TGViewer
Soc Root Soc Root @socroot · 691 subscribers
Post #38 354
اگر خاطرتون باشه قبلاً گفتیم که معمولاً لاگ کلاینت‌ها و سرورها برای تحلیل امنیتی به SIEM ارسال میشن.
اما همین فرآیند ارسال لاگ، گاهی خودش تبدیل به یه چالش جدی میشه.

فرض کنیم SIEM ما Splunk هست.
برای اینکه لاگ‌ها از سرورها یا کلاینت‌ها به Splunk برسن، باید روی اون سیستم‌ها Splunk Universal Forwarder نصب بشه تا وظیفه ارسال لاگ‌ها رو انجام بده.

حالا دقیقاً همین مرحله، یعنی ارسال لاگ به SIEM، گاهی دردسرساز میشه.
چندتا از چالش‌هایی که من توی کار واقعی باهاشون مواجه شدم رو براتون آوردم 👇

1️⃣ هماهنگ نبودن زمان (Time Sync) بین Indexer‌های Splunk
2️⃣ حجم بالای لاگ‌ها که باعث سنگین شدن سرور Splunk میشه
3️⃣ نداشتن دسترسی Splunk Forwarder به مسیر یا کانال لاگ مورد نظر (مثلاً لاگ‌های Event Viewer یا Sysmon)


📌 نکته:
منظورم از “ارسال لاگ” فقط مربوط به Sysmon یا Event Viewer نیست — منظور کل فرایند جمع‌آوری و ارسال لاگ‌هاست.
بعدها خودمون می‌تونیم مشخص کنیم که چه نوع لاگ‌هایی ارسال بشن.

در پست بعدی باهم راه‌حل‌های هرکدوم از این چالش‌ها رو بررسی می‌کنیم. ⚙️


@Socroot
  • ❤ 5
  • 🆒 5
  • 🤩 4
  • 🔥 1
More from @socroot
  1. Oct 5, 2026#خارج_از_امنیت 📌 یه سایت که کلی ابزار مختلف رو یکجا جمع کرده 🔗 TinyWow باهاش می‌تونی کار…
  2. Oct 4, 2026بریم ادامه کار 🫡 🔹 Audit Kerberos Authentication Service این یکی مربوط به Kerberos Authe…
  3. Oct 4, 2026🔐 NTLM یا Kerberos? وقتی با Windows و Active Directory کار می‌کنیم، دو پروتکل مهم Authent…
  4. Oct 3, 2026⚠️ یه نکته هم اضافه کنم : در کل این کتگوری Account Logon رو ، روی AD فعال میکنن . (روی End…
  5. Oct 3, 2026🔐 Windows Advanced Audit Policy | Account Logon - Audit Credential Validation اگه با Wind…
  6. Oct 3, 2026از اونجایی که من ارادت خاصی به Windows log Analysis دارم به شدت درگیر کار و مطالعه Group P…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →