TGViewer
Soc Root Soc Root @socroot · 658 subscribers
Post #266 354
❓ چه زمانی یک Log Source تبدیل به نقطه کور می‌شود؟

فقط اینکه یک Log Source داخل SIEM اضافه شده، به این معنی نیست که همیشه داریم اطلاعاتش رو دریافت می‌کنیم.

ممکنه یک سرور قبلاً لاگ ارسال می‌کرده، اما بعداً:

ممکنه Agent از کار افتاده باشه،
ارتباطش با SIEM قطع شده باشه،
ارسال بعضی Eventها متوقف شده باشه،
یا حجم لاگ‌های دریافتی به شکل غیرعادی کم شده باشه.

مشکل اینجاست که اگر کسی متوجه این موضوع نشه، اون سیستم عملاً از دید SOC خارج شده؛ بدون اینکه الزاماً خطای واضحی دیده بشه.

برای همین باید وضعیت Log Sourceها دائماً بررسی بشه:

آخرین لاگ چه زمانی دریافت شده؟
حجم لاگ طبیعی هست؟
ایا Agent سالمه؟
آیا Eventهای موردنیاز هنوز ارسال میشن؟

📌 یک Log Source وقتی خطرناک میشه که فکر کنیم داریم می‌بینیمش، ولی در واقع دیگه چیزی ازش دریافت نمی‌کنیم.

⚠️ به همین دلیل، Monitoring سلامت Log Sourceها خودش یکی از بخش‌های مهم عملیات SOC محسوب میشه.


@Socroot
  • 👍 2
  • 🔥 1
More from @socroot
  1. Sep 30, 2026🌀 بالاخره سکوتِ ما شکست: سفرِ ۳۶۰ درجه رسماً آغاز شد! 🚀 رفیق، بالاخره لحظه‌ای که ماه‌ها…
  2. Sep 26, 2026🔴 بعد از مجموعه 400 نکته +Security ، بالاخره مجموعه 400 نکته +Network هم منتشر شد . 📘 40…
  3. Sep 23, 2026سلام. بدون داشتن تجربه کافی ELK نصب نکنید .
  4. Sep 23, 2026رفقا ۲۰ نفری که زودتر ثبت نام کنن میتونن با کد اختصاصی WKA4051AB 60 درصد تخفیف بگیرن ❤️🫡
  5. Sep 23, 2026🛑 کنکور ارشد کامپیوتر بازیِ «کی بیشتر می‌خونه» نیست! بازیِ «کی هوشمندتر می‌جنگه» است! 💻�…
  6. Sep 19, 2026🛡دومین آسیب پذیری از دسته بندی آسیب پذیری های Web با عنوان XSS تکمیل شد لذت ببرید و درست…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →