این ۴ تا کلمه رو زیاد تو SOC میشنویم، ولی هر کدوم معنی متفاوتی دارن.
🔹 Event (رویداد)
هر اتفاقی که داخل یک سیستم رخ میده.
مثال:
لاگین کاربر
اجرای یک Process
اتصال به یک IP
ساخت یک فایل
هر Event الزاماً امنیتی نیست.
🔹 Log (لاگ)
ثبت یا رکورد یک Event.
مثلاً وقتی کاربر لاگین میکنه، سیستم جزئیات اون رو داخل Log ذخیره میکنه.
🔹 Alert (هشدار)
وقتی یک Rule یا مکانیزم تشخیص، لاگها و رویدادها رو بررسی میکنه و به یک رفتار مشکوک میرسه، Alert تولید میشه.
مثال:
۱۰ بار لاگین ناموفق در ۱ دقیقه
اجرای PowerShell مشکوک
ارتباط با IP مخرب
📌 هر Alert لزوماً حمله نیست.
🔹 Incident (حادثه امنیتی)
وقتی بعد از تحلیل مشخص بشه که یک فعالیت واقعاً تهدید امنیتی بوده، Incident ایجاد میشه.
مثال:
آلودگی به بدافزار
دسترسی غیرمجاز
نشت اطلاعات
📌 هر Incident معمولاً از یک یا چند Alert شروع میشه
.
📌 خلاصه مسیر:
Event → Log → Alert → Incident
اول یک اتفاق رخ میده،
بعد ثبت میشه،
سپس ممکنه هشدار تولید کنه،
و در نهایت اگر تهدید واقعی باشه به Incident تبدیل میشه.
@Socroot