این مبحث یکی از مهمترین بخشهای CompTIA Network+ و همچنین مقدمهای برای Security+ و SOC Analyst است.
=============
SIEM (Security Information and Event Management)
SIEM چیست؟
SIEM مخفف:
Security Information and Event Management
است.
SIEM یک سیستم مرکزی برای جمعآوری، ذخیره، تحلیل و مانیتورینگ لاگها و رویدادهای امنیتی است.
به زبان ساده:
چرا SIEM استفاده میشود؟
فرض کنید یک شرکت دارای:
۵۰ سرور
۳۰ سوئیچ
۲۰ روتر
۱۰ فایروال
۱۰۰ کامپیوتر
باشد.
هر کدام روزانه هزاران Log تولید میکنند.
اگر مدیر بخواهد تکتک آنها را بررسی کند تقریباً غیرممکن است.
اینجاست که SIEM وارد عمل میشود.
کار SIEM
Router
\
Firewall \
Server -----> SIEM ------> Security Analyst
Switch /
Windows /
Linux /
===========================
تمام Logها
↓
در SIEM ذخیره میشوند.
↓
تحلیل میشوند.
↓
اگر حملهای تشخیص داده شود
↓
Alert تولید میشو
وظایف SIEM
✔️ جمعآوری Log
✔️ ذخیره Log
✔️ تحلیل Log
✔️ همبستگی رویدادها (Correlation)
✔️ تشخیص حملات
✔️ تولید Alert
✔️ گزارشگیری
✔️ داشبورد مدیریتی
=====================
SIM و SEM چیست؟
قبل از SIEM دو سیستم جداگانه وجود داشت.
SIM
Security Information Management
وظیفه:
ذخیره و مدیریت Logها
تمرکز روی:
نگهداری Log
گزارشگیری
جستجو
Audit
به عبارت دیگر:
SIM بیشتر برای ذخیره اطلاعات است.
SEM
Security Event Management
وظیفه:
تحلیل رویدادها به صورت لحظهای
تمرکز روی:
تحلیل
Alert
Real-Time Monitoring
Incident Detection
=================
SIEM
ترکیب
SIM
SEM
است.
یعنی:
هم Log را ذخیره میکند
و هم آن را تحلیل میکند.
===============
False Positive (FP)
یعنی سیستم اشتباه فکر کند حمله رخ داده است.
در حالی که حملهای وجود ندارد.
مثال :
کارمند شرکت
ده بار رمز را اشتباه وارد میکند
SIEM
فکر میکند
Brute Force
رخ داده است.
در صورتی که حملهای وجود ندارد
True Positive (TP)
یعنی سیستم درست حمله را تشخیص داده است.
مثال :
یک Brute Force واقعی رخ میدهد.
SIEM
آن را شناسایی میکند.
↓
TP
================
False Negative (FN)
خیلی مهم
سیستم
حمله واقعی
را تشخیص نمیدهد.
بدترین حالت امنیتی است.
——————————————————————
True Negative (TN)
هیچ حملهای وجود ندارد.
SIEM
هم چیزی گزارش نمیکند.
===================
| وضعیت واقعی | نتیجه SIEM | نام |
| --------------- | -------------- | --- |
| حمله وجود دارد | تشخیص داده شد | TP |
| حمله وجود دارد | تشخیص داده نشد | FN |
| حمله وجود ندارد | هشدار داده شد | FP |
| حمله وجود ندارد | هشدار نداد | TN |
نکته امتحانی
بهترین حالت
TP
و
TN
است.
=======================
Key Components of a SIEM System
اجزای اصلی SIEM
1- Log Collection
جمعآوری Log
از:
Router
Firewall
Windows
Linux
IDS
IPS
Antivirus
2- Log Normalization
تجهیزات مختلف
Logهای متفاوتی دارند.
SIEM
همه را
به یک فرمت استاندارد
تبدیل میکند.
3- Log Storage
ذخیره Log
برای:
چند ماه
چند سال
4- Correlation Engine ⭐️
مهمترین بخش SIEM
Correlation
یعنی
ارتباط دادن چند Event
به یکدیگر.
مثلاً
Login Failed
↓
Login Failed
↓
Login Failed
↓
Firewall Alert
↓
SIEM
↓
Brute Force Attack
اگر هر Log را جدا ببینیم
حمله مشخص نیست.
اما کنار هم
حمله مشخص میشود.
5- Alerting
اگر حمله تشخیص داده شود
Alert
ارسال میشود.
مثلاً
Email
SMS
Dashboard
6- Dashboard
نمایش گرافیکی
وضعیت امنیت شبکه
—————————
7- Reporting
گزارشگیری
مثلاً
گزارش حملات
گزارش کاربران
گزارش Loginها
—————————-
8- Threat Intelligence
برخی SIEMها
اطلاعات حملات جدید
را از اینترنت دریافت میکنند.
