TGStat
TGStat
Type to search
Advanced channel search
  • flag English
    Site language
    flag Russian flag English flag Uzbek
  • Sign In
  • Catalog
    Channels and groups catalog Search for channels
    Add a channel/group
  • Ratings
    Rating of channels Rating of groups Posts rating
    Ratings of brands and people
  • Analytics
  • Search by posts
  • Telegram monitoring
My folder vip

2 Aug, 16:30

Open in Telegram Share Report

این مبحث یکی از مهم‌ترین بخش‌های CompTIA Network+ و همچنین مقدمه‌ای برای Security+ و SOC Analyst است.

=============

SIEM (Security Information and Event Management)
SIEM چیست؟
SIEM مخفف:
Security Information and Event Management
است.
SIEM یک سیستم مرکزی برای جمع‌آوری، ذخیره، تحلیل و مانیتورینگ لاگ‌ها و رویدادهای امنیتی است.
به زبان ساده:
Syslog فقط Logها را جمع می‌کند، اما SIEM آن‌ها را تحلیل می‌کند و حملات را تشخیص می‌دهد.


چرا SIEM استفاده می‌شود؟

فرض کنید یک شرکت دارای:

۵۰ سرور
۳۰ سوئیچ
۲۰ روتر
۱۰ فایروال
۱۰۰ کامپیوتر

باشد.

هر کدام روزانه هزاران Log تولید می‌کنند.

اگر مدیر بخواهد تک‌تک آن‌ها را بررسی کند تقریباً غیرممکن است.

اینجاست که SIEM وارد عمل می‌شود.


کار SIEM
Router
\
Firewall \
Server -----> SIEM ------> Security Analyst
Switch /
Windows /
Linux /
===========================
تمام Logها

↓

در SIEM ذخیره می‌شوند.

↓

تحلیل می‌شوند.

↓

اگر حمله‌ای تشخیص داده شود

↓

Alert تولید می‌شو

وظایف SIEM

✔️ جمع‌آوری Log
✔️ ذخیره Log
✔️ تحلیل Log
✔️ همبستگی رویدادها (Correlation)
✔️ تشخیص حملات
✔️ تولید Alert
✔️ گزارش‌گیری
✔️ داشبورد مدیریتی


=====================

SIM و SEM چیست؟

قبل از SIEM دو سیستم جداگانه وجود داشت.


SIM
Security Information Management
وظیفه:
ذخیره و مدیریت Logها
تمرکز روی:
نگهداری Log
گزارش‌گیری
جستجو
Audit
به عبارت دیگر:
SIM بیشتر برای ذخیره اطلاعات است.


SEM
Security Event Management
وظیفه:
تحلیل رویدادها به صورت لحظه‌ای
تمرکز روی:
تحلیل
Alert
Real-Time Monitoring
Incident Detection

=================

SIEM

ترکیب

SIM

SEM

است.

یعنی:

هم Log را ذخیره می‌کند

و هم آن را تحلیل می‌کند.


===============

False Positive (FP)
یعنی سیستم اشتباه فکر کند حمله رخ داده است.
در حالی که حمله‌ای وجود ندارد.

مثال :
کارمند شرکت
ده بار رمز را اشتباه وارد می‌کند
SIEM
فکر می‌کند
Brute Force
رخ داده است.
در صورتی که حمله‌ای وجود ندارد


True Positive (TP)

یعنی سیستم درست حمله را تشخیص داده است.

مثال :

یک Brute Force واقعی رخ می‌دهد.
SIEM
آن را شناسایی می‌کند.
↓
TP


================

False Negative (FN)

خیلی مهم
سیستم
حمله واقعی
را تشخیص نمی‌دهد.
بدترین حالت امنیتی است.
——————————————————————
True Negative (TN)

هیچ حمله‌ای وجود ندارد.
SIEM
هم چیزی گزارش نمی‌کند.


===================


| وضعیت واقعی | نتیجه SIEM | نام |
| --------------- | -------------- | --- |
| حمله وجود دارد | تشخیص داده شد | TP |
| حمله وجود دارد | تشخیص داده نشد | FN |
| حمله وجود ندارد | هشدار داده شد | FP |
| حمله وجود ندارد | هشدار نداد | TN |

نکته امتحانی

بهترین حالت
TP
و
TN
است.

