Soc Root
یکی از بخشهای مهم توی معماری شبکههای قابل دفاع (بر اساس SANS SEC401) اینه که بدونیم ارتباط بین دفتر مرکزی سازمان و دفاتر زیرمجموعه (Branch Office) چطوری برقرار میشه. 🔹 معمولاً این ارتباط توسط یه Provider با متد هایی مثل MPLS یا مشابه اون راهاندازی میشه.…
در ادامه SANS 401 یه مبحث خیلی مهم داریم به اسم Network Design که موضوعات زیادی رو پوشش میده.
منم سعی میکنم قدمبهقدم براتون توضیحش بدم.
🔸️ اول بریم سراغ فایروالهایی که در لبه یا همون Edge Network ما قرار دارن.
یه قانون مهم در طراحی این بخش وجود داره به اسم Redundancy (افزونگی).
یعنی از یه تجهیز، مثل فایروال، دوتا داشته باشیم تا اگه یکی از کار افتاد، اون یکی ادامه بده و سرویس قطع نشه.
پس همیشه بهتره در لبه شبکه از دو فایروال استفاده کنیم تا پایداری شبکه تضمین بشه.
بهطور خلاصه، IPS یکی از بخشهای کلیدی دفاع در لبه شبکهست و کمک میکنه قبل از ورود تهدید به داخل، جلوی اون گرفته بشه. 🚧
@Socroot
منم سعی میکنم قدمبهقدم براتون توضیحش بدم.
🔸️ اول بریم سراغ فایروالهایی که در لبه یا همون Edge Network ما قرار دارن.
یه قانون مهم در طراحی این بخش وجود داره به اسم Redundancy (افزونگی).
یعنی از یه تجهیز، مثل فایروال، دوتا داشته باشیم تا اگه یکی از کار افتاد، اون یکی ادامه بده و سرویس قطع نشه.
پس همیشه بهتره در لبه شبکه از دو فایروال استفاده کنیم تا پایداری شبکه تضمین بشه.
🔹 یه نکته مهم درباره فایروالها اینه که معمولاً روی اونها یا کنار اونها Sensorهایی قرار میدن که ترافیک ورودی از بیرون شبکه رو بررسی میکنن تا اگه پکتی مخرب یا مشکوک بود، شناسایی یا مسدودش کنن.
اگر این بررسی فقط در حد هشدار باشه، اسمش میشه IDS (Intrusion Detection System)،
اما اگه بهصورت فعال (Active) جلوی حمله رو بگیره، بهش میگن IPS (Intrusion Prevention System).
بهطور خلاصه، IPS یکی از بخشهای کلیدی دفاع در لبه شبکهست و کمک میکنه قبل از ورود تهدید به داخل، جلوی اون گرفته بشه. 🚧
@Socroot
👏4
اگر خاطرتون باشه قبلاً گفتیم که معمولاً لاگ کلاینتها و سرورها برای تحلیل امنیتی به SIEM ارسال میشن.
اما همین فرآیند ارسال لاگ، گاهی خودش تبدیل به یه چالش جدی میشه.
فرض کنیم SIEM ما Splunk هست.
برای اینکه لاگها از سرورها یا کلاینتها به Splunk برسن، باید روی اون سیستمها Splunk Universal Forwarder نصب بشه تا وظیفه ارسال لاگها رو انجام بده.
حالا دقیقاً همین مرحله، یعنی ارسال لاگ به SIEM، گاهی دردسرساز میشه.
چندتا از چالشهایی که من توی کار واقعی باهاشون مواجه شدم رو براتون آوردم 👇
📌 نکته:
منظورم از “ارسال لاگ” فقط مربوط به Sysmon یا Event Viewer نیست — منظور کل فرایند جمعآوری و ارسال لاگهاست.
بعدها خودمون میتونیم مشخص کنیم که چه نوع لاگهایی ارسال بشن.
