arrow_backبازگشت به یادداشت‌های میدانی
BREAKING IN منتشر شده 7 Jul 2026

SIEM چیست؟ راهنمای مبتدیان

SIEM چیست؟ راهنمایی ساده‌انگلیسی درباره نحوه کار ابزارهای Security Information and Event Management و چگونگی شروع تمرین با یکی از آن‌ها به‌صورت رایگان.

پاسخ مستقیم

ابزار SIEM (Security Information and Event Management) داده‌های log را از سراسر سیستم‌های یک سازمان - سرورها، دیوار‌های آتش، لپ‌تاپ‌ها، برنامه‌ها - جمع‌آوری می‌کند و در یک مکان قرار می‌دهد، و الگوهایی را که مشکوک به نظر می‌رسند برای بررسی توسط یک فرد علامت‌گذاری می‌کند. اگر درحال یادگیری امنیت سایبری هستید و به نقش SOC analyst می‌انجامید، درک SIEM اختیاری نیست - این تنها ابزاری است که بیشترین زمان را در آن می‌گذرانید، از روز اول کار.

تصور کنید اینطور است: هر سیستم در یک شبکه یک خاطرات خود را از رویدادها تولید می‌کند - چه کسی وارد شد، چه فایلی دسترسی داده شد، کدام اتصال برقرار شد. به تنهایی، هزاران این ورودی در دقیقه برای یک انسان بی‌فایده است. SIEM همه آن‌ها را کنار هم می‌آورد، قوانینی را اعمال می‌کند تا الگوهای قابل توجهی را شناسایی کند (ورود از کشوری غیر معمول، ده رمز عبور ناموفق پی‌درپی، انتقال فایل بزرگ در ساعت 3 صبح)، و آن‌ها را به هشدارهایی تبدیل می‌کند که یک تحلیل‌گر SOC می‌تواند واقعاً با آن‌ها کار کند.

نحوه کار SIEM، مرحله به مرحله

  1. Collection - داده‌های log از دیوارهای آتش، سرورها، endpoints، خدمات ابری، و برنامه‌های سراسر سازمان جریان می‌یابند.
  2. Normalisation - SIEM همه این فرمت‌های log متفاوت را به ساختار یکنواختی تبدیل می‌کند که می‌تواند جستجو و مقایسه کند.
  3. Correlation - قوانین رویدادها را یکی برابر دیگری مقایسه می‌کند (و در برابر الگوهای معروف بد) تا چیزهایی را شناسایی کند که یک خط log تنها آن را آشکار نمی‌کند.
  4. Alerting - هر چیزی که با قاعده‌ای مطابقت دارد (یا یک ناهنجاری آماری) یک هشدار برای یک فرد تولید می‌کند تا طبقه‌بندی کند.
  5. Investigation - یک تحلیل‌گر SOC (نگاه کنید به SOC analyst چه کار می‌کند) هشدار را بررسی می‌کند، log‌های مرتبط را می‌کشد، و تصمیم می‌گیرد که آیا یک مثبت کاذب است یا یک واقعه واقعی.
  6. Response and tuning - واقعه‌های واقعی escalate می‌شوند؛ مثبت‌های کاذب به بهبود قوانین بازمی‌گردند تا همان نویز دوباره تکرار نشود.

ابزارهای SIEM محبوبی که با آن‌ها مواجه می‌شوید

Toolجایی که با آن مواجه می‌شویدهزینه یادگیری
Splunkبه‌طور گسترده‌ای در SOC‌های سازمانی استفاده می‌شودFree trial/dev license موجود است
Microsoft Sentinelدر محیط‌های سنگین Microsoft/Azure معمول استاگر این مسیر را می‌روید SC-200 exam guide را ببینید
Elastic (ELK stack)گزینه open-source محبوب، هم به‌صورت تجاری و هم برای home labs استفاده می‌شودرایگان، self-hosted
WazuhOpen-source، برای home labs مبتدی‌پسندرایگان
IBM QRadarدر محیط‌های بزرگ سازمانی معمول استگزینه‌های رایگان محدود

برای اهداف یادگیری، Wazuh یا Elastic stack نقاط شروع عملی‌تری هستند - هر دو رایگان برای اجرا در خانه هستند و تجربه واقعی نوشتن قوانین detection و تحقیق در هشدارها را می‌دهند، به‌جای اینکه فقط در مورد آن بخوانید.

