TGViewer
Soc Root Soc Root @socroot · 658 subscribers
Post #246 365
📌 انواع لاگ‌هایی که یک SOC Analyst باید بشناسه

در SOC برای بررسی یک اتفاق امنیتی معمولاً به یک نوع لاگ اکتفا نمی‌کنیم. هر منبع، بخشی از اتفاق رو به ما نشون میده.

🔹️ لاگ‌های شبکه

اطلاعات مربوط به ارتباطات شبکه مثل مبدأ، مقصد، پورت و پروتکل.

برای بررسی ارتباطات مشکوک، اسکن و ترافیک غیرعادی استفاده میشه.

🔹️ لاگ‌های Endpoint

اطلاعات مربوط به سیستم‌های کاربران و سرورها؛ مثل اجرای Process، ایجاد فایل، سرویس‌ها و تغییرات سیستم.

برای بررسی رفتار مشکوک روی سیستم خیلی مهمه.

🔹️ لاگ‌های احراز هویت

اطلاعات مربوط به ورود موفق و ناموفق، تغییر رمز عبور و فعالیت حساب‌های کاربری.

برای بررسی حملاتی مثل Brute Force و استفاده غیرعادی از حساب‌ها کاربرد داره.

🔹️ لاگ‌های Windows

رویدادهای ثبت‌شده توسط ویندوز، مثل ورود کاربران، اجرای Process، تغییرات حساب‌ها و دسترسی‌ها.

Event Log و Sysmon از منابع مهم این بخش هستن.

🔹️ لاگ‌های Firewall

ترافیک مجاز و مسدودشده توسط فایروال رو ثبت می‌کنن و برای بررسی ارتباطات ورودی و خروجی کاربرد دارن.

🔹️ لاگ‌های Web و Proxy

اطلاعات مربوط به درخواست‌های وب و سایت‌هایی که کاربران بهشون دسترسی داشتن.

برای بررسی URLهای مشکوک، دانلود فایل و فعالیت‌های غیرعادی مفیدن.

🔹️ لاگ‌های Email

اطلاعات مربوط به ارسال و دریافت ایمیل، فرستنده، گیرنده، لینک‌ها و فایل‌های پیوست.

برای بررسی حملات فیشینگ کاربرد زیادی دارن.

🔹️ لاگ‌های Cloud

فعالیت کاربران و سرویس‌ها در محیط‌های ابری؛ مثل ورود، تغییر تنظیمات و تغییر سطح دسترسی.

📌 نکته مهم:

برای تحلیل یک Incident معمولاً باید چند منبع لاگ رو کنار هم قرار بدیم.

مثلاً:

"Network Log" → ارتباط مشکوک رو پیدا می‌کنیم.

"Endpoint Log" → می‌فهمیم چه Processی این ارتباط رو ایجاد کرده.

"Authentication Log" → مشخص می‌کنیم چه کاربری درگیر بوده.

در واقع هر لاگ فقط یک بخش از ماجرا رو نشون میده.


@Socroot
  • 🔥 7
More from @socroot
  1. Sep 30, 2026🌀 بالاخره سکوتِ ما شکست: سفرِ ۳۶۰ درجه رسماً آغاز شد! 🚀 رفیق، بالاخره لحظه‌ای که ماه‌ها…
  2. Sep 26, 2026🔴 بعد از مجموعه 400 نکته +Security ، بالاخره مجموعه 400 نکته +Network هم منتشر شد . 📘 40…
  3. Sep 23, 2026سلام. بدون داشتن تجربه کافی ELK نصب نکنید .
  4. Sep 23, 2026رفقا ۲۰ نفری که زودتر ثبت نام کنن میتونن با کد اختصاصی WKA4051AB 60 درصد تخفیف بگیرن ❤️🫡
  5. Sep 23, 2026🛑 کنکور ارشد کامپیوتر بازیِ «کی بیشتر می‌خونه» نیست! بازیِ «کی هوشمندتر می‌جنگه» است! 💻�…
  6. Sep 19, 2026🛡دومین آسیب پذیری از دسته بندی آسیب پذیری های Web با عنوان XSS تکمیل شد لذت ببرید و درست…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →