TGViewer
تکنولوژی،خبری،هوش مصنوعی، تکنولوژی،خبری،هوش مصنوعی، @itsecuritycomputer · 177K subscribers
Post #32024 13.4K
🔐 لاگ فقط برای خطا نیست! SIEM چطور حمله رو کشف می‌کنه؟

🔐 لاگ فقط برای خطا نیست! SIEM چطور حمله رو کشف می‌کنه؟


لاگ در شبکه در واقع ردپای اتفاقاتیه که داخل سیستم و شبکه رخ میده و SIEM میاد همین ردپاها رو از منابع مختلف مثل فایروال، روتر، سوئیچ، سرور، Active Directory، VPN، آنتی‌ویروس و EDR جمع می‌کنه و همه رو کنار هم قرار میده. نکته مهم اینه که SIEM فقط دنبال Error نمی‌گرده، بلکه رفتارهای غیرعادی و ارتباط بین اتفاقات مختلف رو بررسی می‌کنه. مثلاً فرض کن یک IP در چند دقیقه پشت سر هم برای یک User تعداد زیادی Login ناموفق ایجاد کنه، بعد یک Login موفق اتفاق بیفته و بلافاصله همون سیستم شروع کنه به ارتباط با چندین سیستم داخلی روی پورت‌هایی مثل SMB یا RDP و بعدش هم حجم زیادی اطلاعات به یک IP خارجی ارسال بشه. هرکدوم از این اتفاق‌ها به‌تنهایی شاید خیلی خطرناک به نظر نرسن، ولی SIEM با چیزی به اسم Correlation این رویدادها رو به هم مرتبط می‌کنه و متوجه میشه که احتمالاً با یک زنجیره حمله طرفیم؛ مثلاً Brute Force → ورود موفق → دسترسی به سیستم → Lateral Movement → Data Exfiltration. حتی برای تشخیص Port Scan هم می‌تونه از لاگ‌های Firewall و Network Device استفاده کنه؛ مثلاً وقتی یک IP در مدت کوتاه به تعداد زیادی Host و Port مختلف درخواست می‌فرسته، SIEM می‌تونه این رفتار رو به‌عنوان الگوی احتمالی Reconnaissance یا اسکن شبکه شناسایی کنه. یا مثلاً اگر یک کاربر معمولی ناگهان دسترسی Administrator بگیره، بعد از اون روی چند سیستم مختلف Login کنه و همزمان ارتباطات غیرعادی هم داشته باشه، کنار هم قرار گرفتن این Eventها می‌تونه یک Alert امنیتی جدی ایجاد کنه. در واقع روند کلی SIEM اینه که Logها رو جمع می‌کنه، Normalize می‌کنه، زمان و منبع و نوع Event رو بررسی می‌کنه، بعد با Rule، Correlation و در بعضی سیستم‌ها با رفتارشناسی و UEBA دنبال الگوهای مشکوک می‌گرده و در نهایت Alert میده. پس فرق SIEM با یه سیستم ساده Log Management اینه که Log Management بیشتر روی جمع‌آوری و نگهداری لاگ تمرکز داره، ولی SIEM از همین لاگ‌ها برای تشخیص تهدید، ارتباط دادن Eventها و ساختن تصویر کلی از اتفاقات امنیتی استفاده می‌کنه. خلاصه اگر بخوام خیلی خودمونی بگم، لاگ‌ها تکه‌های پازل هستن و SIEM اون‌ها رو کنار هم می‌چینه تا بفهمه پشت این اتفاقات پراکنده چه حمله‌ای داره اتفاق می‌افته.

@ITSecurityComputer
  • ❤ 26
  • 👍 6
  • 🤣 1
More from @itsecuritycomputer
  1. Oct 3, 2026یک ابزار جدید برای هک کنسول PS5 منتشر شده است که می‌تواند تمام نسخه‌های سیستم‌عامل PS5 را…
  2. Oct 3, 2026هشدار محققان: چت‌بات‌های هوش مصنوعی ممکن است به کاربران آسیب‌های روانی جدی بزنند 🔹استفاده…
  3. Oct 3, 2026⏺ رتبه دوم کنکور ریاضی: بدترین اتفاق برای من قطع اینترنت بود. مجموع هزینه‌هایی که برای کنک…
  4. Oct 3, 2026گوگل اولین گام برای انتقال دیتاسنترها به فضا را برداشت 🔹گوگل یک ماهواره آزمایشی مجهز به ت…
  5. Oct 3, 2026هنگام استفاده از مدل GPT-6 Astra شروع به تعریف کردن از Claude کنید کاربران در شبکه‌های اجت…
  6. Oct 3, 2026🍁 آخرین روز تخفیف‌های پاییزی دوره‌های کندو 🔥 اگه منتظر زمان مناسب برای شروع یادگیری یه م…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →