Soc Root
🔹 یکی از مهمترین بخشهایی که باید در SOC کنترل بشه، لاگ کلاینتهاست. فرض کنید قراره یک پالیسی در سطح شبکه پیادهسازی کنید؛ به این شکل که وقتی یک USB Storage Device (مثل فلش یا هارد اکسترنال) از طریق پورت USB به سیستم متصل میشه، لاگ این اتصال به SIEM ارسال…
🔹 همونطور که گفتم، اول باید Sysmon رو نصب و کانفیگ کنیم.
یه نکته همین اول کار بگم: برای اینکه لاگ وصل شدن یه USB Storage Device (مثل فلش یا هارد اکسترنال) رو بگیریم، لازمه Sysmon روی همهی کلاینتهایی که مدنظر داریم نصب و تنظیم بشه.
📥 برای نصب Sysmon میتونید از سایت رسمی مایکروسافت دانلودش کنید:
👈 لینک دانلود Sysmon
و فایل کانفیگ آماده رو هم میشه از گیتهاب گرفت:
👈 لینک کانفیگ Sysmon Modular
بعد از اینکه این دوتا فایل (خود Sysmon و فایل sysmonconfig.xml) رو دانلود کردیم، میریزیمشون توی یه پوشه داخل درایو C .
حالا با دسترسی Administrator، یه CMD باز میکنیم و همونجا مراحل نصب رو میریم جلو.
با دستور زیر Sysmon نصب و کانفیگ میشه:
بعد از نصب، لاگهای Sysmon رو میتونیم از Event Viewer توی مسیر زیر ببینیم:
@Socroot
یه نکته همین اول کار بگم: برای اینکه لاگ وصل شدن یه USB Storage Device (مثل فلش یا هارد اکسترنال) رو بگیریم، لازمه Sysmon روی همهی کلاینتهایی که مدنظر داریم نصب و تنظیم بشه.
📥 برای نصب Sysmon میتونید از سایت رسمی مایکروسافت دانلودش کنید:
👈 لینک دانلود Sysmon
و فایل کانفیگ آماده رو هم میشه از گیتهاب گرفت:
👈 لینک کانفیگ Sysmon Modular
بعد از اینکه این دوتا فایل (خود Sysmon و فایل sysmonconfig.xml) رو دانلود کردیم، میریزیمشون توی یه پوشه داخل درایو C .
حالا با دسترسی Administrator، یه CMD باز میکنیم و همونجا مراحل نصب رو میریم جلو.
با دستور زیر Sysmon نصب و کانفیگ میشه:
sysmon.exe -accepteula -i sysmonconfig.xml
بعد از نصب، لاگهای Sysmon رو میتونیم از Event Viewer توی مسیر زیر ببینیم:
Applications and Services Logs > Microsoft > Windows > Sysmon
⚠️ یه نکتهی مهم: لاگ اتصال USB Storage به صورت پیشفرض توی فایل کانفیگ دانلودی نیست. پس لازمه یه رول جدید به فایل کانفیگ اضافه کنیم.🔜 توی ادامه میریم سراغ اینکه چطوری این رول رو اضافه کنیم.
@Socroot
👏7💯4🗿1
Soc Root
🔹 همونطور که گفتم، اول باید Sysmon رو نصب و کانفیگ کنیم. یه نکته همین اول کار بگم: برای اینکه لاگ وصل شدن یه USB Storage Device (مثل فلش یا هارد اکسترنال) رو بگیریم، لازمه Sysmon روی همهی کلاینتهایی که مدنظر داریم نصب و تنظیم بشه. 📥 برای نصب Sysmon میتونید…
🔹همونطور که قول دادم، این پست ادامهی بحث قبلیمونه و میخوایم بریم سراغ اضافه کردن رول جدید به Sysmon Config برای ثبت لاگ اتصال USB Storage Device.
