🔹این SIEM چیه و چرا انقدر مهمه؟
اگه بخوام خیلی ساده بگم، SIEM مغز SOC هست.
تمام لاگها از کلاینتها، سرورها، فایروالها، AD، امنیتیها و… جمع میشه، آنالیز میشه، و هر رفتار مشکوکی سریع به تیم امنیت هشدار داده میشه.
🔸 چندتا از معروفترین SIEM ها:
🔸 حالا SIEM به درد چی میخوره؟
در کل…
اگر میخواید دید کامل به شبکه داشته باشید، بدون SIEM اصلاً ممکن نیست.
@Socroot
اگه بخوام خیلی ساده بگم، SIEM مغز SOC هست.
تمام لاگها از کلاینتها، سرورها، فایروالها، AD، امنیتیها و… جمع میشه، آنالیز میشه، و هر رفتار مشکوکی سریع به تیم امنیت هشدار داده میشه.
🔸 چندتا از معروفترین SIEM ها:
1️⃣ Splunk Enterprise Security
شاهکار سرعت و دقت. خیلیها توی سازمانهای بزرگ ازش استفاده میکنن.
2️⃣ Microsoft Sentinel
نسخه ابری مایکروسافت؛ مخصوص کسایی که زیرساختشون بیشتر روی Azure هست.
3️⃣ IBM QRadar
پایدار و قدیمی. برای محیطهای بسیار بزرگ عالیه.
4️⃣ Elastic SIEM (ELK)
اوپنسورس، منعطف و مناسب تیمهایی که کدمحور کار میکنن.
5️⃣ ArcSight
یكی از قدیمیترینها؛ هنوز هم تو خیلی سازمانها فعاله
🔸 حالا SIEM به درد چی میخوره؟
▫️جمعآوری لاگ
▫️تشخیص تهدید
▫️ساختن داشبوردهای امنیتی
▫️هوشمندسازی آلارمها
▫️کمک به Incident Response
در کل…
اگر میخواید دید کامل به شبکه داشته باشید، بدون SIEM اصلاً ممکن نیست.
@Socroot
🔥3👏1
🔹 مانیتورینگ تو SOC یعنی چی؟
توی SOC، “مانیتورینگ” فقط نگاه کردن به لاگها نیست؛
یعنی فهمیدنِ رفتار شبکه و اینکه بتونی سریع تشخیص بدی «چی طبیعی هست و چی نیست».
من چند جا دیدم که فکر میکردن مانیتورینگ یعنی فقط SIEM باز باشه و هشدارها رو نگاه کنن…
اما واقعاً اینطوری نیست.
🔸 مانیتورینگ واقعی یعنی:
🔹 ابزارهایی که معمولاً برای مانیتورینگ استفاده میشه:
🔻 چرا مانیتورینگ مهمه؟
چون ۹۰٪ حملات، قبل از اینکه خرابکاری اصلی انجام بشه ردپا دارن.
همین ردپاها تو لاگها و رفتار کاربر/شبکه دیده میشه.
توی SOC دقیقاً باید همینها رو شکار کرد.
📌 نتیجه:
مانیتورینگ یعنی دید داشتن و درک کردن اتفاقات.
اگر مانیتورینگ درست نباشه، SIEM و EDR وجود خارجی ندارن… فقط ظاهر دارن.
@Socroot
توی SOC، “مانیتورینگ” فقط نگاه کردن به لاگها نیست؛
یعنی فهمیدنِ رفتار شبکه و اینکه بتونی سریع تشخیص بدی «چی طبیعی هست و چی نیست».
من چند جا دیدم که فکر میکردن مانیتورینگ یعنی فقط SIEM باز باشه و هشدارها رو نگاه کنن…
اما واقعاً اینطوری نیست.
🔸 مانیتورینگ واقعی یعنی:
✔️ جمعآوری لاگها از تمام داراییها (سرور، کلاینت، فایروال، AD، EDR و…)
✔️ تحلیل Real-Time اتفاقاتی که داره میافته
✔️ تشخیص رفتار غیرعادی قبل از اینکه تبدیل به Incident بشه
✔️ بفهمی Attack Chain داره شکل میگیره یا نه
✔️ ارتباط بین لاگها
✔️ نوشتن Rule و Use Case
✔️ بررسی هشدارهای EDR/XDR
✔️ تحلیل ترافیک شبکه (NTA/NDR)
🔹 ابزارهایی که معمولاً برای مانیتورینگ استفاده میشه:
SIEM (Splunk, QRadar, Elastic, Wazuh)
EDR (Defender, SentinelOne, CrowdStrike)
XDR/NDR (Microsoft XDR, Palo Alto Cortex, Darktrace)
Traffic Analyzer (Wireshark، NetFlow)
Dashboardها و Alertهای سفارشی
🔻 چرا مانیتورینگ مهمه؟
چون ۹۰٪ حملات، قبل از اینکه خرابکاری اصلی انجام بشه ردپا دارن.
