فقط اینکه یک Log Source داخل SIEM اضافه شده، به این معنی نیست که همیشه داریم اطلاعاتش رو دریافت میکنیم.
ممکنه یک سرور قبلاً لاگ ارسال میکرده، اما بعداً:
ممکنه Agent از کار افتاده باشه،
ارتباطش با SIEM قطع شده باشه،
ارسال بعضی Eventها متوقف شده باشه،
یا حجم لاگهای دریافتی به شکل غیرعادی کم شده باشه.
مشکل اینجاست که اگر کسی متوجه این موضوع نشه، اون سیستم عملاً از دید SOC خارج شده؛ بدون اینکه الزاماً خطای واضحی دیده بشه.
برای همین باید وضعیت Log Sourceها دائماً بررسی بشه:
آخرین لاگ چه زمانی دریافت شده؟
حجم لاگ طبیعی هست؟
ایا Agent سالمه؟
آیا Eventهای موردنیاز هنوز ارسال میشن؟
📌 یک Log Source وقتی خطرناک میشه که فکر کنیم داریم میبینیمش، ولی در واقع دیگه چیزی ازش دریافت نمیکنیم.
⚠️ به همین دلیل، Monitoring سلامت Log Sourceها خودش یکی از بخشهای مهم عملیات SOC محسوب میشه.
@Socroot