SIEM چیست؟ راهنمای مبتدیان
SIEM چیست؟ راهنمایی سادهانگلیسی درباره نحوه کار ابزارهای Security Information and Event Management و چگونگی شروع تمرین با یکی از آنها بهصورت رایگان.
پاسخ مستقیم
ابزار SIEM (Security Information and Event Management) دادههای log را از سراسر سیستمهای یک سازمان - سرورها، دیوارهای آتش، لپتاپها، برنامهها - جمعآوری میکند و در یک مکان قرار میدهد، و الگوهایی را که مشکوک به نظر میرسند برای بررسی توسط یک فرد علامتگذاری میکند. اگر درحال یادگیری امنیت سایبری هستید و به نقش SOC analyst میانجامید، درک SIEM اختیاری نیست - این تنها ابزاری است که بیشترین زمان را در آن میگذرانید، از روز اول کار.
تصور کنید اینطور است: هر سیستم در یک شبکه یک خاطرات خود را از رویدادها تولید میکند - چه کسی وارد شد، چه فایلی دسترسی داده شد، کدام اتصال برقرار شد. به تنهایی، هزاران این ورودی در دقیقه برای یک انسان بیفایده است. SIEM همه آنها را کنار هم میآورد، قوانینی را اعمال میکند تا الگوهای قابل توجهی را شناسایی کند (ورود از کشوری غیر معمول، ده رمز عبور ناموفق پیدرپی، انتقال فایل بزرگ در ساعت 3 صبح)، و آنها را به هشدارهایی تبدیل میکند که یک تحلیلگر SOC میتواند واقعاً با آنها کار کند.
نحوه کار SIEM، مرحله به مرحله
- Collection - دادههای log از دیوارهای آتش، سرورها، endpoints، خدمات ابری، و برنامههای سراسر سازمان جریان مییابند.
- Normalisation - SIEM همه این فرمتهای log متفاوت را به ساختار یکنواختی تبدیل میکند که میتواند جستجو و مقایسه کند.
- Correlation - قوانین رویدادها را یکی برابر دیگری مقایسه میکند (و در برابر الگوهای معروف بد) تا چیزهایی را شناسایی کند که یک خط log تنها آن را آشکار نمیکند.
- Alerting - هر چیزی که با قاعدهای مطابقت دارد (یا یک ناهنجاری آماری) یک هشدار برای یک فرد تولید میکند تا طبقهبندی کند.
- Investigation - یک تحلیلگر SOC (نگاه کنید به SOC analyst چه کار میکند) هشدار را بررسی میکند، logهای مرتبط را میکشد، و تصمیم میگیرد که آیا یک مثبت کاذب است یا یک واقعه واقعی.
- Response and tuning - واقعههای واقعی escalate میشوند؛ مثبتهای کاذب به بهبود قوانین بازمیگردند تا همان نویز دوباره تکرار نشود.
ابزارهای SIEM محبوبی که با آنها مواجه میشوید
| Tool | جایی که با آن مواجه میشوید | هزینه یادگیری |
|---|---|---|
| Splunk | بهطور گستردهای در SOCهای سازمانی استفاده میشود | Free trial/dev license موجود است |
| Microsoft Sentinel | در محیطهای سنگین Microsoft/Azure معمول است | اگر این مسیر را میروید SC-200 exam guide را ببینید |
| Elastic (ELK stack) | گزینه open-source محبوب، هم بهصورت تجاری و هم برای home labs استفاده میشود | رایگان، self-hosted |
| Wazuh | Open-source، برای home labs مبتدیپسند | رایگان |
| IBM QRadar | در محیطهای بزرگ سازمانی معمول است | گزینههای رایگان محدود |
برای اهداف یادگیری، Wazuh یا Elastic stack نقاط شروع عملیتری هستند - هر دو رایگان برای اجرا در خانه هستند و تجربه واقعی نوشتن قوانین detection و تحقیق در هشدارها را میدهند، بهجای اینکه فقط در مورد آن بخوانید.