همین ردپاها تو لاگها و رفتار کاربر/شبکه دیده میشه.
توی SOC دقیقاً باید همینها رو شکار کرد.
📌 نتیجه:
مانیتورینگ یعنی دید داشتن و درک کردن اتفاقات.
اگر مانیتورینگ درست نباشه، SIEM و EDR وجود خارجی ندارن… فقط ظاهر دارن.
@Socroot
❤3🫡1
🔥4
احتمالاً شنیدید وقتی یه فایل مشکوک پیدا میکنیم، میگیم:
"بفرستش Sandbox ببینیم چیکار میکنه."
اما دقیقاً یعنی چی؟
🔹 این Sandbox یه محیط ایزوله و کنترلشده هستش ، جایی که ما فایلهای مشکوک (مثل exe، اسکریپت، سند آلوده و …) رو اجرا میکنیم بدون اینکه خطری برای سیستم واقعی داشته باشه.
🔹 هدفش چیه؟
⚠️ چرا این مهمه؟
چون خیلی از بدافزارها تو ظاهر سالم هستن؛ ولی وقتی اجرا بشن، دست به خرابکاری میزنن.
پس Sandbox کمک میکنه بدون ریسک، رفتار فایل رو آنالیز کنیم.
🔹 چندتا Sandbox معروف:
@Socroot
"بفرستش Sandbox ببینیم چیکار میکنه."
اما دقیقاً یعنی چی؟
🔹 این Sandbox یه محیط ایزوله و کنترلشده هستش ، جایی که ما فایلهای مشکوک (مثل exe، اسکریپت، سند آلوده و …) رو اجرا میکنیم بدون اینکه خطری برای سیستم واقعی داشته باشه.
🔹 هدفش چیه؟
دیدن رفتار واقعی فایل.
مثلاً:
آیا فایل سعی میکنه به اینترنت وصل بشه؟
آیا کلید رجیستری میسازه؟
پروسس جدید ایجاد میکنه؟
فایل مشکوک مینویسه؟
رمزگذاری انجام میده؟
به C2 وصل میشه؟
⚠️ چرا این مهمه؟
چون خیلی از بدافزارها تو ظاهر سالم هستن؛ ولی وقتی اجرا بشن، دست به خرابکاری میزنن.
پس Sandbox کمک میکنه بدون ریسک، رفتار فایل رو آنالیز کنیم.
🔹 چندتا Sandbox معروف:
Any.Run
Hybrid Analysis
Joe Sandbox
Cuckoo Sandbox (نسخه اوپنسورس)
@Socroot
❤4👍1👏1👌1
#خارج_از_امنیت
اگر کاربر لینوکس، مخصوصاً Ubuntu هستید، اینجا اولین جاییه که باید سرچ کنید.
askubuntu.com
@Socroot
اگر کاربر لینوکس، مخصوصاً Ubuntu هستید، اینجا اولین جاییه که باید سرچ کنید.
askubuntu.com
@Socroot
🔥5❤2👌1🥱1
🔒 پالیسی امنیتی بستن پورتهای USB
توی خیلی از محیط ها یکی از اولین پالیسیهای امنیتی که پیادهسازی میشه، محدود یا مسدود کردن پورتهای USB روی کلاینتها و حتی بعضی سرورهاست.
🔹 چرا USB حساسه؟ USB فقط یه فلش ساده نیست؛ میتونه تبدیل بشه به:
🔹 معمولاً این پالیسی چطور اجرا میشه؟
🔹 هدف پالیسی چیه؟
کنترل ورود و خروج داده، نه اذیت کردن کاربر.
وقتی بدونی چه دیوایسی، کی و کجا وصل شده، خیلی از Incidentها قبل از تبدیل شدن به بحران جمع میشن.
این پالیسی سادهست، ولی تأثیرش روی کاهش ریسک واقعاً بالاست.
@Socroot
توی خیلی از محیط ها یکی از اولین پالیسیهای امنیتی که پیادهسازی میشه، محدود یا مسدود کردن پورتهای USB روی کلاینتها و حتی بعضی سرورهاست.
🔹 چرا USB حساسه؟ USB فقط یه فلش ساده نیست؛ میتونه تبدیل بشه به:
1️⃣ راه ورود بدافزار
2️⃣ ابزار خروج اطلاعات (Data Leakage)
3️⃣ یا حتی مسیر اجرای حملات داخلی (Insider Threat)
🔹 معمولاً این پالیسی چطور اجرا میشه؟
▫️مسدود کردن کامل USB Storage
▫️اجازه فقط به USBهای مشخص (Whitelist)
▫️فعال بودن فقط کیبورد و موس
▫️لاگگیری از هر اتصال USB برای بررسیهای بعدی (SOC / SIEM)
🔹 هدف پالیسی چیه؟
کنترل ورود و خروج داده، نه اذیت کردن کاربر.
