✅ SIEM چیست؟
SIEM = Security Information and Event Management
می توان SIEM را یکی از اجزای مهم در فرایند Security Monitoring یک سازمان دانست.
در یک سازمان، اتفاقات مختلفی در سیستمها رخ میدهد و بسیاری از این اتفاقات در قالب Log ثبت میشوند.
🔍برای مثال:
• تلاش برای ورود به حساب کاربری
• ورود موفق
• ورود ناموفق
• ایجاد یا حذف کاربر
• تغییر تنظیمات Firewall
• اجرای یک Process
• اتصال یک سیستم به سرویس خاص
• تشخیص یک تهدید توسط آنتیویروس یا EDR
این اطلاعات میتوانند از منابع مختلفی تولید شوند.
🔍برای مثال:
Windows / Linux Servers
Firewall
Router / Switch
Endpointها
EDR / Antivirus
Web Server
Database
Cloud Services
🟢درSIEM این اطلاعات را از منابع مختلف جمعآوری میکند و امکان بررسی و تحلیل متمرکز آنها را فراهم میکند.
🧩 SIEM فقط یک Log Storage نیست
یکی از مهمترین نکات درباره SIEM این است که آن را فقط بهعنوان محلی برای ذخیره کردن Logها در نظر نگیریم.
درSIEM میتواند Eventهای مختلف را بررسی کند و در بعضی شرایط آنها را با یکدیگر Correlation کند.
🔴فرض کنید این اتفاقات برای یک حساب کاربری رخ دادهاند:
چند تلاش ناموفق برای ورود
سپس یک Login موفق
بعد از آن، ورود از یک موقعیت یا سیستم غیرمعمول
و پس از آن، فعالیت غیرعادی روی سیستم
هرکدام از این Eventها بهتنهایی ممکن است دلیل قطعی برای وجود یک حمله نباشند.
اما کنار هم قرار گرفتن آنها میتواند یک الگوی مشکوک ایجاد کند.
🟥درSIEM میتواند بر اساس Ruleها و روشهای تشخیص مختلف، چنین رویدادهایی را بررسی کند و در صورت برآورده شدن شرایط مشخص، یک Security Alert ایجاد کند.
سپس تیم امنیتی یا SOC میتواند Alert را بررسی کند و مشخص کند که آیا واقعاً یک Incident امنیتی رخ داده است یا خیر.
🔵محمدحسین نیک اندیش
مارو به دوستاتون معرفی کنین.
🔹 Instagram: s.teymouri93
🔹 Telegram: @Sajjad_Teymouri
🔹https://www.youtube.com/@Sajjad_Teymouri
Forwarded from⚔️ Ethical Hacking ⚔️
September 5, 2026 19 3