0

ضرورت استفاده از SIEM؛ چرا امنیت شبکه بدون SIEM، غیرممکن است؟

393 بازدید
ضرورت استفاده از SIEM - SIEM چیست

ضرورت استفاده از SIEM؛ چرا امنیت شبکه بدون SIEM، غیرممکن است؟

چرا امروزه بیشتر از هر زمان‌ دیگری، بحث امنیت شبکه زبانزد سازمان‌هاست و نیاز مبرمی به آن دارند؟ رشد روزافزون زیرساخت‌های فناوری اطلاعات، بر پیچیدگی آن می‌افزاید و تهدیدات سایبری نیز به همان نسبت، بی‌وقفه قوی‌تر و پیچیده‌تر می‌شوند. به‌طور طبیعی اولین اقدامی که در برابر این تهدیدات به ذهن می‌رسد، رصد آن‌هاست. بله، سامانه‌های مدیریت رویداد و اطلاعات امنیتی یا همان SIEM، دقیقا در همین امر به مدیران و کارشناسان IT کمک می‌کنند و نقش کلیدی خود را در امنیت شبکه بازی می‌کنند. SIEM نه یک انتخاب بلکه یک ضرورت است. اما به‌طور دقیق، SIEM چیست؟

SIEM چیست؟

فهرست مطالب

SIEM چیست؟

SIEM مخفف عبارت Security Information and Event Management است. این سیستم از منابع مختلف، داده‌های پراکنده لاگ را جمع‌آوری می‌کند و سپس روی آن‌ها تحلیل و همبستگی (Correlation) انجام می‌دهد. سرانجام یک دید جامع از وضعیت امنیتی شبکه به کارشناسان ارائه می‌دهد تا تهدیدات را سریع‌تر شناسایی کنند.

سامانه SIEM داده‌ها و گزارش‌های امنیتی را از طیف گسترده‌ای از منابع جمع‌آوری می‌کند. برخی از مهم‌ترین این منابع عبارتند از:

چرا SIEM دیگر یک گزینه نیست، بلکه یک ضرورت است؟

طراحی حملات مدرن، به‌گونه‌ای است که از چشم راهکارهای امنیتی سنتی پنهان بمانند. سیستم SIEM به‌دلیل توانایی تحلیل همزمان لاگ‌ها و رفتارها، می‌تواند این رفتارها را شناسایی کند.

در شبکه‌های گسترده، نداشتن دید لحظه‌ای مثل رانندگی در شب بدون چراغ جلو است. SIEM مثل چراغی قوی عمل می‌کند.

در زمان وقوع رخداد، وقت طلاست! سیستم SIEM از دو جنبه می‌تواند پاسخ به رخدادها را تسریع دهد. یک حالت، کمک به تیم IT است تا بدون اتلاف وقت برای تحلیل‌های زمان‌بر، به رخدادها واکنش نشان دهند. حالت دیگر، حالت Automated Response است که خود سیستم می‌تواند به‌صورت خودکار، رخدادها را مهار کند.

SIEM به کارشناسان امنیت و شبکه کمک می‌کند، الزامات قانونی را رعایت کنند. چطور؟

چارچوب‌هایی مثل ISO27001، از سازمان‌ها می‌خواهند که فعالیت‌های کاربران و سیستم‌ها به‌طور دقیق ثبت و دسترسی‌ها،‌ خطاها و تلاش‌های ناموفق ورود، مانیتور شود. تمامی این‌ها فقط به کمک SIEM امکان‌پذیر است.

مانند تمامی تکنولوژی‌های روز دنیا، SIEM نیز از هوش مصنوعی برای شناسایی رفتار غیرعادی کاربران استفاده می‌کند. مانند ورود در ساعت غیرمعمول یا انتقال حجم زیاد داده.

مرکز عملیات امنیتی (SOC) در یک سازمان، به‌طور میانگین روزانه بیش از ۱۰٬۰۰۰ هشدار امنیتی دریافت می‌کند و این عدد در سازمان‌های بزرگ ممکن است به بیش از ۱۵۰٬۰۰۰ هشدار در روز نیز برسد.

با این حال، اکثر تیم‌های امنیتی از نظر منابع انسانی به‌گونه‌ای نیستند که بتوانند به تمام این هشدارها به‌موقع رسیدگی کنند. در چنین شرایطی، نادیده گرفتن حتی یک هشدار می‌تواند منجر به از دست رفتن فرصت شناسایی یک حمله‌ی مهم شود.

در این میان، استفاده از سامانه‌ SIEM راهکار مؤثری برای اولویت‌بندی، طبقه‌بندی و مدیریت بهینه‌ی هشدارها ارائه می‌دهد. این سامانه با تحلیل خودکار و هوشمند داده‌های امنیتی، به تیم‌های امنیتی کمک می‌کند تا از میان حجم انبوه رویدادها، موارد حیاتی را سریع‌تر شناسایی و مدیریت نمایند.

