آموزش Archive Events در ADAudit Plus؛ Hot/Cold/Frozen، Retention، Search Archived Events، Recovery Window، Deletion Summary و طراحی سیاست نگهداری لاگ.

شرکت مدانت

Archive Events در ADAudit Plus؛ نگهداری بلندمدت لاگ بدون انفجار Storage

هرچه Audit بالغ‌تر می‌شود، یک مسئله جدید ظاهر می‌شود: داده بیشتر. Login، Logoff، تغییر Group، GPO، Permission، PowerShell، File Audit، DNS و Cloud Activity همگی Evidence تولید می‌کنند. اگر همه این داده‌ها برای مدت طولانی در لایه Live نگهداری شوند، Storage و Performance تحت فشار قرار می‌گیرند؛ اگر زود حذف شوند، تیم امنیت و Compliance ممکن است هنگام Incident یا Audit به تاریخچه لازم دسترسی نداشته باشد.

قابلیت Archive Events در ManageEngine ADAudit Plus برای حل همین تعادل طراحی شده است. مدل Tiered Storage به شما اجازه می‌دهد داده تازه و پرتکرار را در Hot نگه دارید، داده قدیمی‌تر را به Cold یا Frozen منتقل کنید و Retention هر دسته گزارش را بر اساس نیاز امنیتی و انطباق تنظیم کنید.

چرا Archive فقط یک موضوع Storage نیست؟

هدف اصلی Archive کاهش فضای دیسک نیست. Archive بخشی از Data Governance است. سازمان باید بداند چه داده‌ای را برای چه مدت نگه می‌دارد، چه زمانی نیاز به Search سریع دارد، چه زمانی نگهداری بلندمدت کافی است و چه زمانی حذف دائمی باید انجام شود.

به عنوان نمونه، لاگ‌های Privileged Activity ممکن است برای Investigation و Audit مدت بیشتری ارزش داشته باشند، در حالی که بعضی داده‌های Operational شاید Retention کوتاه‌تری داشته باشند. بنابراین یک Policy یکسان برای همه Report Categoryها معمولاً انتخاب خوبی نیست.

مدل Hot، Cold و Frozen در ADAudit Plus

طبق مستند رسمی ManageEngine، داده از Live Tier به Archive Tier منتقل می‌شود. Live Tier شامل Hot Data است و Archive Tier می‌تواند Cold و Frozen را نگه دارد.

Tier نوع داده کاربرد مصرف تقریبی نسبت به Hot
Hot داده تازه و پرتکرار Search و Reporting روزمره بیشترین
Cold داده فشرده و کمتر استفاده‌شونده Retention میان‌مدت حدود ۵۰٪ کمتر از Hot در مثال رسمی
Frozen داده خام فشرده و کم‌مصرف نگهداری بلندمدت حدود ۸۰٪ کمتر از Hot در مثال رسمی

این اعداد به‌عنوان نمونه در مستند ManageEngine آمده‌اند و ظرفیت واقعی به نوع Data، Event Volume و محیط شما بستگی دارد.

مسیر تنظیم Archive Events

برای ورود به تنظیمات Archive در ADAudit Plus مسیر رسمی فعلی عبارت است از:

Admin > Configuration > Archive Events

در این صفحه می‌توانید Archive Folder را مشخص کنید و برای Report Categoryهای موردنیاز Archive را فعال کنید.

Archive Folder را کجا قرار دهیم؟

ManageEngine اجازه می‌دهد Archive در مسیر پیش‌فرض، Drive دیگر یا File Server ذخیره شود. انتخاب محل باید بر اساس Capacity، Backup، Security و Availability انجام شود. اگر Archive روی همان Volume محدود Installation باقی بماند، ممکن است رشد داده دوباره همان مسئله اولیه را ایجاد کند.

مستند رسمی نمونه‌هایی مثل مسیر Drive جدا یا UNC Path روی File Server را نشان می‌دهد. قبل از تغییر مسیر، دسترسی Service Account، ظرفیت و سیاست Backup را بررسی کنید.

