Microsoft Sentinel বনাম Splunk: একটি SIEM বেছে নেওয়া
প্রকৃত SOC পরিবেশে সনাক্তকরণ প্রকৌশল, খরচ এবং ডেটা গ্রহণের জন্য Microsoft Sentinel এবং Splunk এর একটি ব্যবহারিক তুলনা।
উভয় সরঞ্জাম একই মূল কাজ করে: লগ সংগ্রহ করুন, ইভেন্টগুলিকে সম্পর্কযুক্ত করুন এবং যে সতর্কতাগুলি গুরুত্বপূর্ণ তা প্রকাশ করুন। পার্থক্যগুলি মূল্য নির্ধারণের মডেল, প্রশ্ন ভাষা এবং আপনি কতটা অবকাঠামোর জন্য দায়ী তার মধ্যে দেখা যায়।
প্রতিটি পণ্য আসলে কি
Microsoft Sentinel হল Azure Log Analytics এর উপর নির্মিত একটি ক্লাউড-নেটিভ SIEM। প্যাচ করার জন্য কোনো অবকাঠামো নেই, আকার দেওয়ার জন্য কোনো indexer ক্লাস্টার নেই এবং এটি শিকার থেকে সনাক্তকরণ নিয়ম পর্যন্ত সবকিছুর জন্য Kusto Query Language (KQL) ব্যবহার করে। এটি workspace এ ingested প্রতি GB হিসাবে বিল করা হয়, কয়েকটি স্তরের সাথে (pay-as-you-go, প্রতিশ্রুতিবদ্ধ স্তর প্রায় 100 GB/day থেকে শুরু) যা per-GB হার পরিবর্তন করে।
Splunk একটি on-prem লগ প্ল্যাটফর্ম হিসাবে শুরু হয়েছিল এবং অনেক দোকানের জন্য এখনও সেভাবে চলে, যদিও Splunk Cloud এখন নতুন স্থাপনার জন্য ডিফল্ট সুপারিশ। এটি SPL (Search Processing Language) ব্যবহার করে, যা পুরানো, আরও পরিপক্ক এবং Splunkbase এ সম্প্রদায়ের অ্যাপ্লিকেশনের একটি অনেক বড় লাইব্রেরি রয়েছে। ঐতিহ্যগতভাবে Splunk ingestion ভলিউমের উপরও বিল করেছে, কিন্তু তারা গ্রাহকদের workload-ভিত্তিক মূল্য নির্ধারণের দিকে ঠেলে দিয়েছে যা কাঁচা ডেটা ভলিউমের পরিবর্তে compute (সার্চ চাকরি, indexing) এর জন্য চার্জ করে — এটি একাধিকবার পরিবর্তিত হয়েছে বলে বর্তমান শর্তগুলি পরীক্ষা করার মূল্যবান।
প্রশ্ন ভাষা: KQL বনাম SPL
KQL ফিল্টারের একটি পাইপলাইনের মতো পড়া যায়, LINQ এর অনুরূপ যদি আপনি C# স্পর্শ করেছেন:
SecurityEvent
| where EventID == 4625
| summarize FailedLogons = count() by Account, bin(TimeGenerated, 1h)
| where FailedLogons > 10
SPL একটি ভিন্ন সিনট্যাক্স দিয়ে একই কাজ করে:
index=wineventlog EventCode=4625
| bucket _time span=1h
| stats count as FailedLogons by Account, _time
| where FailedLogons > 10
SQL ব্যবহার করেছেন এমন বিশ্লেষকরা KQL দ্রুত তুলে নিতে থাকে। SPL এর কাছে transaction, eventstats এবং মেশিন লার্নিং টুলকিট সংহতিকরণের মতো বিষয়ের জন্য আরও অনেক অন্তর্নির্মিত আদেশ রয়েছে, যা গুরুত্বপূর্ণ যদি আপনি সাধারণ থ্রেশহোল্ডের বাইরে anomaly সনাক্তকরণ করছেন। কোনো ভাষা আপত্তিজনকভাবে ভাল নয় — প্রকৃত খরচ একটি দলকে পুনরায় প্রশিক্ষণ দেওয়া যার একটিতে ইতিমধ্যে বছরের পেশী মেমরি রয়েছে।
ডেটা ingestion এবং connectors
Sentinel এর একটি সুবিধা রয়েছে যদি আপনার সম্পত্তি ইতিমধ্যে Microsoft-ভারী হয়: Azure AD (Entra ID) সাইন-ইন লগ, Defender for Endpoint, Office 365 এবং Azure কার্যকলাপ লগের জন্য নেটিভ, কম-ঘর্ষণযুক্ত connectors। AWS বা on-prem Syslog ডেটা piping Azure Monitor Agent এর মাধ্যমে ঠিক কাজ করে, কিন্তু এটি নেটিভ Azure সোর্সের তুলনায় একটি অতিরিক্ত hop।