=======================

Key Components of a SIEM System

اجزای اصلی SIEM

1- Log Collection

جمع‌آوری Log

از:
Router
Firewall
Windows
Linux
IDS
IPS
Antivirus

2- Log Normalization

تجهیزات مختلف
Logهای متفاوتی دارند.
SIEM
همه را
به یک فرمت استاندارد
تبدیل می‌کند.

3- Log Storage
ذخیره Log

برای:
چند ماه
چند سال

4- Correlation Engine ⭐️
مهم‌ترین بخش SIEM
Correlation
یعنی
ارتباط دادن چند Event
به یکدیگر.
مثلاً
Login Failed

↓

Login Failed

↓

Login Failed

↓

Firewall Alert

↓

SIEM

↓

Brute Force Attack
اگر هر Log را جدا ببینیم
حمله مشخص نیست.
اما کنار هم
حمله مشخص می‌شود.

5- Alerting

اگر حمله تشخیص داده شود

Alert

ارسال می‌شود.

مثلاً

Email
SMS
Dashboard


6- Dashboard
نمایش گرافیکی
وضعیت امنیت شبکه
—————————
7- Reporting
گزارش‌گیری

مثلاً

گزارش حملات
گزارش کاربران
گزارش Loginها
—————————-
8- Threat Intelligence

برخی SIEMها
اطلاعات حملات جدید
را از اینترنت دریافت می‌کنند.

==================

SIEM Workflow
مراحل کار SIEM
1

Log Generation

↓

2

Log Collection

↓

3

Normalization

↓

4

Storage

↓

5

Correlation

↓

6

Threat Detection

↓

7

Alert

↓

8

Incident Response

↓

9

Report


توضیح:

مرحله ۱
دستگاه‌ها Log تولید می‌کنند.

مرحله ۲

Logها جمع‌آوری می‌شوند.
مرحله ۳
فرمت Logها یکسان می‌شود.

مرحله ۴
ذخیره می‌شوند.

مرحله ۵
SIEM
رابطه بین Eventها را بررسی می‌کند.

مرحله ۶
حمله تشخیص داده می‌شود.

مرحله ۷
Alert ایجاد می‌شود.

مرحله ۸
کارشناس امنیت

بررسی می‌کند.

مرحله ۹
گزارش تهیه می‌شود.

====================
SIEM Tools

Splunk
محبوب‌ترین SIEM دنیا

ویژگی‌ها

✔️ بسیار قدرتمند
✔️ Search
✔️ Dashboard
✔️ Correlation
✔️ Enterprise



IBM QRadar
یکی از معروف‌ترین SIEMها
مناسب سازمان‌های بزرگ


Microsoft Sentinel
سرویس Cloud
مایکروسافت
بر پایه Azure

Graylog
رایگان
Open Source
بسیار محبوب

===================

تفاوت Syslog و SIEM

SIEM

جمع‌آوری + تحلیل
Alert هوشمند
Correlation دارد
Dashboard پیشرفته
تشخیص حمله

syslog

فقط جمع‌آوری Log
Alert محدود
Correlation ندارد
Dashboard ساده
ذخیره Log

===================================

نکات امتحانی Network+

SIEM

جمع‌آوری Log
تحلیل امنیتی
Correlation
Alert
Dashboard


SIM
ذخیره Log

SEM
تحلیل لحظه‌ای Event

SIEM
دو بخش SIM
SEM دارد

مهم‌ترین بخش SIEM
Correlation Engine

بهترین خروجی امنیتی
TP (True Positive)

بدترین حالت
FN (False Negative)

ابزارهای معروف:
Splunk
QRadar
Graylog
Microsoft Sentinel
Wazuh
ELK Stack

101 0 4
Catalog
Channels and groups catalog Channels compilations Search for channels Add a channel/group
Ratings
Rating of Telegram channels Rating of Telegram groups Posts rating Ratings of brands and people
API
API statistics Search API of posts API Callback
Our channels
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Read
Академия TGStat Telegram Research 2019 Telegram Research 2021 Telegram Research 2023
Contacts
Справочный центр Support Email Jobs
Miscellaneous
Terms and conditions Privacy policy Public offer
Our bots
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot