SIEM কী? একজন শিক্ষানবিসের জন্য গাইড
SIEM কী? সিকিউরিটি ইনফরমেশন এবং ইভেন্ট ম্যানেজমেন্ট টুলস কীভাবে কাজ করে এবং কীভাবে একটি বিনামূল্যে ব্যবহার করে অনুশীলন শুরু করতে হয় তার একটি সহজ ইংরেজি গাইড।
সরাসরি উত্তর
SIEM (Security Information and Event Management) টুল একটি সংস্থার সিস্টেম - সার্ভার, ফায়ারওয়াল, ল্যাপটপ, অ্যাপ্লিকেশন - জুড়ে লগ ডেটা সংগ্রহ করে একটি জায়গায় এবং সন্দেহজনক মনে হওয়া প্যাটার্ন ফ্ল্যাগ করে যাতে একজন মানুষ তদন্ত করতে পারে। যদি আপনি সাইবার সিকিউরিটি শিখছেন এবং SOC অ্যানালিস্ট ভূমিকা লক্ষ্য করছেন, SIEM বোঝা ঐচ্ছিক পটভূমি পাঠনয় - এটি একমাত্র টুল যা আপনি কাজের প্রথম দিনে সবচেয়ে বেশি সময় ব্যয় করবেন।
এটিকে এভাবে চিন্তা করুন: একটি নেটওয়ার্কের প্রতিটি সিস্টেম তার নিজস্ব ইভেন্ট ডায়েরি তৈরি করে - কে লগইন করেছে, কোন ফাইল অ্যাক্সেস করা হয়েছে, কোন সংযোগ তৈরি হয়েছে। নিজেদের মধ্যে, প্রতি মিনিটে হাজার হাজার এই এন্ট্রি একজন মানুষের কাছে অকেজো। SIEM সেগুলি সবাইকে একসাথে টেনে আনে, দেখার যোগ্য প্যাটার্ন সনাক্ত করার জন্য নিয়ম প্রয়োগ করে (অস্বাভাবিক দেশ থেকে লগইন, ধারাবাহিক দশটি ব্যর্থ পাসওয়ার্ড, সকাল ৩টায় বড় ফাইল ট্রান্সফার), এবং সেগুলিকে সতর্কতায় পরিণত করে যা একজন SOC অ্যানালিস্ট প্রকৃতপক্ষে কাজ করতে পারে।
SIEM প্রকৃতপক্ষে কীভাবে কাজ করে, ধাপে ধাপে
- সংগ্রহ - লগ ডেটা ফায়ারওয়াল, সার্ভার, এন্ডপয়েন্ট, ক্লাউড সেবা এবং সংস্থা জুড়ে অ্যাপ্লিকেশন থেকে প্রবাহিত হয়।
- নর্মালাইজেশন - SIEM এই সমস্ত বিভিন্ন লগ ফরম্যাটকে একটি সামঞ্জস্যপূর্ণ কাঠামোতে রূপান্তরিত করে যা এটি অনুসন্ধান এবং তুলনা করতে পারে।
- সম্পর্ক - নিয়মগুলি একে অপরের বিরুদ্ধে ইভেন্টগুলি তুলনা করে (এবং পরিচিত খারাপ প্যাটার্নের বিরুদ্ধে) এমন জিনিসগুলি সনাক্ত করার জন্য যা একটি একক লগ লাইন একা প্রকাশ করবে না।
- সতর্কতা - একটি নিয়ম মেলে এমন কিছু (বা একটি পরিসংখ্যান অসঙ্গতি) একজন মানুষের জন্য একটি সতর্কতা তৈরি করে যাতে সে বাছাই করে।
- তদন্ত - একজন SOC অ্যানালিস্ট (দেখুন একজন SOC অ্যানালিস্ট কী করে) সতর্কতা পর্যালোচনা করে, সম্পর্কিত লগ টেনে আনে এবং সিদ্ধান্ত নেয় এটি একটি মিথ্যা ইতিবাচক বা একটি বাস্তব ঘটনা কিনা।
- প্রতিক্রিয়া এবং টিউনিং - প্রকৃত ঘটনা এস্কেলেট হয়; মিথ্যা ইতিবাচক নিয়মগুলি পরিমার্জন করার মধ্যে ফিড করে যাতে একই শব্দ পুনরাবৃত্তি না হয়।
