TGViewer
Soc Root Soc Root @socroot · 686 subscribers
Post #124 341
📌 تفاوت Event ،Log ،Alert و Incident

این ۴ تا کلمه رو زیاد تو SOC می‌شنویم، ولی هر کدوم معنی متفاوتی دارن.

🔹 Event (رویداد)
هر اتفاقی که داخل یک سیستم رخ میده.
مثال:
لاگین کاربر
اجرای یک Process
اتصال به یک IP
ساخت یک فایل
هر Event الزاماً امنیتی نیست.

🔹 Log (لاگ)
ثبت یا رکورد یک Event.
مثلاً وقتی کاربر لاگین می‌کنه، سیستم جزئیات اون رو داخل Log ذخیره می‌کنه.

🔹 Alert (هشدار)

وقتی یک Rule یا مکانیزم تشخیص، لاگ‌ها و رویدادها رو بررسی می‌کنه و به یک رفتار مشکوک می‌رسه، Alert تولید میشه.
مثال:
۱۰ بار لاگین ناموفق در ۱ دقیقه
اجرای PowerShell مشکوک
ارتباط با IP مخرب

📌 هر Alert لزوماً حمله نیست.

🔹 Incident (حادثه امنیتی)

وقتی بعد از تحلیل مشخص بشه که یک فعالیت واقعاً تهدید امنیتی بوده، Incident ایجاد میشه.
مثال:
آلودگی به بدافزار
دسترسی غیرمجاز
نشت اطلاعات

📌 هر Incident معمولاً از یک یا چند Alert شروع میشه
.


📌 خلاصه مسیر:

Event → Log → Alert → Incident

اول یک اتفاق رخ میده،
بعد ثبت میشه،
سپس ممکنه هشدار تولید کنه،
و در نهایت اگر تهدید واقعی باشه به Incident تبدیل میشه.

@Socroot
  • ❤ 2
  • 🔥 2
More from @socroot
  1. Oct 4, 2026بریم ادامه کار 🫡 🔹 Audit Kerberos Authentication Service این یکی مربوط به Kerberos Authe…
  2. Oct 4, 2026🔐 NTLM یا Kerberos? وقتی با Windows و Active Directory کار می‌کنیم، دو پروتکل مهم Authent…
  3. Oct 3, 2026⚠️ یه نکته هم اضافه کنم : در کل این کتگوری Account Logon رو ، روی AD فعال میکنن . (روی End…
  4. Oct 3, 2026🔐 Windows Advanced Audit Policy | Account Logon - Audit Credential Validation اگه با Wind…
  5. Oct 3, 2026از اونجایی که من ارادت خاصی به Windows log Analysis دارم به شدت درگیر کار و مطالعه Group P…
  6. Oct 2, 2026Soc Root pinned «🔴 موارد کاربردی که تا الان در کانال Soc Root منتشر شده : 🔹️مجموعه ۴۰۰ ن…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →