راهنمای Cloud SIEM با Log360 برای AWS، Azure، Microsoft 365 و Active Directory؛ Correlation، UEBA، BEC Detection، IAM Monitoring و طراحی SOC هیبریدی.

شرکت مدانت

سناریو را این‌طور تصور کنید: بخشی از زیرساخت سازمان در دیتاسنتر داخلی است، سرویس‌های مالی روی Azure قرار دارند، چند Workload در AWS اجرا می‌شوند و کاربران روزانه از Microsoft 365 استفاده می‌کنند. اگر لاگ‌های این محیط‌ها جداگانه دیده شوند، SOC عملاً با چند تصویر ناقص روبه‌رو است و Correlation بین Cloud و On-prem از دست می‌رود.

Cloud SIEM با Log360 برای حل همین مسئله ارزش پیدا می‌کند: گردآوری، Correlation و تحلیل رویدادهای امنیتی از چند منبع مختلف در یک دید واحد. در این راهنما، تمرکز بر طراحی SOC هیبریدی برای AWS، Azure، Microsoft 365 و Active Directory است.

چرا SOC هیبریدی سخت‌تر از SOC سنتی است؟

در مدل سنتی، بیشتر Logها از Firewall، Server، Active Directory و Endpoint داخلی می‌آیند. در Cloud، هویت، API، Service Account، Storage، IAM Role و Control Plane نیز به سطح حمله اضافه می‌شوند.

محیط نمونه رویداد مهم ریسک
AWS CloudTrail، IAM Change، S3 Access Privilege Escalation و Data Exposure
Azure Sign-in، Role Change، Resource Modification Account Takeover
Microsoft 365 Mailbox Rule، Login، Admin Activity Business Email Compromise
On-prem AD Logon، GPO Change، Group Membership Lateral Movement

Log360 چه نقشی در Cloud SIEM دارد؟

Log360 یک پلتفرم SIEM و Security Analytics از ManageEngine است که Log Management، Correlation، UEBA، Threat Detection و Compliance را در یک مجموعه ارائه می‌کند. در سناریوی Hybrid، ارزش اصلی این است که Cloud Event در Context رخدادهای داخلی دیده شود.

برای مثال یک Login غیرعادی Microsoft 365 اگر هم‌زمان با تغییر عضویت گروه در Active Directory و یک VPN Login جدید رخ دهد، به‌تنهایی معنای کمتری دارد تا زمانی که این Eventها Correlate شوند.

AWS؛ از CloudTrail تا IAM

در AWS، CloudTrail یکی از منابع کلیدی برای مشاهده API Activity است. SOC باید تغییر IAM Policy، ساخت Access Key، Console Login، تغییر Security Group و دسترسی به Storage را زیر نظر داشته باشد.

Use Caseهای مهم AWS

  • ساخت Access Key برای User غیرمنتظره؛
  • تغییر IAM Policy به سطح Administrator؛
  • غیرفعال‌شدن Logging؛
  • Login از Region غیرمعمول؛
  • تغییر Public Access روی S3؛
  • فعالیت API خارج از Baseline.

Azure و Entra ID؛ هویت مهم‌تر از IP شده است

در Azure و Microsoft Entra ID، بسیاری از حملات به‌جای Exploit مستقیم زیرساخت، از Identity Abuse شروع می‌شوند. بنابراین Sign-in Log، Conditional Access Event، Role Assignment و Privileged Activity باید وارد SIEM شوند.

Log360 می‌تواند رخدادهای Cloud Identity را در کنار Active Directory داخلی قرار دهد تا Hybrid Identity Attack بهتر دیده شود.

Microsoft 365؛ BEC را فقط با Email Filter نمی‌توان دید

Business Email Compromise ممکن است با Credential Theft شروع شود و بعد مهاجم Mailbox Rule بسازد، Forwarding فعال کند یا Sessionهای غیرعادی ایجاد کند. Security Team باید Login، Admin Activity و Mailbox Change را کنار هم ببیند.

UEBA در محیط Cloud چرا مهم است؟

Ruleهای ثابت برای همه سناریوها کافی نیستند. اگر یک مدیر همیشه از یک کشور و Device مشخص Login می‌کند و ناگهان رفتار متفاوتی نشان می‌دهد، UEBA می‌تواند این تغییر رفتاری را برجسته کند.

برای تحلیل رفتار در Log360، مقاله تشخیص Lateral Movement با Log360 UEBA خوشه مرتبط این موضوع است.

Correlation؛ جایی که SIEM ارزش واقعی می‌سازد

یک Alert منفرد معمولاً Noise زیادی دارد. Correlation باید چند Event را به یک Incident معنادار تبدیل کند.

زنجیره برداشت امنیتی
Impossible Travel + MFA Failure + Success Account Takeover محتمل
IAM Role Change + CloudTrail Disable Defense Evasion
Mailbox Rule + External Forwarding BEC محتمل
AD Group Change + Cloud Login Privilege Abuse هیبریدی

Retention را بر اساس Compliance طراحی کنید

همه Logها ارزش یکسان ندارند. Authentication، Privileged Activity و Security Control Change معمولاً Retention بیشتری می‌خواهند. Storage Policy باید بین هزینه، Compliance و Forensics تعادل ایجاد کند.

Alert Fatigue در Cloud SIEM

Cloud محیطی بسیار Dynamic است. اگر هر تغییر Resource Alert تولید کند، SOC خیلی سریع دچار Alert Fatigue می‌شود. Baseline، Severity، Whitelist و Correlation باید قبل از Go-live جدی گرفته شوند.

سناریوی عملی: Account Takeover در Microsoft 365

  1. Login از Location جدید ثبت می‌شود.
  2. چند MFA Failure دیده می‌شود.
  3. Login موفق ایجاد می‌شود.
  4. Mailbox Rule برای Forward ساخته می‌شود.
  5. SIEM Eventها را Correlate می‌کند.
  6. Incident در SOC ایجاد می‌شود.
  7. Account Disable، Session Revoke و Password Reset اجرا می‌شوند.

اتصال Log360 به Incident Management

Alert امنیتی باید وارد Workflow عملیاتی شود. اتصال SIEM به ServiceDesk Plus باعث می‌شود Assignment، SLA، Evidence و Closure قابل پیگیری شوند.

برای طراحی Incident Workflow، Major Incident Management در ServiceDesk Plus مرجع مکمل است.

KPIهای SOC هیبریدی

  • Mean Time to Detect؛
  • Mean Time to Respond؛
  • False Positive Rate؛
  • درصد Cloud Sourceهای Onboard شده؛
  • درصد Incidentهای Correlated؛
  • Coverage هویت‌های Privileged؛
  • Retention Compliance.

چک‌لیست پیاده‌سازی

  • AWS CloudTrail و منابع حیاتی Onboard شده‌اند.
  • Azure و Entra ID Logها جمع‌آوری می‌شوند.
  • Microsoft 365 Audit Source فعال است.
  • Active Directory و VPN Logها کنار Cloud دیده می‌شوند.
  • Use Caseهای BEC و Privilege Escalation تعریف شده‌اند.
  • UEBA Baseline ساخته شده است.
  • Retention Policy مستند است.
  • Integration با ITSM تست شده است.

نکات کلیدی

  • Cloud SIEM فقط جمع‌آوری Log نیست؛ Correlation اصل ماجراست.
  • Identity Event در محیط Hybrid باید در کنار On-prem دیده شود.
  • UEBA برای کشف رفتار غیرعادی Cloud مفید است.
  • Retention و Alert Tuning از ابتدا باید طراحی شوند.

منابع

سخن پایانی

اگر Cloud، Microsoft 365 و دیتاسنتر داخلی هرکدام جدا مانیتور شوند، مهاجم از شکاف بین همین جزیره‌ها استفاده می‌کند. Log360 کمک می‌کند Cloud Identity، API Activity، Active Directory و Security Event در یک SOC هیبریدی Correlate شوند.

مدانت خدمات استعلام و خرید لایسنس Log360، طراحی SIEM و SOC، Onboarding منابع AWS/Azure/Microsoft 365، UEBA، Correlation، Compliance، Integration با ServiceDesk Plus و پشتیبانی ارائه می‌کند. برای بررسی راهکار به صفحه Log360 مدانت یا تماس با مدانت مراجعه کنید.

33

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.