در حملات واقعی، مهاجم معمولاً بعد از ورود اولیه متوقف نمیشود. Credential را میدزدد، بین سیستمها حرکت میکند، سطح دسترسی را افزایش میدهد و تلاش میکند بدون ایجاد Alarm واضح به داراییهای حساس برسد. این مرحله که با عنوان Lateral Movement شناخته میشود، یکی از جاهایی است که تحلیل صرفاً مبتنی بر Signature یا Ruleهای ثابت میتواند دید کافی ندهد.
ManageEngine Log360 با قابلیتهای تحلیل رفتار کاربر و موجودیت یا UEBA میتواند رفتارهای غیرعادی را در کنار Logهای امنیتی بررسی کند و به تیم SOC کمک کند الگوهای مشکوک را زودتر شناسایی کند.
Lateral Movement چیست؟
Lateral Movement به حرکت مهاجم از یک سیستم یا حساب به سیستمها و حسابهای دیگر در داخل محیط سازمان گفته میشود. هدف معمولاً رسیدن به Credential بهتر، سرور حساستر، Domain Controller، File Server یا پایگاه داده حیاتی است.
| نشانه | تفسیر احتمالی | منبع Log |
|---|---|---|
| Login از Host غیرمعمول | Credential Misuse | Windows Security Log |
| Login در ساعت غیرمعمول | Compromised Account | AD / VPN / Endpoint |
| افزایش ناگهانی Failed Login | Password Spray یا Brute Force | Authentication Logs |
| استفاده جدید از Privileged Account | Privilege Escalation | AD / Server Logs |
| دسترسی به چند سیستم در بازه کوتاه | Lateral Movement | Endpoint / AD / SIEM |
چرا UEBA برای این مسئله مهم است؟
Ruleهای ثابت معمولاً میگویند «اگر X رخ داد، Alarm بده». UEBA تلاش میکند رفتار فعلی را با Baseline قبلی کاربر یا Entity مقایسه کند. اگر کاربری همیشه از یک Subnet و ساعت مشخص وارد میشود اما ناگهان نیمهشب از Host متفاوت به چند Server حساس دسترسی میگیرد، این Context ارزش امنیتی بالایی دارد.
Log360 چه دادههایی را کنار هم میگذارد؟
در معماری SIEM، ارزش زمانی ایجاد میشود که Logهای Active Directory، Windows Server، Firewall، VPN، Endpoint و سایر منابع در یک Timeline واحد قابل تحلیل باشند. Log360 برای گردآوری و Correlation این دادهها طراحی شده است.
سناریو: حساب کاربر به سرور مالی میرسد
- Login موفق از Device غیرمعمول ثبت میشود.
- چند Authentication روی Serverهای داخلی رخ میدهد.
- یک Group Membership حساس تغییر میکند.
- دسترسی به File Share مالی ثبت میشود.
- UEBA افزایش Risk را نشان میدهد.
- SOC Timeline رخداد را بررسی و Incident ایجاد میکند.
تفاوت Rule، Correlation و UEBA
| روش | مزیت | محدودیت |
|---|---|---|
| Rule | شفاف و سریع | وابسته به شرط از پیش تعریفشده |
| Correlation | ترکیب چند Event | نیازمند Use Case Design |
| UEBA | تشخیص انحراف رفتاری | نیازمند Baseline و Context |
Use Caseهای مهم برای SOC
- Impossible یا Unusual Login Pattern؛
- افزایش Privileged Activity؛
- دسترسی به Asset جدید یا حساس؛
- تغییر Membership گروههای حساس؛
- رفتار غیرعادی Service Account؛
- Failed Login Burst؛
- Credential Sharing مشکوک؛
- دسترسی همزمان از چند Endpoint.
Risk Score را چطور تفسیر کنیم؟
Risk Score نباید بهتنهایی معادل Incident قطعی در نظر گرفته شود. بهتر است Score در کنار Asset Criticality، Privilege Level، زمان رخداد و Correlated Events تحلیل شود.
Asset Criticality چرا مهم است؟
Login غیرعادی روی یک Workstation عمومی با Login غیرعادی روی Domain Controller یکسان نیست. SIEM باید Context دارایی را وارد تصمیمگیری کند.
از Alert تا Incident
Alarm امنیتی زمانی مفید است که Actionable باشد. برای هر Use Case بهتر است Owner، Severity، SLA پاسخ، Evidence موردنیاز و Playbook مشخص باشد.
Playbook پیشنهادی Lateral Movement
- اعتبارسنجی هویت کاربر.
- بررسی Source IP و Host.
- بررسی Timeline Authentication.
- بررسی Privilege Changes.
- بررسی Endpoint Detection Signals.
- در صورت نیاز Disable/Reset Credential.
- Containment Hostهای درگیر.
- ثبت IOC و Root Cause.
لینک با PAM
اگر رخداد به حساب ممتاز مربوط باشد، اتصال SIEM با فرایند PAM اهمیت بیشتری پیدا میکند. مقاله Just-in-Time Access با PAM360 نشان میدهد چگونه کاهش Standing Privilege میتواند سطح حمله را محدود کند.
لینک با Pillar امنیت مدانت
برای بررسی قابلیتها و لایسنس، صفحه Log360 مدانت مرجع اصلی است. همچنین برای طراحی SOC، Integration و استقرار میتوانید از خدمات مشاوره مدانت استفاده کنید.
شاخصهای پیشنهادی
- Mean Time to Detect؛
- Mean Time to Investigate؛
- تعداد High-risk Userها؛
- تعداد Privileged Anomalyها؛
- False Positive Rate؛
- تعداد Incidents ناشی از Credential Misuse.
نکات کلیدی
- Lateral Movement معمولاً با یک Event واحد دیده نمیشود.
- UEBA برای پیدا کردن انحراف رفتاری ارزشمند است.
- Risk Score باید با Asset Criticality ترکیب شود.
- Correlation و UEBA مکمل یکدیگر هستند.
منابع
سخن پایانی
کشف Lateral Movement نیازمند دید رفتاری و Context است، نه فقط Ruleهای ایستا. Log360 میتواند Log Management، Correlation و UEBA را کنار هم قرار دهد تا SOC مسیر حمله را سریعتر ببیند.
مدانت خدمات استعلام و خرید لایسنس Log360، طراحی Use Case، استقرار SIEM، UEBA، Integration، آموزش و پشتیبانی SOC ارائه میکند.

