اما همین فرآیند ارسال لاگ، گاهی خودش تبدیل به یه چالش جدی میشه.
فرض کنیم SIEM ما Splunk هست.
برای اینکه لاگها از سرورها یا کلاینتها به Splunk برسن، باید روی اون سیستمها Splunk Universal Forwarder نصب بشه تا وظیفه ارسال لاگها رو انجام بده.
حالا دقیقاً همین مرحله، یعنی ارسال لاگ به SIEM، گاهی دردسرساز میشه.
چندتا از چالشهایی که من توی کار واقعی باهاشون مواجه شدم رو براتون آوردم 👇
1️⃣ هماهنگ نبودن زمان (Time Sync) بین Indexerهای Splunk
2️⃣ حجم بالای لاگها که باعث سنگین شدن سرور Splunk میشه
3️⃣ نداشتن دسترسی Splunk Forwarder به مسیر یا کانال لاگ مورد نظر (مثلاً لاگهای Event Viewer یا Sysmon)
📌 نکته:
منظورم از “ارسال لاگ” فقط مربوط به Sysmon یا Event Viewer نیست — منظور کل فرایند جمعآوری و ارسال لاگهاست.
بعدها خودمون میتونیم مشخص کنیم که چه نوع لاگهایی ارسال بشن.
در پست بعدی باهم راهحلهای هرکدوم از این چالشها رو بررسی میکنیم. ⚙️
@Socroot