آنچه من به دانشآموزانم میگویم
تلاش نکنید تا هر پلتفرم SIEM را یاد بگیرید. کارفرمایان بسیار بیشتر به اینکه شما مفهوم را درک میکنید اهمیت میدهند - SIEM چه کار میکند و چرا - تا اینکه کدام برند خاص را استفاده کردهاید، زیرا هر شغل SOC شما را بر روی ابزار خاص آنها آموزش خواهد داد. آنچه آنها نمیتوانند بهسرعت برای شما آموزش دهند منطق زیربنایی است: چرا یک دنباله خاص از رویدادها مشکوک است، نحوه خواندن یک خط log خام، نحوه تمیز دادن correlation از اتفاق. این را از یک ابزار رایگان در خانه بگیرید، و میتوانید وارد یک مصاحبه شوید و بهطور قانعکننده درباره Splunk یا Sentinel صحبت کنید حتی اگر هرگز هیچ کدام را لمس نکردهاید، زیرا مفاهیم مستقیماً منتقل میشوند.
چیز دیگری که دانشآموزان را بر آن تاکید میکنم: یک home lab کوچک و واقعی تنظیم کنید بهجای اینکه درباره SIEMها بهصورت انتزاعی بخوانید. Wazuh یا Security Onion را بر روی یک دستگاه یدکی یا یک ماشین مجازی نصب کنید، کمی فعالیت پایهای تولید کنید (چند تلاش ورود، مقداری دسترسی فایل)، و تمرین کنید تا یک قاعده detection ساده خود را بنویسید. کارفرمایان تفاوت بین «من درباره SIEMها خواندم» و «من یکی را ساختم و هشدارهای test خود را بررسی کردم» را در چند دقیقه اول یک مصاحبه متوجه میشوند.
یک پروژه اول ساده برای سعی کردن
- Wazuh (یا Security Onion) را در یک ماشین مجازی نصب کنید - هر دو راهنمای تنظیم رایگان از اسناد رسمی دارند، بنابراین برای مراحل نصب فعلی بهجای یک پست blog منسوخشده به صفحه رسمی مراجعه کنید.
- آن را به چند منبع log test اشاره دهید - رویدادهای ورود لپتاپ خود یک نقطه شروع خوب است.
- خود چند رویداد آشکارا مشکوک تولید کنید - بهعنوان مثال، چند ورود ناموفق پیدرپی.
- ببینید چگونه SIEM آن فعالیت را سطح میدهد (یا نمیدهد)، و بررسی کنید چرا.
- یک یادداشت کوتاه درباره آنچه انجام دادید و آنچه یاد گرفتید بنویسید - این مواد مصاحبه واقعی میشود.
این نوع پروژه کوچک و صادقانه دقیقاً چیزی است که شایسته صحبت کردن درباره آن با یک mentor است اگر گیر بخورید - pricing را بررسی کنید و میتوانیم با هم درباره تنظیم اولین lab شما کار کنیم.
FAQ
آیا قبل از درخواست کار SOC نیاز دارم یک SIEM خاص را یاد بگیرم؟
خیر - درک مفهوم عام و تمرین بر روی هر SIEM رایگان (Wazuh، Elastic) برای نقشهای سطح ورودی کافی است. کارفرمایان شما را بر روی پلتفرم خاص آنها آموزش میدهند.
آیا SIEM همانند یک دیوار آتش است؟
خیر. یک دیوار آتش ترافیک ورودی و خروجی یک شبکه را بر اساس قوانین کنترل میکند؛ SIEM دادههای log را از بسیاری منابع جمعآوری و تحلیل میکند، از جمله دیوارهای آتش، تا الگوهای مشکوک در سراسر محیط را شناسایی کند.
هزینه تمرین با SIEM در خانه چقدر است؟
رایگان، اگر از گزینه open-source مانند Wazuh یا Elastic stack بر روی سختافزار خود یا یک ماشین مجازی free-tier استفاده کنید. نیازی نیست برای یک license SIEM تجاری بپردازید تا تجربه واقعی و قابل صحبت کردن ایجاد کنید.
آیا دانش SIEM در Security+ پوشش داده میشود؟
بله، در سطح مفهومی - Security+ مفاهیم log management و monitoring را بهطور کلی پوشش میدهد، اگرچه یک پلتفرم SIEM خاص را بهطور عمیق آموزش نمیدهد. Security+ SY0-701 study guide من را برای آنچه واقعاً در برنامه درسی است ببینید.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward