راهنمای تشخیص Lateral Movement با Log360 UEBA؛ از رفتار غیرعادی و Risk Score تا Correlation، Incident و Playbook عملی SOC.

شرکت مدانت

در حملات واقعی، مهاجم معمولاً بعد از ورود اولیه متوقف نمی‌شود. Credential را می‌دزدد، بین سیستم‌ها حرکت می‌کند، سطح دسترسی را افزایش می‌دهد و تلاش می‌کند بدون ایجاد Alarm واضح به دارایی‌های حساس برسد. این مرحله که با عنوان Lateral Movement شناخته می‌شود، یکی از جاهایی است که تحلیل صرفاً مبتنی بر Signature یا Ruleهای ثابت می‌تواند دید کافی ندهد.

ManageEngine Log360 با قابلیت‌های تحلیل رفتار کاربر و موجودیت یا UEBA می‌تواند رفتارهای غیرعادی را در کنار Logهای امنیتی بررسی کند و به تیم SOC کمک کند الگوهای مشکوک را زودتر شناسایی کند.

Lateral Movement چیست؟

Lateral Movement به حرکت مهاجم از یک سیستم یا حساب به سیستم‌ها و حساب‌های دیگر در داخل محیط سازمان گفته می‌شود. هدف معمولاً رسیدن به Credential بهتر، سرور حساس‌تر، Domain Controller، File Server یا پایگاه داده حیاتی است.

نشانه تفسیر احتمالی منبع Log
Login از Host غیرمعمول Credential Misuse Windows Security Log
Login در ساعت غیرمعمول Compromised Account AD / VPN / Endpoint
افزایش ناگهانی Failed Login Password Spray یا Brute Force Authentication Logs
استفاده جدید از Privileged Account Privilege Escalation AD / Server Logs
دسترسی به چند سیستم در بازه کوتاه Lateral Movement Endpoint / AD / SIEM

چرا UEBA برای این مسئله مهم است؟

Ruleهای ثابت معمولاً می‌گویند «اگر X رخ داد، Alarm بده». UEBA تلاش می‌کند رفتار فعلی را با Baseline قبلی کاربر یا Entity مقایسه کند. اگر کاربری همیشه از یک Subnet و ساعت مشخص وارد می‌شود اما ناگهان نیمه‌شب از Host متفاوت به چند Server حساس دسترسی می‌گیرد، این Context ارزش امنیتی بالایی دارد.

Log360 چه داده‌هایی را کنار هم می‌گذارد؟

در معماری SIEM، ارزش زمانی ایجاد می‌شود که Logهای Active Directory، Windows Server، Firewall، VPN، Endpoint و سایر منابع در یک Timeline واحد قابل تحلیل باشند. Log360 برای گردآوری و Correlation این داده‌ها طراحی شده است.

سناریو: حساب کاربر به سرور مالی می‌رسد

  1. Login موفق از Device غیرمعمول ثبت می‌شود.
  2. چند Authentication روی Serverهای داخلی رخ می‌دهد.
  3. یک Group Membership حساس تغییر می‌کند.
  4. دسترسی به File Share مالی ثبت می‌شود.
  5. UEBA افزایش Risk را نشان می‌دهد.
  6. SOC Timeline رخداد را بررسی و Incident ایجاد می‌کند.

تفاوت Rule، Correlation و UEBA

روش مزیت محدودیت
Rule شفاف و سریع وابسته به شرط از پیش تعریف‌شده
Correlation ترکیب چند Event نیازمند Use Case Design
UEBA تشخیص انحراف رفتاری نیازمند Baseline و Context

Use Caseهای مهم برای SOC

  • Impossible یا Unusual Login Pattern؛
  • افزایش Privileged Activity؛
  • دسترسی به Asset جدید یا حساس؛
  • تغییر Membership گروه‌های حساس؛
  • رفتار غیرعادی Service Account؛
  • Failed Login Burst؛
  • Credential Sharing مشکوک؛
  • دسترسی هم‌زمان از چند Endpoint.

Risk Score را چطور تفسیر کنیم؟

Risk Score نباید به‌تنهایی معادل Incident قطعی در نظر گرفته شود. بهتر است Score در کنار Asset Criticality، Privilege Level، زمان رخداد و Correlated Events تحلیل شود.

Asset Criticality چرا مهم است؟

Login غیرعادی روی یک Workstation عمومی با Login غیرعادی روی Domain Controller یکسان نیست. SIEM باید Context دارایی را وارد تصمیم‌گیری کند.

از Alert تا Incident

Alarm امنیتی زمانی مفید است که Actionable باشد. برای هر Use Case بهتر است Owner، Severity، SLA پاسخ، Evidence موردنیاز و Playbook مشخص باشد.

Playbook پیشنهادی Lateral Movement

  1. اعتبارسنجی هویت کاربر.
  2. بررسی Source IP و Host.
  3. بررسی Timeline Authentication.
  4. بررسی Privilege Changes.
  5. بررسی Endpoint Detection Signals.
  6. در صورت نیاز Disable/Reset Credential.
  7. Containment Hostهای درگیر.
  8. ثبت IOC و Root Cause.

لینک با PAM

اگر رخداد به حساب ممتاز مربوط باشد، اتصال SIEM با فرایند PAM اهمیت بیشتری پیدا می‌کند. مقاله Just-in-Time Access با PAM360 نشان می‌دهد چگونه کاهش Standing Privilege می‌تواند سطح حمله را محدود کند.

لینک با Pillar امنیت مدانت

برای بررسی قابلیت‌ها و لایسنس، صفحه Log360 مدانت مرجع اصلی است. همچنین برای طراحی SOC، Integration و استقرار می‌توانید از خدمات مشاوره مدانت استفاده کنید.

شاخص‌های پیشنهادی

  • Mean Time to Detect؛
  • Mean Time to Investigate؛
  • تعداد High-risk Userها؛
  • تعداد Privileged Anomalyها؛
  • False Positive Rate؛
  • تعداد Incidents ناشی از Credential Misuse.

نکات کلیدی

  • Lateral Movement معمولاً با یک Event واحد دیده نمی‌شود.
  • UEBA برای پیدا کردن انحراف رفتاری ارزشمند است.
  • Risk Score باید با Asset Criticality ترکیب شود.
  • Correlation و UEBA مکمل یکدیگر هستند.

منابع

سخن پایانی

کشف Lateral Movement نیازمند دید رفتاری و Context است، نه فقط Ruleهای ایستا. Log360 می‌تواند Log Management، Correlation و UEBA را کنار هم قرار دهد تا SOC مسیر حمله را سریع‌تر ببیند.

مدانت خدمات استعلام و خرید لایسنس Log360، طراحی Use Case، استقرار SIEM، UEBA، Integration، آموزش و پشتیبانی SOC ارائه می‌کند.

22

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.