برای این کار باید داخل فایل sysmonconfig.xml رولهایی اضافه کنیم که تغییرات رجیستری مرتبط با USB رو ثبت کنه. اینجا سه مسیر مهم هست که باید مانیتور بشن:
📌 دلیل انتخاب این مسیرها:
USBSTOR → مسیر رجیستری مربوط به سرویس USB Mass Storage که هنگام اتصال USB اجرا میشه.
USB → شامل اطلاعات کلی دستگاههای USB متصل.
MountedDevices → مسیر رجیستری که اطلاعات درایوهای متصلشده ذخیره میشه.
بعد از اینکه رولها رو اضافه کردید، یک نکته حیاتی هست:
Sysmon بهصورت خودکار تغییرات کانفیگ رو نمیشناسه. باید کانفیگش رو آپدیت کنید تا تغییرات اعمال بشه. برای این کار از دستور زیر استفاده کنید:
با این کار، Sysmon کانفیگ جدید رو میخونه و شروع به لاگگیری بر اساس رولهای اضافهشده میکنه.
اینجا ما مرحلهی اصلی اضافه کردن رول برای مانیتور USB رو کامل کردیم.
با این تنظیمات، Sysmon آماده ثبت لاگ اتصال USB Storage Device هست و این بخش از مانیتورینگ امنیتی تکمیل میشه. ✅
@Socroot
برای این کار باید داخل فایل sysmonconfig.xml رولهایی اضافه کنیم که تغییرات رجیستری مرتبط با USB رو ثبت کنه. اینجا سه مسیر مهم هست که باید مانیتور بشن:
<TargetObject condition="begin with">HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR</TargetObject>
<TargetObject condition="begin with">HKLM\SYSTEM\CurrentControlSet\Enum\USB</TargetObject>
<TargetObject condition="begin with">HKLM\SYSTEM\MountedDevices</TargetObject>
📌 دلیل انتخاب این مسیرها:
USBSTOR → مسیر رجیستری مربوط به سرویس USB Mass Storage که هنگام اتصال USB اجرا میشه.
USB → شامل اطلاعات کلی دستگاههای USB متصل.
MountedDevices → مسیر رجیستری که اطلاعات درایوهای متصلشده ذخیره میشه.
⚠️ نکته مهم: این رولها باید داخل بخش <RegistryEvent onmatch="include"> فایل کانفیگ Sysmon اضافه بشن، چون Event ID 13 مربوط به تغییرات رجیستری هست و ما از همین بخش استفاده میکنیم.
بعد از اینکه رولها رو اضافه کردید، یک نکته حیاتی هست:
Sysmon بهصورت خودکار تغییرات کانفیگ رو نمیشناسه. باید کانفیگش رو آپدیت کنید تا تغییرات اعمال بشه. برای این کار از دستور زیر استفاده کنید:
sysmon -c sysmonconfig.xml
با این کار، Sysmon کانفیگ جدید رو میخونه و شروع به لاگگیری بر اساس رولهای اضافهشده میکنه.
اینجا ما مرحلهی اصلی اضافه کردن رول برای مانیتور USB رو کامل کردیم.
با این تنظیمات، Sysmon آماده ثبت لاگ اتصال USB Storage Device هست و این بخش از مانیتورینگ امنیتی تکمیل میشه. ✅
@Socroot
🔥12
💡 از اونجایی که یکی از پیشنیازهای ورود به دنیای SOC داشتن دانش SANS 401 ، ... و مفاهیم پایه امنیت شبکه هست، تصمیم گرفتم یک سری مطالب آموزشی از بخشهای مختلف این پیشنیازها براتون آماده کنم.
امیدوارم این محتواها براتون مفید باشه و به مسیر یادگیری امنیت سایبریتون کمک کنه . ❤️
امیدوارم این محتواها براتون مفید باشه و به مسیر یادگیری امنیت سایبریتون کمک کنه . ❤️
❤7
یکی از بخشهای مهم توی معماری شبکههای قابل دفاع (بر اساس SANS SEC401) اینه که بدونیم ارتباط بین دفتر مرکزی سازمان و دفاتر زیرمجموعه (Branch Office) چطوری برقرار میشه.
