اگر با سیستمهایی که بهصورت شبکه درآمدهاند و بر روی سرور مرکزی فعال شدهاند کار کرده باشید، حتماً میدانید که تمام فعالیتهای کاربران موجود در آن شبکه درجایی ثبت میشوند. تمامی اتصالها، دسترسیها، اسناد و مدارک بازبینی شده و... . این ثبت فعالیتها در قالب یک سری فایل با نامLog ، بر روی سرور اصلی ذخیره خواهند شد. بسته به تعداد کاربران و میزان فعالیتهای آنها، گاهی این Logها آنقدر زیاد هستند که نمیتوان تکتک آنها را بهصورت جداگانه بررسی نمود. اما میدانیم که بررسی این لاگها بهمنظور شناسایی نقاط ضعف شبکه، بسیار مهم خواهند بود.
SIM :
نسل اولی بود که بر روی سیستمهای سنتی جمعآوری و مدیریت لاگها قرار گرفت تا انواع و اقسام گزارشگیریها، تجزیه و تحلیلها و... را دراختیار تیمهای امنیتی قرار دهد.
SEM :
نسل دوم و پیشرفته وقایع امنیتی را شامل میشود که وظیفه خود میداند تا وقایع امنیتی موجود در سیستمها را بدست آورده، تجمیع کند و به صورت اطلاع رسانی در اختیار تیمهای امنیتی قرار دهد. وقایعی همچون فعالیتها آنتیویروس، فایروالها و سیستمهای تشخیص نفوذ.
SIM :
نسل اولی بود که بر روی سیستمهای سنتی جمعآوری و مدیریت لاگها قرار گرفت تا انواع و اقسام گزارشگیریها، تجزیه و تحلیلها و... را دراختیار تیمهای امنیتی قرار دهد.
SEM :
نسل دوم و پیشرفته وقایع امنیتی را شامل میشود که وظیفه خود میداند تا وقایع امنیتی موجود در سیستمها را بدست آورده، تجمیع کند و به صورت اطلاع رسانی در اختیار تیمهای امنیتی قرار دهد. وقایعی همچون فعالیتها آنتیویروس، فایروالها و سیستمهای تشخیص نفوذ.
دراینجا پای نرمافزارهای SIEM بهمیان میآید. Security Information and Event Management شاخهای از نرمافزارهای مدیریتی است که با تلفیق SIM و SEM ، به مدیران شبکه کمک میکند تا به بررسی لاگهای موجود بپردازند. نرمافزارهایی نظیر Splunk، IBM Q Radar و ArcSight تمام Logهای موجود را بررسی کرده و مشکلات موجود، اتفاقات مخرب، دسترسیهای غیرمجاز و... را به ادمین شبکه اطلاع میدهند. برخی از این نرمافزارها آنقدر قوی هستند که شرایط محیطی مکانی که در آن سرور اصلی مستقر شدهاند را نیز بررسی خواهند کرد.
مدت بسیاریست که ابزارهای حوزه SIEM، سازمانهای بسیاری را تحت پوشش خود قرار دادهاند. تکامل این ابزارها باعث همبستگیهای آماری و ایجاد قوانینی شده است که لاگهای سیستمها را مورد بررسی قرار میدهند. ارائه دیدگاه جامع از اتفاقات موجود در شبکه به صورت real-time به تیمهای امنیتی و تیم پاسخ به حوادث و جرمشناسی، ازجمله مهمترین وظایف این حوزه به شمار میرود.
مدت بسیاریست که ابزارهای حوزه SIEM، سازمانهای بسیاری را تحت پوشش خود قرار دادهاند. تکامل این ابزارها باعث همبستگیهای آماری و ایجاد قوانینی شده است که لاگهای سیستمها را مورد بررسی قرار میدهند. ارائه دیدگاه جامع از اتفاقات موجود در شبکه به صورت real-time به تیمهای امنیتی و تیم پاسخ به حوادث و جرمشناسی، ازجمله مهمترین وظایف این حوزه به شمار میرود.
اصطلاح SIEM در سال 2005 و از ترکیب دو تکنولوژی نسل قبلی SIM و SEM، ابداع شد. این تکنولوژی جدید در حقیقت به منظور بهبود رویه امنیت حوزه فناوری اطلاعات همراه با مدیریت آسیبپذیریها و همچنین تجزیه و تحلیل اتفاقات درون شبکهها، روانه بازار شد. به نوعی میتوان گفت SIEM برای مرکز عملیات امنیت، نقش مغز متفکر را بازی میکند و مدیران امنیت، حتماً باید در انتخاب محصولات قوی در این زمینه دقت لازم را داشته باشند.
اصطلاح SIEM در سال 2005 و از ترکیب دو تکنولوژی نسل قبلی SIM و SEM، ابداع شد. این تکنولوژی جدید در حقیقت به منظور بهبود رویه امنیت حوزه فناوری اطلاعات همراه با مدیریت آسیبپذیریها و همچنین تجزیه و تحلیل اتفاقات درون شبکهها، روانه بازار شد. به نوعی میتوان گفت SIEM برای مرکز عملیات امنیت، نقش مغز متفکر را بازی میکند و مدیران امنیت، حتماً باید در انتخاب محصولات قوی در این زمینه دقت لازم را داشته باشند.
براساس گفتههای گارتنر، سه قابلیت مهم برای ابزار SIEM مشخص شده است :
اما به طور کلی مزایای استفاده از این دسته نرمافزارها عبارتند از:
درنتیجه استفاده از نرمافزارهای SIEM برای هر شبکه، از ضروریترین اقدامات خواهد بود.
در هنگام انتخاب یک نرمافزار SIEM باید دقت شود که آیا این محصول میتواند به منظور جلوگیری و متوقف سازی حملات، کنترلهای امنیتی سازمانی را به درستی پیادهسازی کند یا خیر؟
آیا هوش مصنوعی این نرمافزار میتواند جستجوها و یافتههای عمیق خود را بهبود بخشد؟
آیا گزارشهای مربوط به سازگاری کامل با تجهیزات و نرمافزارهای دیگر ارائه میشود و آیا میتوان تنظیمات موجود در این نرمافزار را منطبق با سیاستهای سازمان، شخصیسازی کرد یا خیر؟
و در آخر اینکه آیا سیستم موردنظر، اطلاعات مربوط به رویدادهای امنیتی را ضبط، ذخیره و سپس ارائه میکند یا خیر؟