در پست بعدی باهم راهحلهای هرکدوم از این چالشها رو بررسی میکنیم. ⚙️
@Socroot
اما همین فرآیند ارسال لاگ، گاهی خودش تبدیل به یه چالش جدی میشه.
فرض کنیم SIEM ما Splunk هست.
برای اینکه لاگها از سرورها یا کلاینتها به Splunk برسن، باید روی اون سیستمها Splunk Universal Forwarder نصب بشه تا وظیفه ارسال لاگها رو انجام بده.
حالا دقیقاً همین مرحله، یعنی ارسال لاگ به SIEM، گاهی دردسرساز میشه.
چندتا از چالشهایی که من توی کار واقعی باهاشون مواجه شدم رو براتون آوردم 👇
1️⃣ هماهنگ نبودن زمان (Time Sync) بین Indexerهای Splunk
2️⃣ حجم بالای لاگها که باعث سنگین شدن سرور Splunk میشه
3️⃣ نداشتن دسترسی Splunk Forwarder به مسیر یا کانال لاگ مورد نظر (مثلاً لاگهای Event Viewer یا Sysmon)
📌 نکته:
منظورم از “ارسال لاگ” فقط مربوط به Sysmon یا Event Viewer نیست — منظور کل فرایند جمعآوری و ارسال لاگهاست.
بعدها خودمون میتونیم مشخص کنیم که چه نوع لاگهایی ارسال بشن.
در پست بعدی باهم راهحلهای هرکدوم از این چالشها رو بررسی میکنیم. ⚙️
@Socroot
❤5🆒5🤩4🔥1
▫️ در پست قبل گفتیم که یکی از چالشهای اصلی در ارسال لاگ به SIEM، هماهنگ نبودن زمان بین سرورها و ایندکسرها است.
سناریویی که من باهاش مواجه شدم اینطوری بود 👇
✅ راهحل:
منطقیترین کار اینه که همه ایندکسرها رو با یک NTP Server هماهنگ کنیم.
برای این کار روی هر سرور (با دسترسی Administrator) دستورهای زیر رو بهترتیب اجرا کنید:
بعد از حدود ۵۰ ثانیه، برای اطمینان از همگامسازی زمان، وضعیت رو بررسی کنید:
🔴 در خروجی باید IP مربوط به NTP Server رو مشاهده کنید.
با همین تنظیم ساده، از بروز خطاهای مربوط به اختلاف زمان بین ایندکسرها در Splunk جلوگیری میکنید.
@Socroot
سناریویی که من باهاش مواجه شدم اینطوری بود 👇
فرض کنید برای Splunk چندین Indexer داریم تا حجم بالای لاگها رو بینشون تقسیم کنیم.
یک Search Head هم مشخص کردیم تا وقتی جستجو انجام میدیم، از بین ایندکسرها دادهها رو بخونه و نتیجه نهایی رو نمایش بده.
اما این وسط یه نکته خیلی مهم وجود داره:
اگر زمان بین ایندکسرها که هر کدوم روی یک سرور مجزا هستن هماهنگ (Sync) نباشه، چه اتفاقی میافته؟
🔹 ترتیب زمانی لاگها بههم میریزه.
🔹 ممکنه بهدلیل اختلاف زمان، صفهای پردازشی و تأخیر در ایندکسشدن دادهها ایجاد بشه.
✅ راهحل:
منطقیترین کار اینه که همه ایندکسرها رو با یک NTP Server هماهنگ کنیم.
برای این کار روی هر سرور (با دسترسی Administrator) دستورهای زیر رو بهترتیب اجرا کنید:
w32tm /config /manualpeerlist:"NTP_SERVER_IP" /syncfromflags:manual /reliable:YES /update
net stop w32time
net start w32time
w32tm /resync
بعد از حدود ۵۰ ثانیه، برای اطمینان از همگامسازی زمان، وضعیت رو بررسی کنید:
w32tm /query /status
🔴 در خروجی باید IP مربوط به NTP Server رو مشاهده کنید.
