با این حال، SIEM و SOC یک مفهوم واحد نیستند. SIEM یک فناوری و ابزار امنیتی است، در حالی که SOC یک ساختار عملیاتی شامل افراد، فرآیندها و فناوری‌های مختلف است.

آیا SIEM به‌تنهایی برای تامین امنیت زیرساخت کافی است؟

خیر. SIEM یکی از اجزای معماری امنیتی است و نمی‌تواند جایگزین تمام ابزارها و فرآیندهای امنیتی شود.

یک معماری امنیتی کامل ممکن است در کنار SIEM به ابزارهایی مانند Firewall، IDS/IPS، Endpoint Security، IAM، Vulnerability Management، Backup و سیستم‌های Monitoring نیاز داشته باشد. همچنین وجود فرآیند مشخص برای Incident Response اهمیت زیادی دارد.

SIEM بیشتر وظیفه ایجاد دید، جمع‌آوری داده، Correlation و کمک به تشخیص و بررسی رخدادها را بر عهده دارد. اگر منبع داده مناسبی وجود نداشته باشد یا تیم امنیت نتواند هشدارها را بررسی و به آن‌ها پاسخ دهد، صرفا داشتن SIEM نتیجه مورد انتظار را ایجاد نمی‌کند.

ارزش واقعی SIEM در کجاست؟

SIEM زمانی ارزش واقعی خود را نشان می‌دهد که داده‌های پراکنده امنیتی را به اطلاعات قابل استفاده برای تیم امنیت تبدیل کند. ذخیره Log به‌تنهایی هدف اصلی نیست؛ مهم این است که بتوان از میان حجم زیادی از رویدادها، فعالیت‌های مهم را پیدا کرد و ارتباط میان آن‌ها را تشخیص داد.

قابلیت‌هایی مانند Visibility، Correlation، Detection و Incident Investigation باعث می‌شوند SIEM به یکی از اجزای مهم معماری امنیتی سازمان تبدیل شود. با این حال، اثربخشی آن به کیفیت داده‌های ورودی، انتخاب Use Caseهای مناسب، تنظیم Ruleها، سیاست نگهداری داده و تخصص تیم امنیت وابسته است.

به همین دلیل، انتخاب و پیاده‌سازی SIEM باید بر اساس معماری واقعی زیرساخت و نیازهای امنیتی سازمان انجام شود. در برخی محیط‌ها یک راهکار ساده‌تر کافی است و در زیرساخت‌های بزرگ و پیچیده، SIEM می‌تواند به یکی از بخش‌های اصلی فرآیند پایش و تشخیص تهدید تبدیل شود.

سوالات متداول

01SIEM چیست؟

SIEM مخفف Security Information and Event Management است و برای جمع‌آوری، مدیریت و تحلیل رویدادها و داده‌های امنیتی از منابع مختلف زیرساخت استفاده می‌شود. SIEM با Correlation میان رویدادها می‌تواند به شناسایی فعالیت‌های مشکوک و بررسی رخدادهای امنیتی کمک کند.

02تفاوت SIEM با Log Management چیست؟

Log Management بیشتر روی جمع‌آوری، ذخیره‌سازی و جستجوی Logها تمرکز دارد، در حالی که SIEM علاوه بر این قابلیت‌ها، امکاناتی مانند Correlation، تشخیص تهدید و هشداردهی امنیتی را نیز ارائه می‌کند.

03SIEM چگونه تهدیدهای امنیتی را شناسایی می‌کند؟

SIEM داده‌های منابع مختلف را جمع‌آوری و نرمال‌سازی می‌کند و سپس با استفاده از Ruleها، Correlation و در برخی سیستم‌ها تحلیل رفتار و Machine Learning، الگوهای مشکوک را شناسایی می‌کند.

04آیا SIEM جایگزین Firewall یا IDS و IPS می‌شود؟

خیر. Firewall، IDS و IPS وظایف متفاوتی دارند و SIEM جایگزین مستقیم آن‌ها نیست. SIEM می‌تواند داده‌ها و Alertهای این ابزارها را دریافت و در کنار سایر رویدادهای زیرساخت تحلیل کند.

05آیا SIEM برای سرورها کاربرد دارد؟

بله. SIEM می‌تواند Logهای سرورها، رویدادهای احراز هویت، فعالیت کاربران، تغییرات حساس و خطاهای سیستم را جمع‌آوری و تحلیل کند و از این طریق به شناسایی فعالیت‌های غیرعادی کمک کند.

06آیا استفاده از SIEM برای زیرساخت‌های Cloud ضروری است؟

ضروری بودن SIEM به معماری و نیازهای امنیتی سازمان بستگی دارد. در محیط‌های Cloud و Hybrid که منابع و رویدادها در بخش‌های مختلف پراکنده هستند، SIEM می‌تواند برای ایجاد دید متمرکز و تحلیل رویدادها بسیار مفید باشد.

07تفاوت SIEM و SOAR چیست؟

SIEM بیشتر برای جمع‌آوری و تحلیل داده‌های امنیتی، Correlation و تشخیص تهدید استفاده می‌شود. SOAR روی هماهنگ‌سازی ابزارهای امنیتی و خودکارسازی فرآیند پاسخ به رخداد تمرکز دارد. این دو فناوری معمولا مکمل یکدیگر هستند.

08آیا SIEM به‌تنهایی می‌تواند امنیت زیرساخت را تامین کند؟

خیر. SIEM یکی از اجزای معماری امنیتی است و نمی‌تواند جایگزین ابزارهایی مانند Firewall، Endpoint Security، IAM، Vulnerability Management و فرآیندهای Incident Response شود. اثربخشی آن نیز به کیفیت داده‌ها، Ruleها و تخصص تیم امنیت وابسته است.

نظرات کاربران

شما میتوانید دیدگاه خود را در مورد این مطلب با ما با اشتراک بگذارید.

logo
ثبت نام ناحیه کاربری راهنمای خرید پرداخت قسطی
ناحیه کاربری
ثبت نامناحیه کاربریداشبورد ابریارسال تیکتتماس تلفنی
تماس با ما
مشاوره تلفنی 1779 | 79625000
واحد مارکتینگ داخلی 1
واحد مشتریان داخلی 2
مالی و اداری داخلی 3
منابع انسانی داخلی 4