🔹 معمولاً این ارتباط توسط یه Provider با متد هایی مثل MPLS یا مشابه اون راهاندازی میشه.
برای ارسال ترافیک بین دفاتر، از طریق WAN از Tunnel استفاده میشه.
✅ برای امنسازی تونلها باید روی اونها IPSec پیادهسازی بشه. وقتی IPSec فعال بشه، دو قابلیت حیاتی اضافه میشه:
Encryption → رمزنگاری دادهها
Authentication → احراز هویت و تضمین یکپارچگی دیتا
📌 پس یادت باشه:
تونلهای GRE و DMVPN بدون IPSec فقط مسیر عبور دیتا رو فراهم میکنن، اما امنیت واقعی زمانی حاصل میشه که IPSec روی اونها سوار بشه.
@Socroot
🔹 معمولاً این ارتباط توسط یه Provider با متد هایی مثل MPLS یا مشابه اون راهاندازی میشه.
برای ارسال ترافیک بین دفاتر، از طریق WAN از Tunnel استفاده میشه.
دو نوع تونل اصلی داریم:
1️⃣ GRE Tunnel → تونلی استاتیک که فقط Encapsulation/Decapsulation انجام میده. امنیت پیشفرض نداره.
2️⃣ DMVPN Tunnel → تونلی داینامیک که قابلیت ایجاد تونلهای پویا بین دفاتر رو فراهم میکنه. این هم به صورت پیشفرض امن نیست.
✅ برای امنسازی تونلها باید روی اونها IPSec پیادهسازی بشه. وقتی IPSec فعال بشه، دو قابلیت حیاتی اضافه میشه:
Encryption → رمزنگاری دادهها
Authentication → احراز هویت و تضمین یکپارچگی دیتا
🔒 نکته مهم: Provider تضمین امنیت نمیکنه. یعنی این تونلها به تنهایی برای امنیت کافی نیستند.
📌 پس یادت باشه:
تونلهای GRE و DMVPN بدون IPSec فقط مسیر عبور دیتا رو فراهم میکنن، اما امنیت واقعی زمانی حاصل میشه که IPSec روی اونها سوار بشه.
@Socroot
1🔥8🫡5
Soc Root
یکی از بخشهای مهم توی معماری شبکههای قابل دفاع (بر اساس SANS SEC401) اینه که بدونیم ارتباط بین دفتر مرکزی سازمان و دفاتر زیرمجموعه (Branch Office) چطوری برقرار میشه. 🔹 معمولاً این ارتباط توسط یه Provider با متد هایی مثل MPLS یا مشابه اون راهاندازی میشه.…
🔹️خب حالا که با ساختار ارتباط بین دفتر مرکزی و دفاتر زیرمجموعه (Branch) آشنا شدیم، باید ببینیم چطور امنیت این دفاتر رو برقرار کنیم؟
طبیعتاً بهدلیل هزینه بالا، منطقی نیست برای هر دفتر یه فایروال اختصاصی جداگانه تهیه کنیم.
اینجاست که یه راهحل هوشمندانه وارد میشه 👇
اگه روترهای لبه شبکه دفاتر ما Cisco باشن، میتونیم از خود همین روترها بهعنوان فایروال استفاده کنیم.
با فعالسازی و پیکربندی این قابلیت، روتر ما میتونه مثل یه فایروال رفتار کنه و کنترل دقیقی روی ترافیک بین Zoneهای مختلف (مثل LAN، WAN، DMZ و ...) داشته باشه.
📌 در واقع ZBFW با استفاده از Policy-Based Filtering اجازه میده ترافیک بین Zoneها فقط بر اساس پالیسیهایی که خودمون تعریف کردیم عبور کنه.
