MedaNet SOC & SIEM

SOC و SIEM سازمانی؛ طراحی، استقرار و بهبود عملیات امنیت

SIEM زمانی ارزش دارد که به Detection، Triage، Incident و Improvement متصل شود. انبارکردن لاگ یا ساخت صدها Rule بدون Context، SOC بالغ نمی‌سازد. مدانت برای عملیات امنیت از Log360، EventLog Analyzer، ADAudit Plus، Firewall Analyzer، DataSecurity Plus و PAM360 استفاده می‌کند تا لاگ، هویت، فایروال، داده و حساب ممتاز در یک معماری قابل اقدام قرار بگیرند.

CollectLog Source و Data Quality
DetectCorrelation و UEBA
TriageRisk، Context، Evidence
RespondIncident و Improvement
SECURITY OPERATIONS STACK

محصولات ManageEngine برای SOC و SIEM

هر محصول یک لایه از Visibility را پوشش می‌دهد. انتخاب درست باید بر اساس Use Case، Log Source، سطح بلوغ SOC و بودجه انجام شود.

Log360

پلتفرم SIEM و Security Analytics برای جمع‌آوری و تحلیل لاگ، Correlation، UEBA و Use Caseهای امنیتی. برای سازمانی که به دید یکپارچه روی Active Directory، Server، Cloud و منابع امنیتی نیاز دارد، Log360 هسته طبیعی SOC است.

معرفی Log360 · لایسنس Log360

EventLog Analyzer

برای Log Management، Compliance Reporting و تحلیل رخدادهای سیستم، Server، Application و تجهیزات. در سازمانی که تمرکز اصلی مدیریت لاگ و Audit است، EventLog Analyzer می‌تواند نقطه شروع ساده‌تری نسبت به SIEM کامل باشد.

معرفی EventLog Analyzer · مقایسه با Log360

ADAudit Plus

برای Visibility عمیق روی Active Directory، Logon، Group Policy، File Server و رفتار هویتی. بسیاری از رخدادهای امنیتی از Identity آغاز می‌شوند؛ بنابراین Audit دقیق Active Directory یکی از Feedهای مهم SOC است.

معرفی ADAudit Plus

Firewall Analyzer

برای تحلیل Log فایروال، Policy، Traffic و رخدادهای امنیتی شبکه. وقتی SOC باید تغییرات Rule، مصرف، Threat Event و Compliance تجهیزات Firewall را ببیند، Firewall Analyzer داده تخصصی‌تری وارد عملیات امنیت می‌کند.

معرفی Firewall Analyzer · لایسنس Firewall Analyzer

DataSecurity Plus

برای File Audit، Data Risk، DLP و رفتارهای مرتبط با داده حساس. SOC بدون Visibility روی داده ممکن است Account و Network را ببیند اما اثر واقعی حادثه بر فایل و اطلاعات حساس را از دست بدهد.

معرفی DataSecurity Plus · تشخیص رفتار باج‌افزاری

PAM360

برای کنترل حساب ممتاز، Session و دسترسی‌های حساس. رخدادهای Privileged Access باید در SOC دیده شوند و استفاده از Administrator یا Root بدون Context و Governance نباشد.

معرفی PAM360 · مقایسه PAM360

SIEM BUYING LOGIC

قبل از خرید SIEM، Use Case بخرید نه EPS

تعداد Log Source و حجم داده مهم است، اما تصمیم خرید نباید فقط با حجم لاگ شروع شود. ابتدا Use Caseهای مهم مثل Account Compromise، Insider Threat، Privileged Misuse، Firewall Change، Data Exfiltration و Cloud Activity تعریف می‌شوند. بعد مشخص می‌شود Log360 به‌تنهایی کافی است یا EventLog Analyzer، ADAudit Plus، Firewall Analyzer، DataSecurity Plus و PAM360 باید در معماری کنار آن قرار بگیرند. این روش جلوی خرید ظرفیت بالا بدون ارزش عملیاتی را می‌گیرد.

نشانه‌های SIEM کم‌اثر

  • لاگ جمع می‌شود اما Use Case و Owner مشخص نیست.
  • False Positive زیاد است و Analyst هشدارها را نادیده می‌گیرد.
  • Log Sourceهای مهم Coverage ندارند.
  • Identity، Cloud و Data در یک Context دیده نمی‌شوند.
  • Incident Workflow و Escalation روشن نیست.
  • گزارش مدیریت فقط تعداد Alert را نشان می‌دهد.

خروجی پروژه SOC/SIEM مدانت

  • Log Source Inventory و Priority
  • Use Case Catalog و Detection Coverage
  • Severity و Triage Model
  • Incident Workflow و Escalation
  • KPI شامل MTTD، MTTR و Alert Quality
  • Retention و Reporting Model
  • انتخاب محصول، Edition و ظرفیت

KPIهای SOC که ارزش خرید را نشان می‌دهند

MTTD نشان می‌دهد تهدید با چه سرعتی دیده می‌شود. MTTR زمان واکنش و مهار را نشان می‌دهد. False Positive Rate کیفیت Rule و Context را مشخص می‌کند. Detection Coverage نشان می‌دهد Use Caseهای مهم چه میزان پوشش دارند. Log Source Health کیفیت ورودی SIEM را می‌سنجد و Incident Escalation Time نشان می‌دهد فرایند انسانی چقدر کارآمد است. این KPIها باید قبل و بعد از استقرار اندازه‌گیری شوند تا Business Case خرید روشن باشد.

Log360 یا EventLog Analyzer؟

اگر نیاز اصلی Log Management و Compliance است، EventLog Analyzer می‌تواند مناسب باشد. اگر Correlation، UEBA و SIEM یکپارچه‌تر می‌خواهید Log360 دامنه گسترده‌تری دارد.

آیا SIEM بدون SOC ارزش دارد؟

SIEM می‌تواند برای Compliance و Visibility ارزش داشته باشد، اما برای Detection و Response واقعی باید نقش، فرایند، Escalation و Review هم طراحی شوند.

از جمع‌آوری لاگ به Detection قابل اقدام برسید

تعداد تقریبی Log Sourceها، Domainها، Firewallها و مهم‌ترین Use Case امنیتی را اعلام کنید تا ترکیب Log360 و محصولات مکمل برای سازمان شما مشخص شود.

سخن پایانی

SOC پول‌ساز نیست چون Alert بیشتری تولید می‌کند؛ ارزش آن در کاهش زمان کشف، افزایش کیفیت پاسخ و کاهش ریسک رخدادهای جدی است. انتخاب محصول باید از Use Case شروع شود و سپس Log360 و محصولات تخصصی بر اساس Coverage واقعی کنار هم قرار بگیرند.