Splunk এর connector ইকোসিস্টেম কাঁচা সংখ্যায় বিস্তৃত কারণ এটি দীর্ঘকাল ধরে চলছে — Splunkbase হাজার হাজার অ্যাপ এবং add-on রয়েছে, সম্প্রদায় দ্বারা বজায় রাখা niche পণ্যগুলির জন্য সহ। আপনি যদি একটি মিশ্র পরিবেশ থেকে ingesting করছেন (Cisco ফায়ারওয়াল, legacy on-prem AD, কোনো আধুনিক API ছাড়াই র্যান্ডম SaaS অ্যাপ্লিকেশন), আপনি Sentinel connector এর সমতুল্য খুঁজে পাওয়ার আগে Splunk এর জন্য একটি pre-built Technology Add-on (TA) খুঁজে পাবেন।
সনাক্তকরণ নিয়ম এবং হুমকি বুদ্ধিমত্তা
Sentinel MITRE ATT&CK এ ম্যাপ করা বিশ্লেষণ নিয়ম টেমপ্লেট সহ চলে এবং Microsoft এর নিজস্ব হুমকি বুদ্ধিমত্তা ফিড (Microsoft Threat Intelligence) সরাসরি একীভূত করা হয়। Fusion, Sentinel এর correlation ইঞ্জিন, নিম্ন-বিশ্বস্ততার সতর্কতাগুলিকে স্বয়ংক্রিয়ভাবে একটি একক ঘটনায় লিঙ্ক করে, যা dedicated সনাক্তকরণ প্রকৌশল গোষ্ঠী ছাড়াই ছোট দলগুলির জন্য সতর্কতা ক্লান্তি হ্রাস করে।
Splunk Enterprise Security (একটি পৃথক paid add-on, base Splunk এ অন্তর্ভুক্ত নয়) আপনাকে Notable Events, ঝুঁকি-ভিত্তিক সতর্কতা এবং আরও customizable correlation সার্চ ফ্রেমওয়ার্ক দেয়। বিশেষত ঝুঁকি-ভিত্তিক সতর্কতা — একক ইভেন্টে ফায়ার করার পরিবর্তে সময়ের সাথে সাথে সত্তা স্কোর করা — উভয় প্ল্যাটফর্মে উপলব্ধ শক্তিশালী সনাক্তকরণ প্যাটার্নগুলির মধ্যে একটি এবং Splunk এটি দীর্ঘ সময় ধরে রেখেছে।
খরচ এবং অপারেশনাল ওভারহেড
Sentinel এর serverless মডেল indexers বা সার্চ হেডের জন্য capacity পরিকল্পনা করার অর্থ নেই, কিন্তু ingestion খরচ দ্রুত বৃদ্ধি পেতে পারে যদি আপনি DNS বা ফায়ারওয়াল ট্রাফিকের মতো verbose সোর্স প্রথম ফিল্টার করে না লগ করছেন। ডেটা Collection Rules (DCRs) আপনাকে ডেটা ফিল্টার এবং রূপান্তরিত করতে দেয় যেটি workspace এ আঘাত করার আগে, যা আপনার প্রথম সারপ্রাইজ বিল এর পরে নয় বরং তাড়াতাড়ি সেটআপ করার যোগ্য।
Splunk on-prem আপনাকে retention এবং হার্ডওয়্যার sizing এর উপর সম্পূর্ণ নিয়ন্ত্রণ দেয় কিন্তু অর্থ মানে যে কেউ indexer ক্লাস্টার, লাইসেন্স ব্যবহার এবং আপগ্রেড সাইকেলের মালিক। Splunk Cloud সেই অধিকাংশ সরিয়ে দেয় কিন্তু আপনি নতুন pricing মডেলের অধীনে compute-ভারী সার্চের জন্য এখনও অর্থ প্রদান করছেন, তাই খারাপভাবে লেখা SPL কোয়েরি পুরানো ingestion-ভিত্তিক স্কিমের চেয়ে আপনার ওয়ালেটকে আরও সরাসরি আঘাত করে।
কোনটি আপনার পরিবেশে মানানসই
আপনি যদি ইতিমধ্যে Azure এবং Microsoft 365 এ গভীর থাকেন, Sentinel সাধারণত স্থাপন এবং বজায় রাখতে কম খরচ করে। যদি আপনার ব্যাপক third-party সংহতিকরণ, একটি পরিপক্ক অ্যাপ ইকোসিস্টেম বা আপনার দল ইতিমধ্যে SPL জানে তার প্রয়োজন হয়, Splunk এর নমনীয়তা উচ্চতর অপারেশনাল লিফট সত্ত্বেও অর্থ প্রদান করে। অনেক বড় এন্টারপ্রাইজ আসলে উভয় চালায় — legacy on-prem সোর্সের জন্য Splunk, Azure-নেটিভ পক্ষের জন্য Sentinel — এবং একটিকে এক্সক্লুসিভভাবে বেছে নেওয়ার পরিবর্তে তাদের মধ্যে সংক্ষিপ্ত ডেটা ফরোয়ার্ড করে।
সনাক্তকরণ নিয়ম এবং লগ পাইপলাইন তৈরির বিষয়ে আরও তথ্যের জন্য Korra Studio এ সম্পর্কিত SIEM এবং Blue Team বিভাগ দেখুন।
AI সহায়তায় লেখা, পর্যালোচনা ও প্রকাশ করেছেন Michal Pilch (CISSP), Korra Studio।
এটি Korra Studio-র নলেজ বেস থেকে একটি নোট — প্ল্যাটফর্মটি প্রতিটি বিষয়কে ১-এর-সাথে-১ মেন্টরিংয়ের সাথে জুড়ে দেয়।
বিনামূল্যে শুরু করুনarrow_forward