به این ترتیب میتونیم بدون خرید فایروال مجزا، امنیت دفاتر سازمان رو تا حد قابل قبولی بالا ببریم.
@Socroot
طبیعتاً بهدلیل هزینه بالا، منطقی نیست برای هر دفتر یه فایروال اختصاصی جداگانه تهیه کنیم.
اینجاست که یه راهحل هوشمندانه وارد میشه 👇
اگه روترهای لبه شبکه دفاتر ما Cisco باشن، میتونیم از خود همین روترها بهعنوان فایروال استفاده کنیم.
سیستمعامل روترهای سیسکو IOS هست، و این سیستمعامل یه قابلیت امنیتی داره به اسم ZBFW (Zone-Based Firewall).
با فعالسازی و پیکربندی این قابلیت، روتر ما میتونه مثل یه فایروال رفتار کنه و کنترل دقیقی روی ترافیک بین Zoneهای مختلف (مثل LAN، WAN، DMZ و ...) داشته باشه.
📌 در واقع ZBFW با استفاده از Policy-Based Filtering اجازه میده ترافیک بین Zoneها فقط بر اساس پالیسیهایی که خودمون تعریف کردیم عبور کنه.
به این ترتیب میتونیم بدون خرید فایروال مجزا، امنیت دفاتر سازمان رو تا حد قابل قبولی بالا ببریم.
@Socroot
1👌5🔥3👏1
🔹 وقتی وارد دنیای امنیت سایبری میشی، یه عالمه اصطلاح میشنوی که اگه از پایه ندونی، ممکنه گیجکننده باشه.
پس بریم با چند تا از مهمتریناش آشنا بشیم 👇
📌 این چند تا اصطلاح، پایهی درک کل دنیای امنیت سایبریان.
اگه این مفاهیم رو خوب بفهمی، دیگه وقتی از ریسک، تهدید یا آسیبپذیری صحبت میشه، دقیق میدونی چی به چیه.
@Socroot
پس بریم با چند تا از مهمتریناش آشنا بشیم 👇
🧩 Asset (دارایی):
هر چیزی که برای سازمان ارزش داره — مثل سرورها، دیتاها، کاربرا، یا حتی Reputation شرکت.
💣 Threat (تهدید):
هر چیزی که میتونه به دارایی آسیب بزنه. مثل بدافزار، حمله هکر، یا حتی اشتباه انسانی.
🪟 Vulnerability (آسیبپذیری):
یه نقطه ضعف توی سیستم یا نرمافزار که اگه Threat ازش سوءاستفاده کنه، ممکنه باعث Incident بشه.
⚔️ Risk (ریسک):
احتمال اینکه یه Threat از یه Vulnerability استفاده کنه و به Asset آسیب بزنه.
🔥 Attack (حمله):
زمانی که تهدید واقعاً وارد عمل میشه و آسیب رو ایجاد میکنه.
📌 این چند تا اصطلاح، پایهی درک کل دنیای امنیت سایبریان.
اگه این مفاهیم رو خوب بفهمی، دیگه وقتی از ریسک، تهدید یا آسیبپذیری صحبت میشه، دقیق میدونی چی به چیه.
@Socroot
🤝11🔥1👏1😁1
🔹️ بریم که ادامه مبحث Sysmon رو داشته باشیم .
اینبار میخوایم ببینیم چطور میتونیم تغییر پورت RDP روی سرور رو با Sysmon تشخیص بدیم.
برای این کار باید داخل فایل sysmonconfig.xml یک رول اضافه کنیم که تغییرات رجیستری مربوط به پورت RDP رو ثبت کنه. مسیر رجیستری مربوطه معمولاً اینه:
📌 دلیل انتخاب این مسیر:
این کلید رجیستری تعیین میکنه که RDP روی کدوم پورت کار میکنه.
تغییر این کلید یعنی پورت پیشفرض RDP (TCP 3389) تغییر کرده.