با همین تنظیم ساده، از بروز خطاهای مربوط به اختلاف زمان بین ایندکسرها در Splunk جلوگیری میکنید.
@Socroot
🔥3
Soc Root
2️⃣ حجم بالای لاگها که باعث سنگین شدن سرور Splunk میشه
🔴 بریم سراغ چالش ۲
وقتی داراییهای زیادی در شبکه دارید — مثل کلاینتها، سرورها، سوییچها و غیره — طبیعیه که حجم زیادی لاگ تولید میشه.
فرض کنید SIEM ما Splunk باشه.
قالب پیادهسازی Splunk معمولاً اینطوریه:
⚠️ حجم زیاد لاگ میتونه باعث سنگین شدن سرور Indexer و کند شدن جستجوها بشه.
راه معمول حل این مشکل: به جای ۱ یا ۲ Indexer، چند Indexer تعریف کنیم (مثلاً ۵ تا) تا ترافیک لاگها بین Indexerها تقسیم بشه و Splunk عملکرد بهتری داشته باشه.
@Socroot
وقتی داراییهای زیادی در شبکه دارید — مثل کلاینتها، سرورها، سوییچها و غیره — طبیعیه که حجم زیادی لاگ تولید میشه.
فرض کنید SIEM ما Splunk باشه.
قالب پیادهسازی Splunk معمولاً اینطوریه:
▫️چندین Indexer داریم که لاگها رو ذخیره میکنن.
▫️یک Search Head روی Indexerها جستجو انجام میده و خروجی نهایی رو نمایش میده.
⚠️ حجم زیاد لاگ میتونه باعث سنگین شدن سرور Indexer و کند شدن جستجوها بشه.
راه معمول حل این مشکل: به جای ۱ یا ۲ Indexer، چند Indexer تعریف کنیم (مثلاً ۵ تا) تا ترافیک لاگها بین Indexerها تقسیم بشه و Splunk عملکرد بهتری داشته باشه.
@Socroot
👏3
📌 تا الان با چند درصد از مطالبی که گذاشتم ارتباط گرفتید ؟
Anonymous Poll
53%
0 - 25%
15%
26 - 50%
8%
51 - 75%
25%
76 - 100%
🥱1
Soc Root
3️⃣ نداشتن دسترسی Splunk Forwarder به مسیر یا کانال لاگ مورد نظر (مثلاً لاگهای Event Viewer یا Sysmon)
🔴 تو چالش اخر بعضی وقتها همهچی درسته:
✅ Sysmon نصبه
✅ Splunk Forwarder نصبه
✅ تنظیمات هم بهدرستی انجام شده
اما هیچ لاگی به SIEM ارسال نمیشه — حتی لاگهای Sysmon!
در این شرایط معمولاً مشکل از دسترسی نداشتن Splunk Forwarder به کانال لاگها هست.
برای رفعش، کافیه روی همون سروری که Splunk Forwarder نصب شده (در مسیر زیر) دستورات زیر رو در CMD با دسترسی Administrator اجرا کنید:
📂 مسیر:
🧰 دستورات رفع مشکل:
و تمام ✅
بعد از اجرای این دستورات، لاگهای Sysmon باید بدون مشکل به Splunk ارسال بشن.
@Socroot
✅ Sysmon نصبه
✅ Splunk Forwarder نصبه
✅ تنظیمات هم بهدرستی انجام شده
اما هیچ لاگی به SIEM ارسال نمیشه — حتی لاگهای Sysmon!
در این شرایط معمولاً مشکل از دسترسی نداشتن Splunk Forwarder به کانال لاگها هست.