==================
SIEM Workflow
مراحل کار SIEM
1
Log Generation
↓
2
Log Collection
↓
3
Normalization
↓
4
Storage
↓
5
Correlation
↓
6
Threat Detection
↓
7
Alert
↓
8
Incident Response
↓
9
Report
توضیح:
مرحله ۱
دستگاهها Log تولید میکنند.
مرحله ۲
Logها جمعآوری میشوند.
مرحله ۳
فرمت Logها یکسان میشود.
مرحله ۴
ذخیره میشوند.
مرحله ۵
SIEM
رابطه بین Eventها را بررسی میکند.
مرحله ۶
حمله تشخیص داده میشود.
مرحله ۷
Alert ایجاد میشود.
مرحله ۸
کارشناس امنیت
بررسی میکند.
مرحله ۹
گزارش تهیه میشود.
====================
SIEM Tools
Splunk
محبوبترین SIEM دنیا
ویژگیها
✔️ بسیار قدرتمند
✔️ Search
✔️ Dashboard
✔️ Correlation
✔️ Enterprise
IBM QRadar
یکی از معروفترین SIEMها
مناسب سازمانهای بزرگ
Microsoft Sentinel
سرویس Cloud
مایکروسافت
بر پایه Azure
Graylog
رایگان
Open Source
بسیار محبوب
===================
تفاوت Syslog و SIEM
SIEM
جمعآوری + تحلیل
Alert هوشمند
Correlation دارد
Dashboard پیشرفته
تشخیص حمله
syslog
فقط جمعآوری Log
Alert محدود
Correlation ندارد
Dashboard ساده
ذخیره Log
===================================
نکات امتحانی Network+
SIEM
جمعآوری Log
تحلیل امنیتی
Correlation
Alert
Dashboard
SIM
ذخیره Log
SEM
تحلیل لحظهای Event
SIEM
دو بخش SIM
SEM دارد
مهمترین بخش SIEM
Correlation Engine
بهترین خروجی امنیتی
TP (True Positive)
بدترین حالت
FN (False Negative)
ابزارهای معروف:
Splunk
QRadar
Graylog
Microsoft Sentinel
Wazuh
ELK Stack
=============
SIEM (Security Information and Event Management)
SIEM چیست؟
SIEM مخفف:
Security Information and Event Management
است.
SIEM یک سیستم مرکزی برای جمعآوری، ذخیره، تحلیل و مانیتورینگ لاگها و رویدادهای امنیتی است.
به زبان ساده:
Syslog فقط Logها را جمع میکند، اما SIEM آنها را تحلیل میکند و حملات را تشخیص میدهد.
چرا SIEM استفاده میشود؟
فرض کنید یک شرکت دارای:
۵۰ سرور
۳۰ سوئیچ
۲۰ روتر
۱۰ فایروال
۱۰۰ کامپیوتر
باشد.
هر کدام روزانه هزاران Log تولید میکنند.
اگر مدیر بخواهد تکتک آنها را بررسی کند تقریباً غیرممکن است.
اینجاست که SIEM وارد عمل میشود.
کار SIEM
Router
\
Firewall \
Server -----> SIEM ------> Security Analyst
Switch /
Windows /
Linux /
===========================
تمام Logها
↓
در SIEM ذخیره میشوند.
↓
تحلیل میشوند.
↓
اگر حملهای تشخیص داده شود
↓
Alert تولید میشو
وظایف SIEM
✔️ جمعآوری Log
✔️ ذخیره Log
✔️ تحلیل Log
✔️ همبستگی رویدادها (Correlation)
✔️ تشخیص حملات
✔️ تولید Alert
✔️ گزارشگیری
✔️ داشبورد مدیریتی
=====================
SIM و SEM چیست؟
قبل از SIEM دو سیستم جداگانه وجود داشت.
SIM
Security Information Management
وظیفه:
ذخیره و مدیریت Logها
تمرکز روی:
نگهداری Log
گزارشگیری
جستجو
Audit
به عبارت دیگر:
SIM بیشتر برای ذخیره اطلاعات است.
SEM
Security Event Management
وظیفه:
تحلیل رویدادها به صورت لحظهای
تمرکز روی:
تحلیل
Alert
Real-Time Monitoring
Incident Detection
=================
SIEM
ترکیب
SIM
SEM
است.
یعنی:
هم Log را ذخیره میکند
و هم آن را تحلیل میکند.
===============
False Positive (FP)
یعنی سیستم اشتباه فکر کند حمله رخ داده است.
