سناریو را اینطور تصور کنید: بخشی از زیرساخت سازمان در دیتاسنتر داخلی است، سرویسهای مالی روی Azure قرار دارند، چند Workload در AWS اجرا میشوند و کاربران روزانه از Microsoft 365 استفاده میکنند. اگر لاگهای این محیطها جداگانه دیده شوند، SOC عملاً با چند تصویر ناقص روبهرو است و Correlation بین Cloud و On-prem از دست میرود.
Cloud SIEM با Log360 برای حل همین مسئله ارزش پیدا میکند: گردآوری، Correlation و تحلیل رویدادهای امنیتی از چند منبع مختلف در یک دید واحد. در این راهنما، تمرکز بر طراحی SOC هیبریدی برای AWS، Azure، Microsoft 365 و Active Directory است.
چرا SOC هیبریدی سختتر از SOC سنتی است؟
در مدل سنتی، بیشتر Logها از Firewall، Server، Active Directory و Endpoint داخلی میآیند. در Cloud، هویت، API، Service Account، Storage، IAM Role و Control Plane نیز به سطح حمله اضافه میشوند.
| محیط | نمونه رویداد مهم | ریسک |
|---|---|---|
| AWS | CloudTrail، IAM Change، S3 Access | Privilege Escalation و Data Exposure |
| Azure | Sign-in، Role Change، Resource Modification | Account Takeover |
| Microsoft 365 | Mailbox Rule، Login، Admin Activity | Business Email Compromise |
| On-prem AD | Logon، GPO Change، Group Membership | Lateral Movement |
Log360 چه نقشی در Cloud SIEM دارد؟
Log360 یک پلتفرم SIEM و Security Analytics از ManageEngine است که Log Management، Correlation، UEBA، Threat Detection و Compliance را در یک مجموعه ارائه میکند. در سناریوی Hybrid، ارزش اصلی این است که Cloud Event در Context رخدادهای داخلی دیده شود.
برای مثال یک Login غیرعادی Microsoft 365 اگر همزمان با تغییر عضویت گروه در Active Directory و یک VPN Login جدید رخ دهد، بهتنهایی معنای کمتری دارد تا زمانی که این Eventها Correlate شوند.
AWS؛ از CloudTrail تا IAM
در AWS، CloudTrail یکی از منابع کلیدی برای مشاهده API Activity است. SOC باید تغییر IAM Policy، ساخت Access Key، Console Login، تغییر Security Group و دسترسی به Storage را زیر نظر داشته باشد.
Use Caseهای مهم AWS
- ساخت Access Key برای User غیرمنتظره؛
- تغییر IAM Policy به سطح Administrator؛
- غیرفعالشدن Logging؛
- Login از Region غیرمعمول؛
- تغییر Public Access روی S3؛
- فعالیت API خارج از Baseline.
Azure و Entra ID؛ هویت مهمتر از IP شده است
در Azure و Microsoft Entra ID، بسیاری از حملات بهجای Exploit مستقیم زیرساخت، از Identity Abuse شروع میشوند. بنابراین Sign-in Log، Conditional Access Event، Role Assignment و Privileged Activity باید وارد SIEM شوند.
Log360 میتواند رخدادهای Cloud Identity را در کنار Active Directory داخلی قرار دهد تا Hybrid Identity Attack بهتر دیده شود.
Microsoft 365؛ BEC را فقط با Email Filter نمیتوان دید
Business Email Compromise ممکن است با Credential Theft شروع شود و بعد مهاجم Mailbox Rule بسازد، Forwarding فعال کند یا Sessionهای غیرعادی ایجاد کند. Security Team باید Login، Admin Activity و Mailbox Change را کنار هم ببیند.
UEBA در محیط Cloud چرا مهم است؟
Ruleهای ثابت برای همه سناریوها کافی نیستند. اگر یک مدیر همیشه از یک کشور و Device مشخص Login میکند و ناگهان رفتار متفاوتی نشان میدهد، UEBA میتواند این تغییر رفتاری را برجسته کند.