برای رفعش، کافیه روی همون سروری که Splunk Forwarder نصب شده (در مسیر زیر) دستورات زیر رو در CMD با دسترسی Administrator اجرا کنید:
📂 مسیر:
C:\Program Files\SplunkUniversalForwarder\bin>
🧰 دستورات رفع مشکل:
wevtutil sl Microsoft-Windows-Sysmon/Operational /ca:"O:BAG:SYD:(A;;0xf0007;;;SY)(A;;0x7;;;BA)(A;;0x1;;;BO)(A;;0x1;;;SO)(A;;0x7;;;S-1-5-80-0)"
sc config splunkforwarder obj= "NT SERVICE\SplunkForwarder" type= own
net stop splunkforwarder
net start splunkforwarder
🟢 توضیح کوتاه دستورات:
wevtutil sl → سطح دسترسی کانال لاگ Sysmon رو تنظیم میکنه تا سرویس Splunk Forwarder بتونه اون لاگها رو بخونه.
sc config → مشخص میکنه سرویس Splunk Forwarder با دسترسی سرویس خودش اجرا بشه.
net stop/start → سرویس رو ریستارت میکنه تا تنظیمات جدید اعمال بشن.
و تمام ✅
بعد از اجرای این دستورات، لاگهای Sysmon باید بدون مشکل به Splunk ارسال بشن.
@Socroot
❤2🔥1👀1
⚠️ نکته مهم درباره نصب و کانفیگ Sysmon روی ویندوز سرورها
اگر میخواید Sysmon رو روی سرورهای ویندوز نصب و کانفیگ کنید، حواستون باشه:
ویندوز سرور 2016 و بالاتر → نسخه و قالب فایل کانفیگ یکسانه.
ویندوز سرور 2012 و پایینتر → نسخه و نحوه نوشتن فایل کانفیگ متفاوته.
پس قبل از نصب، حتماً نسخه سیستمعامل سرور رو بررسی کنید تا فایل کانفیگ مناسب رو استفاده کنید.
@Socroot
اگر میخواید Sysmon رو روی سرورهای ویندوز نصب و کانفیگ کنید، حواستون باشه:
ویندوز سرور 2016 و بالاتر → نسخه و قالب فایل کانفیگ یکسانه.
ویندوز سرور 2012 و پایینتر → نسخه و نحوه نوشتن فایل کانفیگ متفاوته.
پس قبل از نصب، حتماً نسخه سیستمعامل سرور رو بررسی کنید تا فایل کانفیگ مناسب رو استفاده کنید.
@Socroot
🔥3
Soc Root
📌 تا الان با چند درصد از مطالبی که گذاشتم ارتباط گرفتید ؟
با توجه به نتیجهی این نظرسنجی میخوام یکبار دیگه هدف کانال رو براتون توضیح بدم.
اگر پیشنهادی دارید از طریق پیام های مستقیم بهم بگید 🫡
@Socroot
🔴 کانال Soc Root یک کانال تخصصی در حوزهی SOC (مرکز عملیات امنیت) هست.
اینجا جاییه که من تجربیات، نکات عملی و دانش فنی خودم در زمینهی SOC رو با شما به اشتراک میذارم؛ از مشکلات واقعی محیطهای سازمانی گرفته تا سناریوهای کاربردی و نکات ریز اما مهم.
▫️ البته بین این مطالب تخصصی، اگر موضوعی پایهای وجود داره که نیاز دارید بهتر درک کنید، حتما بهم بگید.
در حد توانم آموزش همون مبحث رو بهصورت ساده و کاربردی داخل کانال قرار میدم تا مسیر یادگیریتون کاملتر بشه.
اگر پیشنهادی دارید از طریق پیام های مستقیم بهم بگید 🫡
@Socroot
🔥7🥱2🫡1
🔹️ اگر از FortiWeb استفاده میکنید، حتماً هر ۲ هفته یکبار آپدیتش کنید.
منظورم فقط آپدیت نرمافزاری نیست؛ Signatureهای FortiWeb باید مرتب بهروز بشن تا بتونه حملات جدید رو تشخیص بده.
و Signature های قدیمی یعنی احتمال عبور حملات جدید، مخصوصاً حملات وب مثل:
SQLi، XSS، LFI/RFI، Bot Attack و…
امنیت وابسته به همین ریزکاریهاست 🔐
@Socroot
منظورم فقط آپدیت نرمافزاری نیست؛ Signatureهای FortiWeb باید مرتب بهروز بشن تا بتونه حملات جدید رو تشخیص بده.