در حالی که حملهای وجود ندارد.
مثال :
کارمند شرکت
ده بار رمز را اشتباه وارد میکند
SIEM
فکر میکند
Brute Force
رخ داده است.
در صورتی که حملهای وجود ندارد
True Positive (TP)
یعنی سیستم درست حمله را تشخیص داده است.
مثال :
یک Brute Force واقعی رخ میدهد.
SIEM
آن را شناسایی میکند.
↓
TP
================
False Negative (FN)
خیلی مهم
سیستم
حمله واقعی
را تشخیص نمیدهد.
بدترین حالت امنیتی است.
——————————————————————
True Negative (TN)
هیچ حملهای وجود ندارد.
SIEM
هم چیزی گزارش نمیکند.
===================
| وضعیت واقعی | نتیجه SIEM | نام |
| --------------- | -------------- | --- |
| حمله وجود دارد | تشخیص داده شد | TP |
| حمله وجود دارد | تشخیص داده نشد | FN |
| حمله وجود ندارد | هشدار داده شد | FP |
| حمله وجود ندارد | هشدار نداد | TN |
نکته امتحانی
بهترین حالت
TP
و
TN
است.
=======================
Key Components of a SIEM System
اجزای اصلی SIEM
1- Log Collection
جمعآوری Log
از:
Router
Firewall
Windows
Linux
IDS
IPS
Antivirus
2- Log Normalization
تجهیزات مختلف
Logهای متفاوتی دارند.
SIEM
همه را
به یک فرمت استاندارد
تبدیل میکند.
3- Log Storage
ذخیره Log
برای:
چند ماه
چند سال
4- Correlation Engine ⭐️
مهمترین بخش SIEM
Correlation
یعنی
ارتباط دادن چند Event
به یکدیگر.
مثلاً
Login Failed
↓
Login Failed
↓
Login Failed
↓
Firewall Alert
↓
SIEM
↓
Brute Force Attack
اگر هر Log را جدا ببینیم
حمله مشخص نیست.
اما کنار هم
حمله مشخص میشود.
5- Alerting
اگر حمله تشخیص داده شود
Alert
ارسال میشود.
مثلاً
SMS
Dashboard
6- Dashboard
نمایش گرافیکی
وضعیت امنیت شبکه
—————————
7- Reporting
گزارشگیری
مثلاً
گزارش حملات
گزارش کاربران
گزارش Loginها
—————————-
8- Threat Intelligence
برخی SIEMها
اطلاعات حملات جدید
را از اینترنت دریافت میکنند.
==================
SIEM Workflow
مراحل کار SIEM
1
Log Generation
↓
2
Log Collection
↓
3
Normalization
↓
4
Storage
↓
5
Correlation
↓
6
Threat Detection
↓
7
Alert
↓
8
Incident Response
↓
9
Report
توضیح:
مرحله ۱
دستگاهها Log تولید میکنند.
مرحله ۲
Logها جمعآوری میشوند.
مرحله ۳
فرمت Logها یکسان میشود.
مرحله ۴
ذخیره میشوند.
مرحله ۵
SIEM
رابطه بین Eventها را بررسی میکند.
مرحله ۶
حمله تشخیص داده میشود.
مرحله ۷
Alert ایجاد میشود.
مرحله ۸
کارشناس امنیت
بررسی میکند.
مرحله ۹
گزارش تهیه میشود.
====================
SIEM Tools
Splunk
محبوبترین SIEM دنیا
ویژگیها
✔️ بسیار قدرتمند
✔️ Search
✔️ Dashboard
✔️ Correlation
✔️ Enterprise
IBM QRadar
یکی از معروفترین SIEMها
مناسب سازمانهای بزرگ
Microsoft Sentinel
سرویس Cloud
مایکروسافت
بر پایه Azure
Graylog
رایگان
Open Source
بسیار محبوب
===================
تفاوت Syslog و SIEM
SIEM
جمعآوری + تحلیل
Alert هوشمند
Correlation دارد
Dashboard پیشرفته
تشخیص حمله
syslog
فقط جمعآوری Log
Alert محدود
Correlation ندارد
Dashboard ساده
ذخیره Log
===================================
نکات امتحانی Network+
SIEM
جمعآوری Log
تحلیل امنیتی
Correlation
Alert
Dashboard
SIM
ذخیره Log
SEM
تحلیل لحظهای Event
SIEM
دو بخش SIM
SEM دارد
مهمترین بخش SIEM
Correlation Engine
بهترین خروجی امنیتی
TP (True Positive)
بدترین حالت
FN (False Negative)
ابزارهای معروف:
Splunk
QRadar
Graylog
Microsoft Sentinel
Wazuh
ELK Stack