برای تحلیل رفتار در Log360، مقاله تشخیص Lateral Movement با Log360 UEBA خوشه مرتبط این موضوع است.
Correlation؛ جایی که SIEM ارزش واقعی میسازد
یک Alert منفرد معمولاً Noise زیادی دارد. Correlation باید چند Event را به یک Incident معنادار تبدیل کند.
| زنجیره | برداشت امنیتی |
|---|---|
| Impossible Travel + MFA Failure + Success | Account Takeover محتمل |
| IAM Role Change + CloudTrail Disable | Defense Evasion |
| Mailbox Rule + External Forwarding | BEC محتمل |
| AD Group Change + Cloud Login | Privilege Abuse هیبریدی |
Retention را بر اساس Compliance طراحی کنید
همه Logها ارزش یکسان ندارند. Authentication، Privileged Activity و Security Control Change معمولاً Retention بیشتری میخواهند. Storage Policy باید بین هزینه، Compliance و Forensics تعادل ایجاد کند.
Alert Fatigue در Cloud SIEM
Cloud محیطی بسیار Dynamic است. اگر هر تغییر Resource Alert تولید کند، SOC خیلی سریع دچار Alert Fatigue میشود. Baseline، Severity، Whitelist و Correlation باید قبل از Go-live جدی گرفته شوند.
سناریوی عملی: Account Takeover در Microsoft 365
- Login از Location جدید ثبت میشود.
- چند MFA Failure دیده میشود.
- Login موفق ایجاد میشود.
- Mailbox Rule برای Forward ساخته میشود.
- SIEM Eventها را Correlate میکند.
- Incident در SOC ایجاد میشود.
- Account Disable، Session Revoke و Password Reset اجرا میشوند.
اتصال Log360 به Incident Management
Alert امنیتی باید وارد Workflow عملیاتی شود. اتصال SIEM به ServiceDesk Plus باعث میشود Assignment، SLA، Evidence و Closure قابل پیگیری شوند.
برای طراحی Incident Workflow، Major Incident Management در ServiceDesk Plus مرجع مکمل است.
KPIهای SOC هیبریدی
- Mean Time to Detect؛
- Mean Time to Respond؛
- False Positive Rate؛
- درصد Cloud Sourceهای Onboard شده؛
- درصد Incidentهای Correlated؛
- Coverage هویتهای Privileged؛
- Retention Compliance.
چکلیست پیادهسازی
- AWS CloudTrail و منابع حیاتی Onboard شدهاند.
- Azure و Entra ID Logها جمعآوری میشوند.
- Microsoft 365 Audit Source فعال است.
- Active Directory و VPN Logها کنار Cloud دیده میشوند.
- Use Caseهای BEC و Privilege Escalation تعریف شدهاند.
- UEBA Baseline ساخته شده است.
- Retention Policy مستند است.
- Integration با ITSM تست شده است.
نکات کلیدی
- Cloud SIEM فقط جمعآوری Log نیست؛ Correlation اصل ماجراست.
- Identity Event در محیط Hybrid باید در کنار On-prem دیده شود.
- UEBA برای کشف رفتار غیرعادی Cloud مفید است.
- Retention و Alert Tuning از ابتدا باید طراحی شوند.
منابع
- ManageEngine Log360 — Product Overview
- ManageEngine Log360 — Cloud Security
- ManageEngine Log360 — UEBA
سخن پایانی
اگر Cloud، Microsoft 365 و دیتاسنتر داخلی هرکدام جدا مانیتور شوند، مهاجم از شکاف بین همین جزیرهها استفاده میکند. Log360 کمک میکند Cloud Identity، API Activity، Active Directory و Security Event در یک SOC هیبریدی Correlate شوند.
مدانت خدمات استعلام و خرید لایسنس Log360، طراحی SIEM و SOC، Onboarding منابع AWS/Azure/Microsoft 365، UEBA، Correlation، Compliance، Integration با ServiceDesk Plus و پشتیبانی ارائه میکند. برای بررسی راهکار به صفحه Log360 مدانت یا تماس با مدانت مراجعه کنید.