জনপ্রিয় SIEM টুলস যা আপনি সম্মুখীন হবেন
| টুল | যেখানে আপনি এটি পাবেন | শিখতে খরচ |
|---|---|---|
| Splunk | এন্টারপ্রাইজ SOCs এ ব্যাপকভাবে ব্যবহৃত | বিনামূল্যে ট্রায়াল/dev লাইসেন্স উপলব্ধ |
| Microsoft Sentinel | মাইক্রোসফট/Azure-ভারী পরিবেশে সাধারণ | SC-200 পরীক্ষা গাইড দেখুন যদি আপনি এই পথে যান |
| Elastic (ELK stack) | জনপ্রিয় ওপেন-সোর্স বিকল্প, বাণিজ্যিক এবং হোম ল্যাবস উভয় জন্যই ব্যবহৃত | বিনামূল্যে, স্ব-হোস্টেড |
| Wazuh | ওপেন-সোর্স, হোম ল্যাবের জন্য শিক্ষানবিস-বান্ধব | বিনামূল্যে |
| IBM QRadar | বৃহত্তর এন্টারপ্রাইজ পরিবেশে সাধারণ | সীমিত বিনামূল্যে বিকল্প |
শেখার উদ্দেশ্যে, Wazuh বা Elastic স্ট্যাক সবচেয়ে ব্যবহারিক শুরুর পয়েন্ট - উভয়ই বাড়িতে চালানোর জন্য বিনামূল্যে এবং আপনাকে শনাক্তকরণ নিয়ম লেখা এবং সতর্কতা তদন্তের বাস্তব অভিজ্ঞতা দেয়, শুধু এটি সম্পর্কে পড়ার পরিবর্তে।
আমি আমার শিক্ষার্থীদের কি বলি
প্রতিটি SIEM প্ল্যাটফর্ম শেখার চেষ্টা করবেন না। নিয়োগকর্তারা অনেক বেশি যত্ন নেয় যে আপনি ধারণাটি বুঝতে পারেন - SIEM কী করছে এবং কেন - কোন নির্দিষ্ট ব্র্যান্ড আপনি ব্যবহার করেছেন তা নয়, কারণ প্রতিটি SOC কাজ আপনাকে তাদের বিশেষ টুলে প্রশিক্ষণ দেবে যেকোনো ভাবেই। যা তারা দ্রুত আপনাকে প্রশিক্ষণ দিতে পারে না তা হল অন্তর্নিহিত যুক্তি: কেন ইভেন্টের একটি নির্দিষ্ট ক্রম সন্দেহজনক, একটি কাঁচা লগ লাইন কীভাবে পড়তে হয়, সম্পর্ক থেকে কাকতালীয় কীভাবে বলতে হয়। বাড়িতে একটি বিনামূল্যে টুল থেকে এটি পান, এবং আপনি একটি সাক্ষাত্কারে চলে যেতে পারেন এবং Splunk বা Sentinel সম্পর্কে বিশ্বাসযোগ্যভাবে কথা বলতে পারেন এমনকি যদি আপনি কখনো কোনটি স্পর্শ না করেন, কারণ ধারণাগুলি সরাসরি স্থানান্তরিত হয়।
অন্য জিনিস আমি শিক্ষার্থীদের উপর চাপ দিই: বিমূর্তভাবে SIEMs সম্পর্কে পড়ার পরিবর্তে সত্যিকারের একটি ছোট হোম ল্যাব সেট আপ করুন। একটি খালি মেশিন বা একটি ভার্চুয়াল মেশিনে Wazuh বা Security Onion ইনস্টল করুন, কিছু মৌলিক কার্যকলাপ তৈরি করুন (কয়েকটি লগইন চেষ্টা, কিছু ফাইল অ্যাক্সেস), এবং নিজেই একটি সাধারণ শনাক্তকরণ নিয়ম লেখার অনুশীলন করুন। নিয়োগকর্তারা
এটি Korra Studio-র নলেজ বেস থেকে একটি নোট — প্ল্যাটফর্মটি প্রতিটি বিষয়কে ১-এর-সাথে-১ মেন্টরিংয়ের সাথে জুড়ে দেয়।
বিনামূল্যে শুরু করুনarrow_forward