برای اینکه Sysmon این تغییر رو لاگ کنه، کافیه یه رول توی بخش RegistryEvent کانفیگ اضافه کنیم :
⚠️ نکته مهم :
باید بعد از اضافه کردن رول، کانفیگ Sysmon رو آپدیت کنیم تا تغییرات اعمال بشه:
@Socroot
اینبار میخوایم ببینیم چطور میتونیم تغییر پورت RDP روی سرور رو با Sysmon تشخیص بدیم.
برای این کار باید داخل فایل sysmonconfig.xml یک رول اضافه کنیم که تغییرات رجیستری مربوط به پورت RDP رو ثبت کنه. مسیر رجیستری مربوطه معمولاً اینه:
HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\PortNumber
📌 دلیل انتخاب این مسیر:
این کلید رجیستری تعیین میکنه که RDP روی کدوم پورت کار میکنه.
تغییر این کلید یعنی پورت پیشفرض RDP (TCP 3389) تغییر کرده.
برای اینکه Sysmon این تغییر رو لاگ کنه، کافیه یه رول توی بخش RegistryEvent کانفیگ اضافه کنیم :
<RegistryEvent onmatch="include">
<TargetObject condition="contains">\WinStations\RDP-Tcp\PortNumber</TargetObject>
</RegistryEvent>
⚠️ نکته مهم :
باید بعد از اضافه کردن رول، کانفیگ Sysmon رو آپدیت کنیم تا تغییرات اعمال بشه:
sysmon.exe -c sysmonconfig.xml
@Socroot
👏6❤1
Soc Root
🔹️ بریم که ادامه مبحث Sysmon رو داشته باشیم . اینبار میخوایم ببینیم چطور میتونیم تغییر پورت RDP روی سرور رو با Sysmon تشخیص بدیم. برای این کار باید داخل فایل sysmonconfig.xml یک رول اضافه کنیم که تغییرات رجیستری مربوط به پورت RDP رو ثبت کنه. مسیر رجیستری…
🔹️ حالا اصلا چرا باید لاگ همچین موردی رو بگیریم ؟!
تغییر پورت پیشفرض RDP (3389) معمولاً توسط ادمین انجام نمیشه بدون دلیل مستند.
اما مهاجم بعد از دسترسی اولیه (مثلاً از طریق RDP Brute Force ) ممکنه پورت رو عوض کنه تا:
پس تغییر این کلید رجیستری یه Indicator of Compromise (IoC) محسوب میشه.
@Socroot
تغییر پورت پیشفرض RDP (3389) معمولاً توسط ادمین انجام نمیشه بدون دلیل مستند.
اما مهاجم بعد از دسترسی اولیه (مثلاً از طریق RDP Brute Force ) ممکنه پورت رو عوض کنه تا:
۱ - دسترسی خودش رو مخفی کنه
۲ - فایروالها رو دور بزنه
۳ - اتصال RDP خودش رو حفظ کنه حتی اگر پورت 3389 بلاک بشه.
پس تغییر این کلید رجیستری یه Indicator of Compromise (IoC) محسوب میشه.
@Socroot
👍9❤🔥1👏1
Soc Root
پس تغییر این کلید رجیستری یه Indicator of Compromise (IoC) محسوب میشه.
🔹️ حالا IOC یعنی چی ؟
به عبارت ساده، یه علامت یا شواهده که نشون میده سیستم قبلاً یا هماکنون مورد حمله قرار گرفته.
مثال:
@Socroot
به عبارت ساده، یه علامت یا شواهده که نشون میده سیستم قبلاً یا هماکنون مورد حمله قرار گرفته.
مثال:
▫️ تغییر کلید رجیستری مشکوک (مثل پورت RDP)📌 اطلاعاتی که از IOC به دست میاد کمک میکنه تیم امنیت سریعتر حملهها رو تشخیص بده و واکنش نشون بده.
