آموزش مرحله‌به‌مرحله ادمین EventLog Analyzer؛ افزودن Log Source، Credential، Time Sync، Device Group، Alert، قطع دریافت و Retention.

شرکت مدانت

نصب EventLog Analyzer فقط آغاز کار است. اگر Log Sourceها، Credential، Time Sync، Device Group، Alert و Retention به‌درستی تنظیم نشوند، داشبورد ممکن است ظاهراً فعال باشد اما بخش مهمی از رخدادهای امنیتی یا عملیاتی را از دست بدهد.

این مقاله یک آموزش مرحله‌به‌مرحله ادمین EventLog Analyzer بر پایه مستند رسمی ManageEngine است و برای ساخت یک محیط اولیه قابل اتکا طراحی شده است.

مرحله ۱: Log Sourceهای اصلی را فهرست کنید

پیش از افزودن دستگاه‌ها، فهرست منابع لاگ را بر اساس اهمیت سرویس تهیه کنید: Domain Controller، Windows Server، Linux، Firewall، VPN، Database و سایر تجهیزات شبکه. ترتیب افزودن را بر اساس ریسک و اهمیت کسب‌وکار تعیین کنید.

نوع منبع نمونه داده مهم
Domain Controller ورود، Lockout، تغییر حساب و گروه
Windows Server Security، System و Application Event
Linux/Unix Syslog و Authentication
Firewall/VPN Connection، Deny، VPN Login
Database Audit و رویدادهای دسترسی

مرحله ۲: Deviceها را به روش مناسب اضافه کنید

بسته به نوع سیستم، جمع‌آوری می‌تواند Agentless، Agent-based یا با Syslog انجام شود. روش را با توپولوژی شبکه، Firewall و پایداری لینک هماهنگ کنید. مقاله Agentless یا Agent-based در EventLog Analyzer برای انتخاب معماری مناسب مفید است.

مرحله ۳: Credential را فقط به اندازه نیاز بدهید

برای منابعی که جمع‌آوری Agentless نیازمند Credential است، حساب سرویس محدود و اختصاصی بسازید. استفاده از Administrator عمومی یا Credential شخصی ادمین را برای جمع‌آوری دائمی به حداقل برسانید.

مرحله ۴: Time Sync را بررسی کنید

اگر ساعت Log Sourceها با Collector اختلاف داشته باشد، تحلیل Timeline رخدادها دشوار می‌شود. قبل از ساخت Alertهای حساس، هماهنگی زمان و Time Zone را بررسی کنید.

مرحله ۵: Device Group بسازید

گروه‌بندی منابع بر اساس نوع، سایت، حساسیت یا مالک سرویس، مدیریت Rule و Report را ساده‌تر می‌کند. نام‌گذاری گروه‌ها باید برای تیم عملیات و SOC قابل فهم باشد.

مرحله ۶: دریافت واقعی لاگ را تأیید کنید

سبز بودن Device در کنسول کافی نیست. یک رویداد آزمایشی کنترل‌شده ایجاد کنید و ببینید در Search یا Report ظاهر می‌شود. برای منابع حیاتی، تازگی آخرین Event را نیز کنترل کنید.

مرحله ۷: Alertهای پایه را مرحله‌ای فعال کنید

با چند Use Case پرریسک شروع کنید: چند Login ناموفق، تغییر حساب ممتاز، حذف Log، تغییر Policy یا قطع دریافت لاگ. Alert همه Eventها را یکجا فعال نکنید.

مرحله ۸: قطع دریافت لاگ را جدا مانیتور کنید

یکی از مهم‌ترین کنترل‌ها، تشخیص سکوت منبع است. مقاله تشخیص قطع دریافت لاگ‌های امنیتی این سناریو را کامل‌تر بررسی می‌کند.

مرحله ۹: Retention را با ظرفیت تنظیم کنید

مدت نگهداری باید با الزام امنیتی، ممیزی و ظرفیت Storage هماهنگ باشد. نگهداری بلندمدت بدون برآورد حجم EPS و نرخ رشد، می‌تواند هزینه و Performance را تحت فشار بگذارد.

مرحله ۱۰: دسترسی کاربران کنسول را تفکیک کنید

Analyst، Administrator و Auditor نیازهای متفاوتی دارند. دسترسی هر نقش را بر اساس مشاهده، جست‌وجو، مدیریت Device و تنظیم Alert محدود کنید.

چک‌لیست پذیرش

  • منابع لاگ حیاتی اضافه شده‌اند.
  • Credentialها محدود و اختصاصی‌اند.
  • زمان همه منابع همگام است.
  • حداقل یک Event آزمایشی از هر نوع منبع دیده می‌شود.
  • Device Groupها مشخص‌اند.
  • Alertهای پرریسک آزمایش شده‌اند.
  • قطع دریافت لاگ مانیتور می‌شود.
  • Retention بر اساس ظرفیت تعریف شده است.

نکات کلیدی

  • وجود Device بدون Event واقعی کافی نیست.
  • Time Sync برای Forensics حیاتی است.
  • Alert باید Use Case محور باشد.
  • سکوت منبع خود یک رویداد مهم است.

سخن پایانی

راه‌اندازی خوب EventLog Analyzer با افزودن هزاران Device شروع نمی‌شود؛ با اثبات کیفیت جمع‌آوری از چند منبع حیاتی آغاز می‌شود. وقتی مسیر Device → Event → Alert → Retention روی Pilot درست شد، گسترش محیط قابل کنترل‌تر خواهد بود.

مدانت خدمات طراحی معماری، استقرار، تنظیم Log Source، Alert Tuning، Retention و آموزش EventLog Analyzer را ارائه می‌دهد.

منابع

11

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.