SOC و SIEM سازمانی؛ طراحی، استقرار و بهبود عملیات امنیت
SIEM زمانی ارزش دارد که به Detection، Triage، Incident و Improvement متصل شود. انبارکردن لاگ یا ساخت صدها Rule بدون Context، SOC بالغ نمیسازد. مدانت برای عملیات امنیت از Log360، EventLog Analyzer، ADAudit Plus، Firewall Analyzer، DataSecurity Plus و PAM360 استفاده میکند تا لاگ، هویت، فایروال، داده و حساب ممتاز در یک معماری قابل اقدام قرار بگیرند.
محصولات ManageEngine برای SOC و SIEM
هر محصول یک لایه از Visibility را پوشش میدهد. انتخاب درست باید بر اساس Use Case، Log Source، سطح بلوغ SOC و بودجه انجام شود.
Log360
پلتفرم SIEM و Security Analytics برای جمعآوری و تحلیل لاگ، Correlation، UEBA و Use Caseهای امنیتی. برای سازمانی که به دید یکپارچه روی Active Directory، Server، Cloud و منابع امنیتی نیاز دارد، Log360 هسته طبیعی SOC است.
EventLog Analyzer
برای Log Management، Compliance Reporting و تحلیل رخدادهای سیستم، Server، Application و تجهیزات. در سازمانی که تمرکز اصلی مدیریت لاگ و Audit است، EventLog Analyzer میتواند نقطه شروع سادهتری نسبت به SIEM کامل باشد.
ADAudit Plus
برای Visibility عمیق روی Active Directory، Logon، Group Policy، File Server و رفتار هویتی. بسیاری از رخدادهای امنیتی از Identity آغاز میشوند؛ بنابراین Audit دقیق Active Directory یکی از Feedهای مهم SOC است.
Firewall Analyzer
برای تحلیل Log فایروال، Policy، Traffic و رخدادهای امنیتی شبکه. وقتی SOC باید تغییرات Rule، مصرف، Threat Event و Compliance تجهیزات Firewall را ببیند، Firewall Analyzer داده تخصصیتری وارد عملیات امنیت میکند.
DataSecurity Plus
برای File Audit، Data Risk، DLP و رفتارهای مرتبط با داده حساس. SOC بدون Visibility روی داده ممکن است Account و Network را ببیند اما اثر واقعی حادثه بر فایل و اطلاعات حساس را از دست بدهد.
PAM360
برای کنترل حساب ممتاز، Session و دسترسیهای حساس. رخدادهای Privileged Access باید در SOC دیده شوند و استفاده از Administrator یا Root بدون Context و Governance نباشد.
قبل از خرید SIEM، Use Case بخرید نه EPS
تعداد Log Source و حجم داده مهم است، اما تصمیم خرید نباید فقط با حجم لاگ شروع شود. ابتدا Use Caseهای مهم مثل Account Compromise، Insider Threat، Privileged Misuse، Firewall Change، Data Exfiltration و Cloud Activity تعریف میشوند. بعد مشخص میشود Log360 بهتنهایی کافی است یا EventLog Analyzer، ADAudit Plus، Firewall Analyzer، DataSecurity Plus و PAM360 باید در معماری کنار آن قرار بگیرند. این روش جلوی خرید ظرفیت بالا بدون ارزش عملیاتی را میگیرد.
نشانههای SIEM کماثر
- لاگ جمع میشود اما Use Case و Owner مشخص نیست.
- False Positive زیاد است و Analyst هشدارها را نادیده میگیرد.
- Log Sourceهای مهم Coverage ندارند.
- Identity، Cloud و Data در یک Context دیده نمیشوند.
- Incident Workflow و Escalation روشن نیست.
- گزارش مدیریت فقط تعداد Alert را نشان میدهد.
خروجی پروژه SOC/SIEM مدانت
- Log Source Inventory و Priority
- Use Case Catalog و Detection Coverage
- Severity و Triage Model
- Incident Workflow و Escalation
- KPI شامل MTTD، MTTR و Alert Quality
- Retention و Reporting Model
- انتخاب محصول، Edition و ظرفیت
مطالب مرتبط با SOC و SIEM
Anomaly، Risk Score و Data ExfiltrationCloud SIEM با Log360
AWS، Azure و Microsoft 365تشخیص قطع دریافت لاگ
Data Quality در عملیات امنیتتشخیص باجافزار با DataSecurity Plus
Mass File Modification و پاسخUSB و Data Exfiltration
کنترل Removable MediaEventLog Analyzer یا Log360؟
راهنمای انتخاب Scope
KPIهای SOC که ارزش خرید را نشان میدهند
MTTD نشان میدهد تهدید با چه سرعتی دیده میشود. MTTR زمان واکنش و مهار را نشان میدهد. False Positive Rate کیفیت Rule و Context را مشخص میکند. Detection Coverage نشان میدهد Use Caseهای مهم چه میزان پوشش دارند. Log Source Health کیفیت ورودی SIEM را میسنجد و Incident Escalation Time نشان میدهد فرایند انسانی چقدر کارآمد است. این KPIها باید قبل و بعد از استقرار اندازهگیری شوند تا Business Case خرید روشن باشد.
Log360 یا EventLog Analyzer؟
اگر نیاز اصلی Log Management و Compliance است، EventLog Analyzer میتواند مناسب باشد. اگر Correlation، UEBA و SIEM یکپارچهتر میخواهید Log360 دامنه گستردهتری دارد.
آیا SIEM بدون SOC ارزش دارد؟
SIEM میتواند برای Compliance و Visibility ارزش داشته باشد، اما برای Detection و Response واقعی باید نقش، فرایند، Escalation و Review هم طراحی شوند.
از جمعآوری لاگ به Detection قابل اقدام برسید
تعداد تقریبی Log Sourceها، Domainها، Firewallها و مهمترین Use Case امنیتی را اعلام کنید تا ترکیب Log360 و محصولات مکمل برای سازمان شما مشخص شود.
سخن پایانی
SOC پولساز نیست چون Alert بیشتری تولید میکند؛ ارزش آن در کاهش زمان کشف، افزایش کیفیت پاسخ و کاهش ریسک رخدادهای جدی است. انتخاب محصول باید از Use Case شروع شود و سپس Log360 و محصولات تخصصی بر اساس Coverage واقعی کنار هم قرار بگیرند.