▫️ فایل یا پروسه مخرب
▫️ اتصال به IP یا دامنه مخرب
@Socroot
🔥13👏2❤1👍1
کافیه فقط یه پست غیر تخصصی بفرستم تا ریاکشن بزنید . حداقل روی پست های تخصصی هم کمی سرمایه گذاری کنید که حس ناکافی بودن بهم دست نده 😂🙌🏻
🤣13🔥2😁1🥱1
⚙️ قابلیت مفید در فایروال FortiGate — Record in CLI در بخش Automation
در فایروال FortiGate، وقتی میخوای یه Automation Script بسازی، یه گزینه به اسم “Record in CLI” وجود داره.
کارش خیلی کاربردیه: هر دستوری که در CLI اجرا میکنی ضبط میشه و در نهایت بهعنوان اسکریپت اجرایی همون Automation ذخیره میشه.
@Socroot
در فایروال FortiGate، وقتی میخوای یه Automation Script بسازی، یه گزینه به اسم “Record in CLI” وجود داره.
کارش خیلی کاربردیه: هر دستوری که در CLI اجرا میکنی ضبط میشه و در نهایت بهعنوان اسکریپت اجرایی همون Automation ذخیره میشه.
🔹 چرا مفیده؟
سریع و راحت: بهجای نوشتن دستی اسکریپت، فقط دستوراتت رو اجرا کن تا خودش ضبطشون کنه.
دقیق: همون دستورات واقعی که اجرا کردی ثبت میشه، پس احتمال خطا کمتره.
کاربردی برای کارهای تکراری: میتونی این اسکریپتها رو بعداً با Trigger یا زمانبندی خاص اجرا کنی.
@Socroot
🔥7
Soc Root
یه نصیحت بشنویم : اگر میخوایید سر sync شدن زمان indexer های Splunk با هم گریتون نگیره، حتما یه NTP server بیارید بالا که همه indexer ها تایمشون رو با اون ست کنن 😂 @Socroot
ولی بخواییم تخصصی به ماجرا نگاه کنیم اگه indexer ها تایمشون فرق داشته باشه :
@Socroot
ترتیب لاگها به هم میریزه و تحلیل دقیق رخدادها سخت میشه و همچنین تحلیل حملات و پیدا کردن مسیر نفوذ (Forensics) تقریبا غیرممکن میشه .
@Socroot
🔥2👏1👌1
Soc Root
یکی از بخشهای مهم توی معماری شبکههای قابل دفاع (بر اساس SANS SEC401) اینه که بدونیم ارتباط بین دفتر مرکزی سازمان و دفاتر زیرمجموعه (Branch Office) چطوری برقرار میشه. 🔹 معمولاً این ارتباط توسط یه Provider با متد هایی مثل MPLS یا مشابه اون راهاندازی میشه.…
در ادامه SANS 401 یه مبحث خیلی مهم داریم به اسم Network Design که موضوعات زیادی رو پوشش میده.
منم سعی میکنم قدمبهقدم براتون توضیحش بدم.
🔸️ اول بریم سراغ فایروالهایی که در لبه یا همون Edge Network ما قرار دارن.
یه قانون مهم در طراحی این بخش وجود داره به اسم Redundancy (افزونگی).
یعنی از یه تجهیز، مثل فایروال، دوتا داشته باشیم تا اگه یکی از کار افتاد، اون یکی ادامه بده و سرویس قطع نشه.
پس همیشه بهتره در لبه شبکه از دو فایروال استفاده کنیم تا پایداری شبکه تضمین بشه.
بهطور خلاصه، IPS یکی از بخشهای کلیدی دفاع در لبه شبکهست و کمک میکنه قبل از ورود تهدید به داخل، جلوی اون گرفته بشه. 🚧
@Socroot
منم سعی میکنم قدمبهقدم براتون توضیحش بدم.
🔸️ اول بریم سراغ فایروالهایی که در لبه یا همون Edge Network ما قرار دارن.