Retention را بر اساس Report Category تعریف کنید

یکی از نقاط قوت Archive Events این است که Retention برای Categoryها قابل تنظیم است. در صفحه Archive Events برای Category موردنظر گزینه Enable را فعال کرده و از Gear Icon تنظیمات آن را باز کنید.

در Live Tier، Hot Data Retention Time را تعیین می‌کنید. سپس بسته به Category و Engine، می‌توانید Cold State را فعال کنید و در نهایت Frozen Retention را تنظیم کنید.

Cold State چه زمانی مفید است؟

Cold برای داده‌ای مناسب است که دیگر هر روز استفاده نمی‌شود، اما هنوز ممکن است در Investigation یا Audit به آن نیاز داشته باشید. طبق مستند ManageEngine، Cold فقط برای Categoryهای DataEngine قابل فعال‌سازی است و برای بازیابی سریع‌تر نسبت به Frozen مناسب است.

اگر سازمان شما معمولاً لاگ سه ماه اخیر را زیاد بررسی می‌کند، سه تا شش ماه بعدی را گهگاهی و داده قدیمی‌تر را فقط برای Compliance نگه می‌دارد، می‌توانید Retention را دقیقاً مطابق همین Access Pattern طراحی کنید.

Frozen State؛ نگهداری بلندمدت

Frozen برای داده‌ای است که کم استفاده می‌شود اما باید برای مدت طولانی نگهداری شود. می‌توانید گزینه Retain Data Indefinitely را فعال نگه دارید یا Retention مشخصی تعریف کنید تا داده پس از پایان دوره حذف شود.

این تصمیم باید با Policy سازمان، الزامات قراردادی، مقررات و نیاز Forensics هماهنگ باشد. «همه چیز را برای همیشه نگه داریم» همیشه بهترین پاسخ نیست؛ Storage، Privacy و Legal Hold هم باید دیده شوند.

سناریوی نمونه ۱۲ ماهه

ManageEngine در مستند Use Case نمونه‌ای ارائه می‌کند: سه ماه Hot، سه ماه Cold و شش ماه Frozen؛ سپس حذف. این سناریو نشان می‌دهد Retention می‌تواند بر اساس Frequency of Access طراحی شود، نه فقط بر اساس یک عدد کلی.

در عمل ممکن است برای Privileged Activity مدل ۲۴ ماهه و برای بعضی Operational Data مدل شش ماهه داشته باشید. مهم این است که Policy مستند و قابل دفاع باشد.

Search Archived Events چگونه کار می‌کند؟

وقتی لازم است داده Archive را جست‌وجو کنید، ADAudit Plus مسیر جداگانه‌ای برای Index کردن Archive دارد. طبق راهنمای رسمی:

Admin > Configuration > Search Archived Events

از گزینه Index Files For Search می‌توانید Timeframe و Log Category را انتخاب کنید. مستند رسمی اشاره می‌کند حداکثر ۵۰ فایل در هر Category برای Index انتخاب می‌شود. پس از Index شدن، گزارش از همان بخش قابل مشاهده است.

برای DataEngine Categoryها مسیر Restore Archived Events نیز وجود دارد و Categoryهایی مانند PowerShell Auditing، Sysmon Auditing، Cloud Activity Logs و File Audit در مستند فعلی ذکر شده‌اند.

Recovery Window برای داده حذف‌شده

ADAudit Plus قابلیت Recovery Settings دارد. طبق مستند رسمی، Recovery Window پیش‌فرض ۲۰ روز و حداکثر ۳۰ روز است. اگر مقدار صفر تنظیم شود، داده حذف‌شده دیگر قابل بازیابی نیست.

این تنظیم به‌خصوص وقتی Retention Policy تازه تغییر کرده اهمیت دارد. بهتر است قبل از حذف دائمی، Change Control و Approval مشخص داشته باشید.

