SIEM چیست؟ SIEM = Security Information and Event Management می توان… — OnlineSecurity — TG.ME

SIEM چیست؟

SIEM = Security Information and Event Management

می توان SIEM را یکی از اجزای مهم در فرایند Security Monitoring یک سازمان دانست.

در یک سازمان، اتفاقات مختلفی در سیستم‌ها رخ می‌دهد و بسیاری از این اتفاقات در قالب Log ثبت می‌شوند.

🔍برای مثال:

• تلاش برای ورود به حساب کاربری
• ورود موفق
• ورود ناموفق
• ایجاد یا حذف کاربر
• تغییر تنظیمات Firewall
• اجرای یک Process
• اتصال یک سیستم به سرویس خاص
• تشخیص یک تهدید توسط آنتی‌ویروس یا EDR

این اطلاعات می‌توانند از منابع مختلفی تولید شوند.

🔍برای مثال:

Windows / Linux Servers

Firewall

Router / Switch

Endpointها

EDR / Antivirus

Web Server

Database

Cloud Services

🟢درSIEM این اطلاعات را از منابع مختلف جمع‌آوری می‌کند و امکان بررسی و تحلیل متمرکز آن‌ها را فراهم می‌کند.



🧩 SIEM فقط یک Log Storage نیست

یکی از مهم‌ترین نکات درباره SIEM این است که آن را فقط به‌عنوان محلی برای ذخیره کردن Logها در نظر نگیریم.

درSIEM می‌تواند Eventهای مختلف را بررسی کند و در بعضی شرایط آن‌ها را با یکدیگر Correlation کند.

🔴فرض کنید این اتفاقات برای یک حساب کاربری رخ داده‌اند:

چند تلاش ناموفق برای ورود

سپس یک Login موفق

بعد از آن، ورود از یک موقعیت یا سیستم غیرمعمول

و پس از آن، فعالیت غیرعادی روی سیستم

هرکدام از این Eventها به‌تنهایی ممکن است دلیل قطعی برای وجود یک حمله نباشند.

اما کنار هم قرار گرفتن آن‌ها می‌تواند یک الگوی مشکوک ایجاد کند.

🟥درSIEM می‌تواند بر اساس Ruleها و روش‌های تشخیص مختلف، چنین رویدادهایی را بررسی کند و در صورت برآورده شدن شرایط مشخص، یک Security Alert ایجاد کند.

سپس تیم امنیتی یا SOC می‌تواند Alert را بررسی کند و مشخص کند که آیا واقعاً یک Incident امنیتی رخ داده است یا خیر.

🔵محمدحسین نیک اندیش

مارو به دوستاتون معرفی کنین.

🔹 Instagram: s.teymouri93

🔹 Telegram: @Sajjad_Teymouri

🔹https://www.youtube.com/@Sajjad_Teymouri
September 5, 2026 19 3