و Signature های قدیمی یعنی احتمال عبور حملات جدید، مخصوصاً حملات وب مثل:
SQLi، XSS، LFI/RFI، Bot Attack و…
🔴 پس یک Reminder برای خودتون بذارید:
هر ۱۴ روز → آپدیت Signatureهای FortiWeb
امنیت وابسته به همین ریزکاریهاست 🔐
@Socroot
👌4🔥1
🔴 اگه یه فایل، لینک یا حتی یه دامنه داری و شک داری که ممکنه ویروس یا بدافزار باشه، VirusTotal همون سایتیه که باید بری سراغش.
🔹️ کاری که انجام میده خیلی سادهست:
چرا مهمه؟
چون همیشه نمیتونیم به یه آنتیویروس اکتفا کنیم. VirusTotal یه جور چک دوبارهست که با چندین موتور امنیتی انجام میشه.
⚠️ در یک جمله:
قبل از باز کردن هر فایل ناشناس، یه سر به VirusTotal بزن. ضرر نداره!
🔗 Virus Total 👈🏻
@Socroot
🔹️ کاری که انجام میده خیلی سادهست:
فایل یا لینک رو آپلود میکنی
سرویس با دهها آنتیویروس مختلف اسکنش میکنه
سریع بهت میگه مشکوکه یا بیخطر
حتی نشون میده بقیه کاربرها قبلاً این فایل رو آپلود کردهاند یا نه
اطلاعات فنی هم میده، ولی اگر فقط بخوای بدونی فایل سالمه یا نه، همون صفحه اولش کافیه
چرا مهمه؟
چون همیشه نمیتونیم به یه آنتیویروس اکتفا کنیم. VirusTotal یه جور چک دوبارهست که با چندین موتور امنیتی انجام میشه.
ایدهآل برای:
برنامهنویسها
کاربرای عادی که میخوان مطمئن شن لینک مشکوک نیست
ادمینهای شبکه
⚠️ در یک جمله:
قبل از باز کردن هر فایل ناشناس، یه سر به VirusTotal بزن. ضرر نداره!
🔗 Virus Total 👈🏻
@Socroot
👏4🗿2
🔍 اگر با تجهیزات Fortinet کار میکنید، این سایت رو حتماً بشناسید
سایتی که میخوام معرفی کنم FortiGuard PSIRT هست؛
جایی که خود Fortinet تمام آسیبپذیریهای محصولاتش رو بهصورت رسمی اعلام میکنه.
🔴 اینجا میتونید ببینید:
⚠️ نکته مهم:
حتماً این صفحه رو هر چند وقت یکبار چک کنید.
اگر دیدید فایروال یا هر تجهیز Fortinet شما داخل لیست آسیبپذیرهاست، حتماً نسخه دستگاه رو آپدیت کنید تا ریسک حمله رو بیارید پایین.
@Socroot
سایتی که میخوام معرفی کنم FortiGuard PSIRT هست؛
جایی که خود Fortinet تمام آسیبپذیریهای محصولاتش رو بهصورت رسمی اعلام میکنه.
🔴 اینجا میتونید ببینید:
چه محصولی آسیبپذیر شده
سطح ریسک چقدره (Critical / High / …)
چه نسخههایی مشکل دارن
کدوم نسخهها Patch شدن
⚠️ نکته مهم:
حتماً این صفحه رو هر چند وقت یکبار چک کنید.
اگر دیدید فایروال یا هر تجهیز Fortinet شما داخل لیست آسیبپذیرهاست، حتماً نسخه دستگاه رو آپدیت کنید تا ریسک حمله رو بیارید پایین.
🔗 لینک سایت :
fortiguard.fortinet.com/psirt
@Socroot
👏2🤝2😘1
🔴 یه جایی من دیدم سامانه DLP رو خیلی تمیز پیادهسازی کرده بودن.