وقتی بدونی چه دیوایسی، کی و کجا وصل شده، خیلی از Incidentها قبل از تبدیل شدن به بحران جمع میشن.
⚠️ نکته مهم: بستن USB بدون مانیتورینگ و لاگگیری، امنیت کامل نیست.
پالیسی خوب = محدودسازی + ثبت لاگ + امکان بررسی
این پالیسی سادهست، ولی تأثیرش روی کاهش ریسک واقعاً بالاست.
@Socroot
👍3
از مصاحبه رفتن نترسید.
واقعاً نترسید.
بهنظرم چیزی که از دل مصاحبههای کاری درمیاد،
از خیلی کتابها و دورهها هم باارزشتره.
مصاحبه بهت نشون میده:
▫️کجای دانشت ضعیفه
▫️بازار واقعاً چی میخواد
▫️روی چه مهارتهایی باید تمرکز کنی
حتی اگه رد بشی،
اون مصاحبه خودش یه مسیر آموزشی خفنه.
📌 تجربهی شخصی من اینه:
گاهی فقط با یه مصاحبه، مسیر یادگیریت چند ماه جلو میفته.
@Socroot
واقعاً نترسید.
بهنظرم چیزی که از دل مصاحبههای کاری درمیاد،
از خیلی کتابها و دورهها هم باارزشتره.
مصاحبه بهت نشون میده:
▫️کجای دانشت ضعیفه
▫️بازار واقعاً چی میخواد
▫️روی چه مهارتهایی باید تمرکز کنی
حتی اگه رد بشی،
اون مصاحبه خودش یه مسیر آموزشی خفنه.
📌 تجربهی شخصی من اینه:
گاهی فقط با یه مصاحبه، مسیر یادگیریت چند ماه جلو میفته.
@Socroot
❤7🔥2❤🔥1
📌 از تجربهی خودم میگم؛
فرقی نمیکنه تو چه حوزهای کار میکنید و چه تخصصی دارید،
رایتاپ خوندن رو دستکم نگیرید.
بارها شده با خوندن یه Write-up: مسیر فکریم عوض شده،
یه نکتهی ریز یاد گرفتم،
یا سریعتر به جواب رسیدم.
خیلی وقتها یه رایتاپ خوب،
از کلی آزمونوخطا و وقت تلف کردن جلوتره.
▫️تو این سایت رایتاپ های خوبی پیدا میکنید :
medium.com
@Socroot
فرقی نمیکنه تو چه حوزهای کار میکنید و چه تخصصی دارید،
رایتاپ خوندن رو دستکم نگیرید.
بارها شده با خوندن یه Write-up: مسیر فکریم عوض شده،
یه نکتهی ریز یاد گرفتم،
یا سریعتر به جواب رسیدم.
خیلی وقتها یه رایتاپ خوب،
از کلی آزمونوخطا و وقت تلف کردن جلوتره.
▫️تو این سایت رایتاپ های خوبی پیدا میکنید :
medium.com
@Socroot
❤7
❤4👍1🔥1🫡1
🔴 خیلی جاها دیدم کلی ابزار امنیتی پیادهسازی شده،
ولی وقتی Incident میشه، عملاً هیچ لاگ به درد بخوری وجود نداره.
به تجربه، اگه این ۵ لاگ رو نداشته باشی SOC فقط اسمشه :
📌 امنیت با ابزار شروع نمیشه،
با لاگ درست شروع میشه.
@Socroot
ولی وقتی Incident میشه، عملاً هیچ لاگ به درد بخوری وجود نداره.
به تجربه، اگه این ۵ لاگ رو نداشته باشی SOC فقط اسمشه :
1️⃣ Authentication Logs
برای فهمیدن اینکه کی، کِی و از کجا لاگین کرده (یا تلاش کرده).
2️⃣ Endpoint Logs (مثل Sysmon / EDR)
برای دیدن اجرای فایلها، PowerShell، Processهای مشکوک.
3️⃣ Network Traffic Logs
برای تشخیص ارتباطات غیرعادی، IPهای خارجی، C2.
4️⃣ DNS Logs
خیلی از حملهها از DNS لو میرن، ولی معمولاً نادیده گرفته میشه.
5️⃣ Firewall / Security Device Logs
جایی که مشخص میشه چی بلاک شده و چی رد شده.
📌 امنیت با ابزار شروع نمیشه،
با لاگ درست شروع میشه.
@Socroot
👏3