Deletion Summary را فراموش نکنید

در Archive Events می‌توانید Deletion Summary را ببینید. بخش Deletion History فایل‌های حذف‌شده اخیر را نمایش می‌دهد و Deletion Schedule فایل‌های برنامه‌ریزی‌شده برای حذف را نشان می‌دهد. Alert Me نیز برای اعلان‌های مرتبط با حذف در مستند ManageEngine ذکر شده است.

سناریو: Audit سه سال قبل

فرض کنید Auditor درباره عضویت یک کاربر در Domain Admins در دو سال قبل سؤال می‌کند. اگر فقط Windows Event Log محلی نگهداری شده باشد، احتمالاً داده مدت‌ها قبل Overwrite شده است. اگر ADAudit Plus Retention مناسب داشته باشد، تیم می‌تواند Archive را بر اساس بازه زمانی Restore یا Index کند و گزارش تاریخی بسازد.

اینجا تفاوت میان «Logging» و «Audit Evidence Management» روشن می‌شود. لاگ جمع کردن کافی نیست؛ باید بتوان آن را در زمان لازم پیدا کرد.

چگونه Retention Policy بنویسیم؟

  1. Report Categoryها و Data Sourceها را فهرست کنید.
  2. کاربرد هر Category را برای Security، Operations و Compliance مشخص کنید.
  3. Frequency of Access را تعیین کنید.
  4. Hot Retention را بر اساس نیاز روزمره تنظیم کنید.
  5. Cold/Frozen را برای دوره‌های قدیمی‌تر تعریف کنید.
  6. Deletion Period و Recovery Window را مستند کنید.
  7. Capacity را ماهانه پایش کنید.
  8. Policy را سالانه یا پس از تغییر الزام بازبینی کنید.

KPIهای مفید برای Archive

  • حجم Hot Data به تفکیک Category.
  • رشد ماهانه Archive.
  • درصد Categoryهای دارای Retention Policy مصوب.
  • زمان لازم برای بازیابی یک گزارش تاریخی.
  • تعداد Deletionهای خارج از Policy.
  • درصد فضای آزاد Archive Storage.

خطاهای رایج

Retention یکسان برای همه چیز

لاگ File Audit و Logon لزوماً Access Pattern یکسان ندارند. Category-based Policy بهتر است.

Archive بدون Backup

Archive خودِ Backup نیست. اگر داده برای Compliance حیاتی است، Storage Protection و Backup Policy جداگانه لازم است.

حذف بدون Approval

Permanent Deletion باید تحت Governance انجام شود. مخصوصاً وقتی Investigation یا Legal Hold محتمل است.

نادیده‌گرفتن Search Cost

داده Frozen فضای کمتری می‌گیرد، اما دسترسی به آن مثل Hot نیست. Retention باید با نیاز Response Team هماهنگ باشد.

ADAudit Plus در معماری امنیت

Archive فقط یکی از قابلیت‌های ADAudit Plus است. برای Monitoring فعالیت‌های حساس، Privileged User و تغییرات Active Directory می‌توانید آن را کنار SOC/SIEM و Log360 ببینید. برای مدیریت Identity نیز راهکار IAM و Active Directory مدانت مسیر محصولات مکمل مانند ADManager Plus و PAM360 را نشان می‌دهد.

اگر قصد خرید ابزار Audit دارید، صفحه خرید لایسنس ManageEngine نقطه شروع تجاری است؛ Metric دقیق ADAudit Plus باید بر اساس Scope واقعی محیط محاسبه شود.

مطالب مرتبط

سخن پایانی

Archive Events زمانی ارزشمند است که Retention از یک عدد تصادفی به یک Policy قابل دفاع تبدیل شود. Hot برای عملیات روزمره، Cold برای دسترسی میان‌مدت و Frozen برای نگهداری بلندمدت کمک می‌کنند ADAudit Plus بین Performance، Storage و Compliance تعادل ایجاد کند. سؤال اصلی این نیست که «چند سال لاگ نگه داریم؟»؛ سؤال درست این است که «کدام Evidence را، برای چه هدفی، با چه سطح دسترسی و تا چه زمانی نگه داریم؟»

منابع


دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.