در SOC برای بررسی یک اتفاق امنیتی معمولاً به یک نوع لاگ اکتفا نمیکنیم. هر منبع، بخشی از اتفاق رو به ما نشون میده.
🔹️ لاگهای شبکه
اطلاعات مربوط به ارتباطات شبکه مثل مبدأ، مقصد، پورت و پروتکل.
برای بررسی ارتباطات مشکوک، اسکن و ترافیک غیرعادی استفاده میشه.
🔹️ لاگهای Endpoint
اطلاعات مربوط به سیستمهای کاربران و سرورها؛ مثل اجرای Process، ایجاد فایل، سرویسها و تغییرات سیستم.
برای بررسی رفتار مشکوک روی سیستم خیلی مهمه.
🔹️ لاگهای احراز هویت
اطلاعات مربوط به ورود موفق و ناموفق، تغییر رمز عبور و فعالیت حسابهای کاربری.
برای بررسی حملاتی مثل Brute Force و استفاده غیرعادی از حسابها کاربرد داره.
🔹️ لاگهای Windows
رویدادهای ثبتشده توسط ویندوز، مثل ورود کاربران، اجرای Process، تغییرات حسابها و دسترسیها.
Event Log و Sysmon از منابع مهم این بخش هستن.
🔹️ لاگهای Firewall
ترافیک مجاز و مسدودشده توسط فایروال رو ثبت میکنن و برای بررسی ارتباطات ورودی و خروجی کاربرد دارن.
🔹️ لاگهای Web و Proxy
اطلاعات مربوط به درخواستهای وب و سایتهایی که کاربران بهشون دسترسی داشتن.
برای بررسی URLهای مشکوک، دانلود فایل و فعالیتهای غیرعادی مفیدن.
🔹️ لاگهای Email
اطلاعات مربوط به ارسال و دریافت ایمیل، فرستنده، گیرنده، لینکها و فایلهای پیوست.
برای بررسی حملات فیشینگ کاربرد زیادی دارن.
🔹️ لاگهای Cloud
فعالیت کاربران و سرویسها در محیطهای ابری؛ مثل ورود، تغییر تنظیمات و تغییر سطح دسترسی.
📌 نکته مهم:
برای تحلیل یک Incident معمولاً باید چند منبع لاگ رو کنار هم قرار بدیم.
مثلاً:
"Network Log" → ارتباط مشکوک رو پیدا میکنیم.
"Endpoint Log" → میفهمیم چه Processی این ارتباط رو ایجاد کرده.
"Authentication Log" → مشخص میکنیم چه کاربری درگیر بوده.
در واقع هر لاگ فقط یک بخش از ماجرا رو نشون میده.
@Socroot