چه سازمان‌هایی بیشتر به SIEM نیاز دارند؟

بانک‌ها و موسسات مالی

شرکت‌های فعال در حوزه سلامت و اطلاعات محرمانه

سازمان‌های دولتی و زیرساخت‌های حیاتی

شرکت‌هایی که سرویس‌های ابری یا اینترنتی ارائه می‌دهند

SIEM به تنهایی کافی نیست!

SIEM قلب تپنده مراکز عملیات امنیتی یا همان SOC است. اما به تنهایی کافی نیست. مواردی که باید در کنار SIEM استفاده و انجام شوند تا به نتیجه مطلوب دست یابیم، عبارتند از:

محدودیت‌هایی که در SIEM با آن‌ها روبرو هستیم؛ همه چیز گل و بلبل نیست!

سامانه‌ SIEM به‌طور کلی هزینه‌های زیادی را به سازمان تحمیل می‌کند. در قدم اول، لایسنس آن‌ها برای خریداری گران است و ممکن است، سازمان‌های کوچک‌تر نتوانند هزینه آن را بپردازند. سپس منابع سخت‌افزاری زیادی که برای ذخیره لاگ‌ها احتیاج دارد، برای سازمان هزینه‌بر است و در نهایت نیاز به نیروی متخصصی دارد که بتواند از آن بهره‌برداری کند.

سامانه SIEM، به علت پیچیدگی، نیاز به زمان، دقت و تخصص بالایی دارد. اگر تنظیمات به درستی پیکربندی نشوند ممکن است داده‌ها به نادرستی یا ناقص تحلیل شوند.

تحلیل‌هایی که SIEM انجام می‌دهد، بر اساس لاگ‌هایی است که دریافت می‌کند. هرجقدر که این لاگ‌ها مفید باشند، تحلیل‌های SIEM نیز مفید خواهد بود. اگر لاگ‌ها ناقص، ناسازگار یا بی‌ساختار باشند، خروجی‌ها هم به تبعیت از آن‌ها، بی‌کیفیت خواهند بود.

در‌صورتی که SIEM به‌درستی پیکربندی نشده باشد، شروع می‌کند به اعلام هشدارهای کاذب. این امر، موجب افزایش مشغله بی‌مورد تیم IT و خستگی آن‌ها می‌شود. در نهایت نیز ممکن است به بی‌توجهی به هشدارهای واقعی منجر شود.

همانطور که در مورد اول به آن اشاره شد، سامانه SIEM به متخصصان خبره نیازمند است تا بتوانند از آن بهره‌برداری کنند. این متخصصان همان تحلیل‌گران امنیت (SOC Analyst) هستند. وجود فرآیند‌های پاسخ به رخداد (Incident Response) نیز در استفاده از این سامانه ضروری است.

به‌طور کلی می‌توان گفت، برای کارایی واقعی، SIEM باید به‌درستی انتخاب، پیکربندی و مدیریت شود؛ وگرنه خودش تبدیل به چالش جدیدی در سازمان خواهد شد.

نمونه‌هایی از SIEM‌ پرکاربرد در دنیا

در ادامه چند SIEM محبوب و معتبر را معرفی می‌کنیم که هرکدام بسته به اندازه سازمان، بودجه و نیازهای امنیتی متفاوت، قابل استفاده هستند:

1. Splunk Enterprise Security

2. IBM QRadar

3. Microsoft Sentinel (قبلاً Azure Sentinel)

4. ArcSight (Micro Focus)

5. LogRhythm

6. OSSIM (AlienVault)

استفاده از SIEM دیگر یک انتخاب لوکس یا آینده‌نگرانه نیست، بلکه یک نیاز فوری برای بقا در دنیای دیجیتال امروز است. اگر سازمانی می‌خواهد هم امنیت داشته باشد و هم در برابر نهادهای نظارتی پاسخگو باشد، بدون SIEM عملاً در تاریکی حرکت می‌کند.

هیواشبکه

خدمات ما در مجموعه هیواشبکه شامل :

شرکت فنی و مهندسی هیوانوآوران داده گستر : مجری طراحی ، پیاده سازی ، پشتیبانی پروژه های شبکه و امنیت در استان گیلان – رشت و شهرها و استانهای همجوار
آموزشگاه تخصصی هیواشبکه : برگزار کننده دوره های تخصصی شبکه و امنیت ، پیکربندی سرور HP ، مجازی سازی ، MCSA 2022 ، نتورک و … به صورت حضوری با مجوز از سازمان فنی و حرفه ای و آموزش کارکنان دولت در رشت ، استان گیلان و به صورت مجازی در سراسر کشور

آیا این مطلب را می پسندید؟
https://hivanetwork.ir/?p=85828
اشتراک گذاری:
سودا یاری
مطالب بیشتر
برچسب ها:

نظرات

0 نظر در مورد ضرورت استفاده از SIEM؛ چرا امنیت شبکه بدون SIEM، غیرممکن است؟

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

هیچ دیدگاهی نوشته نشده است.