آنچه من به دانش‌آموزانم می‌گویم

تلاش نکنید تا هر پلتفرم SIEM را یاد بگیرید. کارفرمایان بسیار بیشتر به اینکه شما مفهوم را درک می‌کنید اهمیت می‌دهند - SIEM چه کار می‌کند و چرا - تا اینکه کدام برند خاص را استفاده کرده‌اید، زیرا هر شغل SOC شما را بر روی ابزار خاص آن‌ها آموزش خواهد داد. آنچه آن‌ها نمی‌توانند به‌سرعت برای شما آموزش دهند منطق زیربنایی است: چرا یک دنباله خاص از رویدادها مشکوک است، نحوه خواندن یک خط log خام، نحوه تمیز دادن correlation از اتفاق. این را از یک ابزار رایگان در خانه بگیرید، و می‌توانید وارد یک مصاحبه شوید و به‌طور قانع‌کننده درباره Splunk یا Sentinel صحبت کنید حتی اگر هرگز هیچ کدام را لمس نکرده‌اید، زیرا مفاهیم مستقیماً منتقل می‌شوند.

چیز دیگری که دانش‌آموزان را بر آن تاکید می‌کنم: یک home lab کوچک و واقعی تنظیم کنید به‌جای اینکه درباره SIEM‌ها به‌صورت انتزاعی بخوانید. Wazuh یا Security Onion را بر روی یک دستگاه یدک‌ی یا یک ماشین مجازی نصب کنید، کمی فعالیت پایه‌ای تولید کنید (چند تلاش ورود، مقداری دسترسی فایل)، و تمرین کنید تا یک قاعده detection ساده خود را بنویسید. کارفرمایان تفاوت بین «من درباره SIEM‌ها خواندم» و «من یکی را ساختم و هشدارهای test خود را بررسی کردم» را در چند دقیقه اول یک مصاحبه متوجه می‌شوند.

یک پروژه اول ساده برای سعی کردن

  1. Wazuh (یا Security Onion) را در یک ماشین مجازی نصب کنید - هر دو راهنمای تنظیم رایگان از اسناد رسمی دارند، بنابراین برای مراحل نصب فعلی به‌جای یک پست blog منسوخ‌شده به صفحه رسمی مراجعه کنید.
  2. آن را به چند منبع log test اشاره دهید - رویدادهای ورود لپ‌تاپ خود یک نقطه شروع خوب است.
  3. خود چند رویداد آشکارا مشکوک تولید کنید - به‌عنوان مثال، چند ورود ناموفق پی‌درپی.
  4. ببینید چگونه SIEM آن فعالیت را سطح می‌دهد (یا نمی‌دهد)، و بررسی کنید چرا.
  5. یک یادداشت کوتاه درباره آنچه انجام دادید و آنچه یاد گرفتید بنویسید - این مواد مصاحبه واقعی می‌شود.

این نوع پروژه کوچک و صادقانه دقیقاً چیزی است که شایسته صحبت کردن درباره آن با یک mentor است اگر گیر بخورید - pricing را بررسی کنید و می‌توانیم با هم درباره تنظیم اولین lab شما کار کنیم.

FAQ

آیا قبل از درخواست کار SOC نیاز دارم یک SIEM خاص را یاد بگیرم؟

خیر - درک مفهوم عام و تمرین بر روی هر SIEM رایگان (Wazuh، Elastic) برای نقش‌های سطح ورودی کافی است. کارفرمایان شما را بر روی پلتفرم خاص آن‌ها آموزش می‌دهند.

آیا SIEM همانند یک دیوار آتش است؟

خیر. یک دیوار آتش ترافیک ورودی و خروجی یک شبکه را بر اساس قوانین کنترل می‌کند؛ SIEM داده‌های log را از بسیاری منابع جمع‌آوری و تحلیل می‌کند، از جمله دیوارهای آتش، تا الگوهای مشکوک در سراسر محیط را شناسایی کند.

هزینه تمرین با SIEM در خانه چقدر است؟

رایگان، اگر از گزینه open-source مانند Wazuh یا Elastic stack بر روی سخت‌افزار خود یا یک ماشین مجازی free-tier استفاده کنید. نیازی نیست برای یک license SIEM تجاری بپردازید تا تجربه واقعی و قابل صحبت کردن ایجاد کنید.

آیا دانش SIEM در Security+ پوشش داده می‌شود؟

بله، در سطح مفهومی - Security+ مفاهیم log management و monitoring را به‌طور کلی پوشش می‌دهد، اگرچه یک پلتفرم SIEM خاص را به‌طور عمیق آموزش نمی‌دهد. Security+ SY0-701 study guide من را برای آنچه واقعاً در برنامه درسی است ببینید.

آماده برای پیش‌رفت بیشتر؟

این یکی از یادداشت‌های پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یک‌به‌یک جفت می‌کند.

شروع رایگانarrow_forward