تکنولوژی،خبری،هوش مصنوعی،: post #32024 — TG.ME

🔐 لاگ فقط برای خطا نیست! SIEM چطور حمله رو کشف می‌کنه؟

🔐 لاگ فقط برای خطا نیست! SIEM چطور حمله رو کشف می‌کنه؟


لاگ در شبکه در واقع ردپای اتفاقاتیه که داخل سیستم و شبکه رخ میده و SIEM میاد همین ردپاها رو از منابع مختلف مثل فایروال، روتر، سوئیچ، سرور، Active Directory، VPN، آنتی‌ویروس و EDR جمع می‌کنه و همه رو کنار هم قرار میده. نکته مهم اینه که SIEM فقط دنبال Error نمی‌گرده، بلکه رفتارهای غیرعادی و ارتباط بین اتفاقات مختلف رو بررسی می‌کنه. مثلاً فرض کن یک IP در چند دقیقه پشت سر هم برای یک User تعداد زیادی Login ناموفق ایجاد کنه، بعد یک Login موفق اتفاق بیفته و بلافاصله همون سیستم شروع کنه به ارتباط با چندین سیستم داخلی روی پورت‌هایی مثل SMB یا RDP و بعدش هم حجم زیادی اطلاعات به یک IP خارجی ارسال بشه. هرکدوم از این اتفاق‌ها به‌تنهایی شاید خیلی خطرناک به نظر نرسن، ولی SIEM با چیزی به اسم Correlation این رویدادها رو به هم مرتبط می‌کنه و متوجه میشه که احتمالاً با یک زنجیره حمله طرفیم؛ مثلاً Brute Force → ورود موفق → دسترسی به سیستم → Lateral Movement → Data Exfiltration. حتی برای تشخیص Port Scan هم می‌تونه از لاگ‌های Firewall و Network Device استفاده کنه؛ مثلاً وقتی یک IP در مدت کوتاه به تعداد زیادی Host و Port مختلف درخواست می‌فرسته، SIEM می‌تونه این رفتار رو به‌عنوان الگوی احتمالی Reconnaissance یا اسکن شبکه شناسایی کنه. یا مثلاً اگر یک کاربر معمولی ناگهان دسترسی Administrator بگیره، بعد از اون روی چند سیستم مختلف Login کنه و همزمان ارتباطات غیرعادی هم داشته باشه، کنار هم قرار گرفتن این Eventها می‌تونه یک Alert امنیتی جدی ایجاد کنه. در واقع روند کلی SIEM اینه که Logها رو جمع می‌کنه، Normalize می‌کنه، زمان و منبع و نوع Event رو بررسی می‌کنه، بعد با Rule، Correlation و در بعضی سیستم‌ها با رفتارشناسی و UEBA دنبال الگوهای مشکوک می‌گرده و در نهایت Alert میده. پس فرق SIEM با یه سیستم ساده Log Management اینه که Log Management بیشتر روی جمع‌آوری و نگهداری لاگ تمرکز داره، ولی SIEM از همین لاگ‌ها برای تشخیص تهدید، ارتباط دادن Eventها و ساختن تصویر کلی از اتفاقات امنیتی استفاده می‌کنه. خلاصه اگر بخوام خیلی خودمونی بگم، لاگ‌ها تکه‌های پازل هستن و SIEM اون‌ها رو کنار هم می‌چینه تا بفهمه پشت این اتفاقات پراکنده چه حمله‌ای داره اتفاق می‌افته.

@ITSecurityComputer
❤23👍6🤣1
August 28, 2026 8.3K 1 66