TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
My folder vip

2 Aug, 16:30

Открыть в Telegram Поделиться Пожаловаться

این مبحث یکی از مهم‌ترین بخش‌های CompTIA Network+ و همچنین مقدمه‌ای برای Security+ و SOC Analyst است.

=============

SIEM (Security Information and Event Management)
SIEM چیست؟
SIEM مخفف:
Security Information and Event Management
است.
SIEM یک سیستم مرکزی برای جمع‌آوری، ذخیره، تحلیل و مانیتورینگ لاگ‌ها و رویدادهای امنیتی است.
به زبان ساده:
Syslog فقط Logها را جمع می‌کند، اما SIEM آن‌ها را تحلیل می‌کند و حملات را تشخیص می‌دهد.


چرا SIEM استفاده می‌شود؟

فرض کنید یک شرکت دارای:

۵۰ سرور
۳۰ سوئیچ
۲۰ روتر
۱۰ فایروال
۱۰۰ کامپیوتر

باشد.

هر کدام روزانه هزاران Log تولید می‌کنند.

اگر مدیر بخواهد تک‌تک آن‌ها را بررسی کند تقریباً غیرممکن است.

اینجاست که SIEM وارد عمل می‌شود.


کار SIEM
Router
\
Firewall \
Server -----> SIEM ------> Security Analyst
Switch /
Windows /
Linux /
===========================
تمام Logها

↓

در SIEM ذخیره می‌شوند.

↓

تحلیل می‌شوند.

↓

اگر حمله‌ای تشخیص داده شود

↓

Alert تولید می‌شو

وظایف SIEM

✔️ جمع‌آوری Log
✔️ ذخیره Log
✔️ تحلیل Log
✔️ همبستگی رویدادها (Correlation)
✔️ تشخیص حملات
✔️ تولید Alert
✔️ گزارش‌گیری
✔️ داشبورد مدیریتی


=====================

SIM و SEM چیست؟

قبل از SIEM دو سیستم جداگانه وجود داشت.


SIM
Security Information Management
وظیفه:
ذخیره و مدیریت Logها
تمرکز روی:
نگهداری Log
گزارش‌گیری
جستجو
Audit
به عبارت دیگر:
SIM بیشتر برای ذخیره اطلاعات است.


SEM
Security Event Management
وظیفه:
تحلیل رویدادها به صورت لحظه‌ای
تمرکز روی:
تحلیل
Alert
Real-Time Monitoring
Incident Detection

=================

SIEM

ترکیب

SIM

SEM

است.

یعنی:

هم Log را ذخیره می‌کند

و هم آن را تحلیل می‌کند.


===============

False Positive (FP)
یعنی سیستم اشتباه فکر کند حمله رخ داده است.
در حالی که حمله‌ای وجود ندارد.

مثال :
کارمند شرکت
ده بار رمز را اشتباه وارد می‌کند
SIEM
فکر می‌کند
Brute Force
رخ داده است.
در صورتی که حمله‌ای وجود ندارد


True Positive (TP)

یعنی سیستم درست حمله را تشخیص داده است.

مثال :

یک Brute Force واقعی رخ می‌دهد.
SIEM
آن را شناسایی می‌کند.
↓
TP


================

False Negative (FN)

خیلی مهم
سیستم
حمله واقعی
را تشخیص نمی‌دهد.
بدترین حالت امنیتی است.
——————————————————————
True Negative (TN)

هیچ حمله‌ای وجود ندارد.
SIEM
هم چیزی گزارش نمی‌کند.


===================


| وضعیت واقعی | نتیجه SIEM | نام |
| --------------- | -------------- | --- |
| حمله وجود دارد | تشخیص داده شد | TP |
| حمله وجود دارد | تشخیص داده نشد | FN |
| حمله وجود ندارد | هشدار داده شد | FP |
| حمله وجود ندارد | هشدار نداد | TN |

نکته امتحانی

بهترین حالت
TP
و
TN
است.

=======================

Key Components of a SIEM System

اجزای اصلی SIEM

1- Log Collection

جمع‌آوری Log

از:
Router
Firewall
Windows
Linux
IDS
IPS
Antivirus

2- Log Normalization

تجهیزات مختلف
Logهای متفاوتی دارند.
SIEM
همه را
به یک فرمت استاندارد
تبدیل می‌کند.

3- Log Storage
ذخیره Log

برای:
چند ماه
چند سال

4- Correlation Engine ⭐️
مهم‌ترین بخش SIEM
Correlation
یعنی
ارتباط دادن چند Event
به یکدیگر.
مثلاً
Login Failed

↓

Login Failed

↓

Login Failed

↓

Firewall Alert

↓

SIEM

↓

Brute Force Attack
اگر هر Log را جدا ببینیم
حمله مشخص نیست.
اما کنار هم
حمله مشخص می‌شود.

5- Alerting

اگر حمله تشخیص داده شود

Alert

ارسال می‌شود.

مثلاً

Email
SMS
Dashboard


6- Dashboard
نمایش گرافیکی
وضعیت امنیت شبکه
—————————
7- Reporting
گزارش‌گیری

مثلاً

گزارش حملات
گزارش کاربران
گزارش Loginها
—————————-
8- Threat Intelligence

برخی SIEMها
اطلاعات حملات جدید
را از اینترنت دریافت می‌کنند.

==================

SIEM Workflow
مراحل کار SIEM
1

Log Generation

↓

2

Log Collection

↓

3

Normalization

↓

4

Storage

↓

5

Correlation

↓

6

Threat Detection

↓

7

Alert

↓

8

Incident Response

↓

9

Report


توضیح:

مرحله ۱
دستگاه‌ها Log تولید می‌کنند.

مرحله ۲

Logها جمع‌آوری می‌شوند.
مرحله ۳
فرمت Logها یکسان می‌شود.

مرحله ۴
ذخیره می‌شوند.

مرحله ۵
SIEM
رابطه بین Eventها را بررسی می‌کند.

مرحله ۶
حمله تشخیص داده می‌شود.

مرحله ۷
Alert ایجاد می‌شود.

مرحله ۸
کارشناس امنیت

بررسی می‌کند.

مرحله ۹
گزارش تهیه می‌شود.

====================
SIEM Tools

Splunk
محبوب‌ترین SIEM دنیا

ویژگی‌ها

✔️ بسیار قدرتمند
✔️ Search
✔️ Dashboard
✔️ Correlation
✔️ Enterprise



IBM QRadar
یکی از معروف‌ترین SIEMها
مناسب سازمان‌های بزرگ


Microsoft Sentinel
سرویس Cloud
مایکروسافت
بر پایه Azure

Graylog
رایگان
Open Source
بسیار محبوب

===================

تفاوت Syslog و SIEM

SIEM

جمع‌آوری + تحلیل
Alert هوشمند
Correlation دارد
Dashboard پیشرفته
تشخیص حمله

syslog

فقط جمع‌آوری Log
Alert محدود
Correlation ندارد
Dashboard ساده
ذخیره Log

===================================

نکات امتحانی Network+

SIEM

جمع‌آوری Log
تحلیل امنیتی
Correlation
Alert
Dashboard


SIM
ذخیره Log

SEM
تحلیل لحظه‌ای Event

SIEM
دو بخش SIM
SEM دارد

مهم‌ترین بخش SIEM
Correlation Engine

بهترین خروجی امنیتی
TP (True Positive)

بدترین حالت
FN (False Negative)

ابزارهای معروف:
Splunk
QRadar
Graylog
Microsoft Sentinel
Wazuh
ELK Stack

101 0 4
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot