یکی از اشتباهات رایج توی SOC اینه که فکر کنیم:
«هرچی لاگ بیشتر، بهتر!»
نه لزوماً.
مهم اینه بدونیم از هر دارایی چه لاگی و برای چه Use Caseای نیاز داریم.
مثلاً:
🖥️ Windows Endpoint
- Login / Logout
- Process Creation
- PowerShell
- File & Registry Changes
- USB Events
- Windows Security Events
- Network Connections
🐧 Linux
- Authentication
- SSH
- sudo
- Process Execution
- System Events
- Network Connections
- Audit Logs
🌐 Firewall
- Allowed / Denied Traffic
- VPN
- NAT
- Admin Login
- Configuration Changes
- IPS/AV Events
- Web Filtering
🔀 Switch / Router
- Authentication
- Configuration Changes
- Interface Status
- Routing Changes
- ACL Events
- DHCP / DNS Events
- NetFlow
🌍 Web Server
- Access Logs
- Error Logs
- Authentication
- HTTP Methods
- Status Codes
- Client IP
- User-Agent
🗄️ Database
- Login / Logout
- Failed Authentication
- Query Activity
- Privilege Changes
- Account Changes
- Audit Logs
📧 Email Server
- Login
- Mail Send/Receive
- Attachment Events
- URL Clicks
- Authentication Failures
- Admin Changes
اما یه نکته مهمتر:
قبل از جمع کردن هر لاگ، باید بدونیم قراره باهاش چه چیزی رو Detect کنیم.
مثلاً اگر Use Case ما تشخیص اجرای مشکوک PowerShell باشه، فقط داشتن Windows Event Log کافی نیست؛ باید Eventهای مرتبط با Process و PowerShell رو هم درست Collect کنیم.
🎯 پس سؤال درست این نیست:
❌ «از این Asset چه لاگهایی بگیریم؟»
بلکه:
✅ «برای این Asset چه Threatهایی مهمه و برای Detect کردنشون چه لاگهایی لازم داریم؟»
این دیدگاه باعث میشه هم حجم لاگهای اضافی کمتر بشه، هم Visibility واقعی SOC بیشتر بشه.
@Socroot