قشنگ هر چیزی که از سازمان میخواست خارج بشه — چه فایل، چه ایمیل، چه حتی کپی–پیست ساده — همه رو کنترل میکرد.
مثلاً اگه کاربر میخواست یه فایل حاوی اطلاعات حساس رو ببره روی فلش، یا توی ایمیل ضمیمه کنه… همون لحظه سیستم چک میکرد و یا اجازه نمیداد یا برای تیم امنیت آلارم میفرستاد.
بدون اینکه کاربر حتی حس کنه پشتصحنه چه اتفاقی داره میافته.
🛡️ سامانه DLP چیه و چیکار میکنه؟
@Socroot
قشنگ هر چیزی که از سازمان میخواست خارج بشه — چه فایل، چه ایمیل، چه حتی کپی–پیست ساده — همه رو کنترل میکرد.
مثلاً اگه کاربر میخواست یه فایل حاوی اطلاعات حساس رو ببره روی فلش، یا توی ایمیل ضمیمه کنه… همون لحظه سیستم چک میکرد و یا اجازه نمیداد یا برای تیم امنیت آلارم میفرستاد.
بدون اینکه کاربر حتی حس کنه پشتصحنه چه اتفاقی داره میافته.
🛡️ سامانه DLP چیه و چیکار میکنه؟
سامانه DLP یا Data Loss Prevention کاری میکنه که اطلاعات حساس سازمان بدون اجازه از محیط خارج نشه.🔹️ حالا DLP چه کمکی میکنه :
سیستم معمولاً این چند تا چیز رو پایش میکنه:
محتوای فایلها (Content Inspection)
رفتار کاربر در لحظه (User Action Monitoring)
مقصد داده (ایمیل، وب، فلش، پرینت و...)
الگوریتمهای تشخیص حساسیت (Regex، Fingerprint، Dictionary و...)
⚙️ چرا مهمه؟
چون بخش زیادی از نشت اطلاعات،
از داخل سازمان و توسط کاربرا اتفاق میافته — معمولاً هم غیرعمدی!
🔸️ جلوی خروج ناخواسته یا عمدی دیتا گرفته بشه
🔸️ لاگ کامل از رفتار کاربران داشته باشید
🔸️ سیاستهای امنیتی بر اساس نوع اطلاعات enforce بشن
🔸️ در صورت تخلف، سریع تیم امنیت آگاه بشه
@Socroot
🔥3👏1😁1
🔹این SIEM چیه و چرا انقدر مهمه؟
اگه بخوام خیلی ساده بگم، SIEM مغز SOC هست.
تمام لاگها از کلاینتها، سرورها، فایروالها، AD، امنیتیها و… جمع میشه، آنالیز میشه، و هر رفتار مشکوکی سریع به تیم امنیت هشدار داده میشه.
🔸 چندتا از معروفترین SIEM ها:
🔸 حالا SIEM به درد چی میخوره؟
در کل…
اگر میخواید دید کامل به شبکه داشته باشید، بدون SIEM اصلاً ممکن نیست.
@Socroot
اگه بخوام خیلی ساده بگم، SIEM مغز SOC هست.
تمام لاگها از کلاینتها، سرورها، فایروالها، AD، امنیتیها و… جمع میشه، آنالیز میشه، و هر رفتار مشکوکی سریع به تیم امنیت هشدار داده میشه.
🔸 چندتا از معروفترین SIEM ها:
1️⃣ Splunk Enterprise Security
شاهکار سرعت و دقت. خیلیها توی سازمانهای بزرگ ازش استفاده میکنن.
2️⃣ Microsoft Sentinel
نسخه ابری مایکروسافت؛ مخصوص کسایی که زیرساختشون بیشتر روی Azure هست.
3️⃣ IBM QRadar
پایدار و قدیمی. برای محیطهای بسیار بزرگ عالیه.
