نصب EventLog Analyzer فقط آغاز کار است. اگر Log Sourceها، Credential، Time Sync، Device Group، Alert و Retention بهدرستی تنظیم نشوند، داشبورد ممکن است ظاهراً فعال باشد اما بخش مهمی از رخدادهای امنیتی یا عملیاتی را از دست بدهد.
این مقاله یک آموزش مرحلهبهمرحله ادمین EventLog Analyzer بر پایه مستند رسمی ManageEngine است و برای ساخت یک محیط اولیه قابل اتکا طراحی شده است.
مرحله ۱: Log Sourceهای اصلی را فهرست کنید
پیش از افزودن دستگاهها، فهرست منابع لاگ را بر اساس اهمیت سرویس تهیه کنید: Domain Controller، Windows Server، Linux، Firewall، VPN، Database و سایر تجهیزات شبکه. ترتیب افزودن را بر اساس ریسک و اهمیت کسبوکار تعیین کنید.
| نوع منبع | نمونه داده مهم |
|---|---|
| Domain Controller | ورود، Lockout، تغییر حساب و گروه |
| Windows Server | Security، System و Application Event |
| Linux/Unix | Syslog و Authentication |
| Firewall/VPN | Connection، Deny، VPN Login |
| Database | Audit و رویدادهای دسترسی |
مرحله ۲: Deviceها را به روش مناسب اضافه کنید
بسته به نوع سیستم، جمعآوری میتواند Agentless، Agent-based یا با Syslog انجام شود. روش را با توپولوژی شبکه، Firewall و پایداری لینک هماهنگ کنید. مقاله Agentless یا Agent-based در EventLog Analyzer برای انتخاب معماری مناسب مفید است.
مرحله ۳: Credential را فقط به اندازه نیاز بدهید
برای منابعی که جمعآوری Agentless نیازمند Credential است، حساب سرویس محدود و اختصاصی بسازید. استفاده از Administrator عمومی یا Credential شخصی ادمین را برای جمعآوری دائمی به حداقل برسانید.
مرحله ۴: Time Sync را بررسی کنید
اگر ساعت Log Sourceها با Collector اختلاف داشته باشد، تحلیل Timeline رخدادها دشوار میشود. قبل از ساخت Alertهای حساس، هماهنگی زمان و Time Zone را بررسی کنید.
مرحله ۵: Device Group بسازید
گروهبندی منابع بر اساس نوع، سایت، حساسیت یا مالک سرویس، مدیریت Rule و Report را سادهتر میکند. نامگذاری گروهها باید برای تیم عملیات و SOC قابل فهم باشد.
مرحله ۶: دریافت واقعی لاگ را تأیید کنید
سبز بودن Device در کنسول کافی نیست. یک رویداد آزمایشی کنترلشده ایجاد کنید و ببینید در Search یا Report ظاهر میشود. برای منابع حیاتی، تازگی آخرین Event را نیز کنترل کنید.
مرحله ۷: Alertهای پایه را مرحلهای فعال کنید
با چند Use Case پرریسک شروع کنید: چند Login ناموفق، تغییر حساب ممتاز، حذف Log، تغییر Policy یا قطع دریافت لاگ. Alert همه Eventها را یکجا فعال نکنید.
مرحله ۸: قطع دریافت لاگ را جدا مانیتور کنید
یکی از مهمترین کنترلها، تشخیص سکوت منبع است. مقاله تشخیص قطع دریافت لاگهای امنیتی این سناریو را کاملتر بررسی میکند.
مرحله ۹: Retention را با ظرفیت تنظیم کنید
مدت نگهداری باید با الزام امنیتی، ممیزی و ظرفیت Storage هماهنگ باشد. نگهداری بلندمدت بدون برآورد حجم EPS و نرخ رشد، میتواند هزینه و Performance را تحت فشار بگذارد.
مرحله ۱۰: دسترسی کاربران کنسول را تفکیک کنید
Analyst، Administrator و Auditor نیازهای متفاوتی دارند. دسترسی هر نقش را بر اساس مشاهده، جستوجو، مدیریت Device و تنظیم Alert محدود کنید.
چکلیست پذیرش
- منابع لاگ حیاتی اضافه شدهاند.
- Credentialها محدود و اختصاصیاند.
- زمان همه منابع همگام است.
- حداقل یک Event آزمایشی از هر نوع منبع دیده میشود.
- Device Groupها مشخصاند.
- Alertهای پرریسک آزمایش شدهاند.
- قطع دریافت لاگ مانیتور میشود.
- Retention بر اساس ظرفیت تعریف شده است.
نکات کلیدی
- وجود Device بدون Event واقعی کافی نیست.
- Time Sync برای Forensics حیاتی است.
- Alert باید Use Case محور باشد.
- سکوت منبع خود یک رویداد مهم است.
سخن پایانی
راهاندازی خوب EventLog Analyzer با افزودن هزاران Device شروع نمیشود؛ با اثبات کیفیت جمعآوری از چند منبع حیاتی آغاز میشود. وقتی مسیر Device → Event → Alert → Retention روی Pilot درست شد، گسترش محیط قابل کنترلتر خواهد بود.
مدانت خدمات طراحی معماری، استقرار، تنظیم Log Source، Alert Tuning، Retention و آموزش EventLog Analyzer را ارائه میدهد.