یه قانون مهم در طراحی این بخش وجود داره به اسم Redundancy (افزونگی).
یعنی از یه تجهیز، مثل فایروال، دوتا داشته باشیم تا اگه یکی از کار افتاد، اون یکی ادامه بده و سرویس قطع نشه.
پس همیشه بهتره در لبه شبکه از دو فایروال استفاده کنیم تا پایداری شبکه تضمین بشه.
🔹 یه نکته مهم درباره فایروالها اینه که معمولاً روی اونها یا کنار اونها Sensorهایی قرار میدن که ترافیک ورودی از بیرون شبکه رو بررسی میکنن تا اگه پکتی مخرب یا مشکوک بود، شناسایی یا مسدودش کنن.
اگر این بررسی فقط در حد هشدار باشه، اسمش میشه IDS (Intrusion Detection System)،
اما اگه بهصورت فعال (Active) جلوی حمله رو بگیره، بهش میگن IPS (Intrusion Prevention System).
بهطور خلاصه، IPS یکی از بخشهای کلیدی دفاع در لبه شبکهست و کمک میکنه قبل از ورود تهدید به داخل، جلوی اون گرفته بشه. 🚧
@Socroot
👏4
اگر خاطرتون باشه قبلاً گفتیم که معمولاً لاگ کلاینتها و سرورها برای تحلیل امنیتی به SIEM ارسال میشن.
اما همین فرآیند ارسال لاگ، گاهی خودش تبدیل به یه چالش جدی میشه.
فرض کنیم SIEM ما Splunk هست.
برای اینکه لاگها از سرورها یا کلاینتها به Splunk برسن، باید روی اون سیستمها Splunk Universal Forwarder نصب بشه تا وظیفه ارسال لاگها رو انجام بده.
حالا دقیقاً همین مرحله، یعنی ارسال لاگ به SIEM، گاهی دردسرساز میشه.
چندتا از چالشهایی که من توی کار واقعی باهاشون مواجه شدم رو براتون آوردم 👇
📌 نکته:
منظورم از “ارسال لاگ” فقط مربوط به Sysmon یا Event Viewer نیست — منظور کل فرایند جمعآوری و ارسال لاگهاست.
بعدها خودمون میتونیم مشخص کنیم که چه نوع لاگهایی ارسال بشن.
در پست بعدی باهم راهحلهای هرکدوم از این چالشها رو بررسی میکنیم. ⚙️
@Socroot
اما همین فرآیند ارسال لاگ، گاهی خودش تبدیل به یه چالش جدی میشه.
فرض کنیم SIEM ما Splunk هست.
برای اینکه لاگها از سرورها یا کلاینتها به Splunk برسن، باید روی اون سیستمها Splunk Universal Forwarder نصب بشه تا وظیفه ارسال لاگها رو انجام بده.
حالا دقیقاً همین مرحله، یعنی ارسال لاگ به SIEM، گاهی دردسرساز میشه.
چندتا از چالشهایی که من توی کار واقعی باهاشون مواجه شدم رو براتون آوردم 👇
1️⃣ هماهنگ نبودن زمان (Time Sync) بین Indexerهای Splunk
2️⃣ حجم بالای لاگها که باعث سنگین شدن سرور Splunk میشه
3️⃣ نداشتن دسترسی Splunk Forwarder به مسیر یا کانال لاگ مورد نظر (مثلاً لاگهای Event Viewer یا Sysmon)
📌 نکته:
منظورم از “ارسال لاگ” فقط مربوط به Sysmon یا Event Viewer نیست — منظور کل فرایند جمعآوری و ارسال لاگهاست.
بعدها خودمون میتونیم مشخص کنیم که چه نوع لاگهایی ارسال بشن.
در پست بعدی باهم راهحلهای هرکدوم از این چالشها رو بررسی میکنیم. ⚙️
@Socroot
❤5🆒5🤩4🔥1