4️⃣ Elastic SIEM (ELK)
اوپنسورس، منعطف و مناسب تیمهایی که کدمحور کار میکنن.
5️⃣ ArcSight
یكی از قدیمیترینها؛ هنوز هم تو خیلی سازمانها فعاله
🔸 حالا SIEM به درد چی میخوره؟
▫️جمعآوری لاگ
▫️تشخیص تهدید
▫️ساختن داشبوردهای امنیتی
▫️هوشمندسازی آلارمها
▫️کمک به Incident Response
در کل…
اگر میخواید دید کامل به شبکه داشته باشید، بدون SIEM اصلاً ممکن نیست.
@Socroot
🔥3👏1
🔹 مانیتورینگ تو SOC یعنی چی؟
توی SOC، “مانیتورینگ” فقط نگاه کردن به لاگها نیست؛
یعنی فهمیدنِ رفتار شبکه و اینکه بتونی سریع تشخیص بدی «چی طبیعی هست و چی نیست».
من چند جا دیدم که فکر میکردن مانیتورینگ یعنی فقط SIEM باز باشه و هشدارها رو نگاه کنن…
اما واقعاً اینطوری نیست.
🔸 مانیتورینگ واقعی یعنی:
🔹 ابزارهایی که معمولاً برای مانیتورینگ استفاده میشه:
🔻 چرا مانیتورینگ مهمه؟
چون ۹۰٪ حملات، قبل از اینکه خرابکاری اصلی انجام بشه ردپا دارن.
همین ردپاها تو لاگها و رفتار کاربر/شبکه دیده میشه.
توی SOC دقیقاً باید همینها رو شکار کرد.
📌 نتیجه:
مانیتورینگ یعنی دید داشتن و درک کردن اتفاقات.
اگر مانیتورینگ درست نباشه، SIEM و EDR وجود خارجی ندارن… فقط ظاهر دارن.
@Socroot
توی SOC، “مانیتورینگ” فقط نگاه کردن به لاگها نیست؛
یعنی فهمیدنِ رفتار شبکه و اینکه بتونی سریع تشخیص بدی «چی طبیعی هست و چی نیست».
من چند جا دیدم که فکر میکردن مانیتورینگ یعنی فقط SIEM باز باشه و هشدارها رو نگاه کنن…
اما واقعاً اینطوری نیست.
🔸 مانیتورینگ واقعی یعنی:
✔️ جمعآوری لاگها از تمام داراییها (سرور، کلاینت، فایروال، AD، EDR و…)
✔️ تحلیل Real-Time اتفاقاتی که داره میافته
✔️ تشخیص رفتار غیرعادی قبل از اینکه تبدیل به Incident بشه
✔️ بفهمی Attack Chain داره شکل میگیره یا نه
✔️ ارتباط بین لاگها
✔️ نوشتن Rule و Use Case
✔️ بررسی هشدارهای EDR/XDR
✔️ تحلیل ترافیک شبکه (NTA/NDR)
🔹 ابزارهایی که معمولاً برای مانیتورینگ استفاده میشه:
SIEM (Splunk, QRadar, Elastic, Wazuh)
EDR (Defender, SentinelOne, CrowdStrike)
XDR/NDR (Microsoft XDR, Palo Alto Cortex, Darktrace)
Traffic Analyzer (Wireshark، NetFlow)
Dashboardها و Alertهای سفارشی
🔻 چرا مانیتورینگ مهمه؟
چون ۹۰٪ حملات، قبل از اینکه خرابکاری اصلی انجام بشه ردپا دارن.
همین ردپاها تو لاگها و رفتار کاربر/شبکه دیده میشه.
توی SOC دقیقاً باید همینها رو شکار کرد.
📌 نتیجه:
مانیتورینگ یعنی دید داشتن و درک کردن اتفاقات.
اگر مانیتورینگ درست نباشه، SIEM و EDR وجود خارجی ندارن… فقط ظاهر دارن.
@Socroot
❤3🫡1
🔥4