يُحلل تحليل السجلات سجلات النظام للكشف عن الحالات الشاذة والأحداث الأمنية. كل عملية تسجيل دخول، وكل عملية بدء تشغيل، وكل اتصال بالشبكة يُولّد إدخالات في السجلات. وفي خضم هذه البيانات، تكمن أدلة على وقوع هجوم. تسجيل دخول من موقع غير معتاد. حساب خدمة يُشغّل برنامج PowerShell نصيًا في الساعة الثالثة صباحًا. ارتفاع مفاجئ في حركة البيانات الصادرة. يكشف تحليل السجلات هذه الأنماط.
يكمن التحدي في حجم البيانات الهائل. تُنتج المؤسسات متوسطة الحجم ملايين سجلات البيانات يوميًا، ما يجعل المراجعة اليدوية مستحيلة. تقوم منصات إدارة معلومات الأمان والأحداث (SIEM) بجمع السجلات من مصادر متعددة، وتوحيدها، وربطها ببعضها. كما تُطبق قواعد وتقنيات التعلم الآلي للكشف عن الأحداث المهمة. مع ذلك، حتى هذه المنصات تُنتج نتائج إيجابية خاطئة، ما يُجبر المحلل على فرزها. يبدأ التحليل الجيد للسجلات بتسجيلها بشكل صحيح. فإذا لم يُسجل النظام الحدث، فلن تتمكن أي أداة من تحليله. تمر العديد من الاختراقات دون اكتشاف بسبب تعطيل التسجيل أو عدم اكتماله. لذا، يجب تكوين سياسات التدقيق بعناية، بحيث تشمل على الأقل أحداث المصادقة، وإنشاء العمليات، واتصالات الشبكة. كما أن مدة الاحتفاظ بالسجلات مهمة أيضًا، فقد يبقى المهاجمون في النظام لأشهر. السجلات التي تُحذف بعد 30 يومًا تُخلّف ثغرات، لذا يحتاج التحقيق إلى سجل تاريخي.
مصادر السجلات لتحديد الأولويات
- المصادقة - عمليات تسجيل الدخول، حالات الفشل، تغييرات الصلاحيات
- نقطة النهاية - إنشاء العمليات، وتغييرات الملفات، وتثبيت الخدمات
- سجلات الشبكة - جدار الحماية، ونظام أسماء النطاقات (DNS)، والوكيل، وشبكة VPN
- الحوسبة السحابية - استدعاءات واجهة برمجة التطبيقات، والوصول إلى التخزين، وأحداث الهوية
- التطبيق - الأخطاء، إجراءات المسؤول، تصدير البيانات
تُعتبر السجلات أدلة. إذا لم يتم جمعها، فلا يمكن إعادة بناء الحادث.
Comments
No comments yet. Be the first to share a thought.
Leave a comment