بررسی راه حل های جامع مدیریت اطلاعات و رخدادهای امنیتی(SIEM)
در بخش اول و دوم مقاله آشنایی با مراکز عملیات امنیت سایبری به بررسی هدف از ایجاد، تفاوت های آن با NOC و CSIRT، قابلیت ها و در نهایت خدمات این مرکز پرداختیم. حال در این مقاله می خواهیم فناوری های اصلی تشکیل دهنده مرکز عملیات را از دید تجاری بررسی نماییم. این مرکز از جنبه فنی تشکيل شده از طيف وسيعی از فناوری های جمع آوری، تحليل و ارائه رخدادها و اطلاعات امنيتی است. قلب تپنده اين فناوری ها SIEM نام دارد که مخفف عبارت Security Information and Event Management است. امروزه SIEM يکی از فناوری های سطح بالا و گران قيمت در بازار امنيت بوده و همبسته سنجی(Correlation) ميان رخدادهای امنيتی يکی از کارکردهای اوليه اين فناوری است. با اين حال، شرکت های ارائه دهنده راه حل های SOC، معمولاً مجموعه ای از ماژول های مورد نيازSOC را به عنوان يک راه حل جامع SIEM ارائه می کنند. SIEM به عنوان قلب مرکز عملیات امنیت است. این راه حل در شبکه های کوچک به صورت یک تجهیز منفرد و در شبکه های بزرگ به صورت چندین تجهیز و عامل در یک معماری توزیع شده عمل می کند. این محصول، لاگ ها و هشدارها را از انواع و اقسام منابع دریافت و پس از انجام پردازش ها و تحلیل های مختلف، به صورت خروجی های متنوعی ارائه می دهد.
ماژول های معمول موجود در راه حل های تجاری SIEM عبارتاند از:
1- مدیریت لاگ
شامل عامل های جمع آوری، فیلترسازی و یکسان سازی فرمت لاگ ها (که معمولاً به آن ها Collector گفته می شود) به اضافه تجهیزات نگهداری و آرشیو طولانی مدت لاگ ها.
2-موتور همبسته سنجی
هدف همبسته سنجی، استخراج اطلاعات از طریق کشف ارتباط میان رخدادهای شناسایی شده در محدوده SOC است. به عنوان مثال، تعداد بسیار زیادی لاگین ناموفق به یک سرور می تواند نشان دهنده رخداد حمله Brute Force باشد در حالی که هیچکدام از لاگ ها به تنهایی نمی توانند دلیلی بر رخداد این حمله باشند. این ساده ترین نوع همبستگی است که مبتنی بر بررسی تکرار یک رخداد است. اما روش ها و انواع دیگری از همبسته سنجی وجود دارد که می تواند منجر به کشف حملات پیچیده تری شود، از جمله می توانیم به Cross Correlation اشاره کنیم که همبستگی میان رخدادهای چند منبع مختلف مثل فایروال، روتر، سیستم عامل سرور و غیره را بررسی و کشف می نماید. ایده اصلی همبسته سنجی به تحقیقات آکادمیک در حوزه تشخیص نفوذ Intrusion Detection باز می گردد و می توان همبسته سنجی را به عنوان روشی برای تکمیل مفهوم تشخیص نفوذ به حساب آورد.
همچنین موتور همبسته سنجی از چند ماژول اصلی تشکیل شده که مجموعه ای از توابع را روی هشدار ها و لاگ های دریافت شده از سنسور اعمال می کنند، از جمله:
- نرمال سازی
این ماژول کار یکسان سازی فرمت هشدارها را انجام می دهد تا بقیه ماژول ها با فرمت یکسانی از همه هشدار ها کار کنند.
- پیش پردازش
این ماژول کلیه فیلدهای الزامی را (در صورت عدم وجود در خود هشدار) به هشدار نرمال شده اضافه می کند.
- پیوند دادن هشدارها
این ماژول به منظور حذف هشدارهای تکراری و افزونه یا ترکیب چند هشدار مربوط به یک حمله مشابه به کار گرفته می شود.
- درست یابی هشدارها
این ماژول هشدارهایی که مربوط به حمله های ناموفق هستند را شناسایی می کنند تا تأثیر آن ها بر کل فرآیند همبسته سنجی کاهش یابد.
- بازسازی thread
این ماژول، هشدارهایی که مربوط به چند حمله با مبدأ و مقصد یکسان هستند را ترکیب می کند تا مشخص شود که یک نفوذ گر یکسان چه حمله هایی به چه هدف هایی انجام داده است.
- بازسازی نشست حمله
این ماژول، هشدارهای سطح شبکه را به هشدارهای میزبان های متناظر مرتبط می کند.
- شناسایی اهداف تحت تمرکز
برخی اهداف حمله ممکن است بیش از بقیه اهداف، تحت تمرکز نفوذگر بوده اند ( مثلاً در یک حمله ممانعت از سرویس). این ماژول چنین اهدافی را شناسایی می کند.
- همبسته سنجی چند مرحله ای
در این بخش، حمله هایی که دارای چند مرحله مختلف (احتمالاً روی چندین دستگاه و هدف مختلف) هستند شناسایی می شوند.
- تحلیل اثر
این ماژول میزان اثر مخرب حملات شناسایی شده را تحلیل می کند.
- اولویت بندی
این ماژول براساس اثر حملات شناسایی شده، کار اولویت بندی حمله ها را برای استفاده در گزارش نهایی انجام می دهد.
3- پایگاه دانش امنیتی
SEIM باید حجم عظیمی از اطلاعات امنیتی را از منابع مختلف دریافت و در امر تحلیل رخدادها استفاده کند. به عنوان مثال، اطلاعات جدیدترین آسیب پذیری های منتشر شده در دنیا، جدیدترین اکسپلویت ها، راه حل ها و اصلاحیه های امنیتی و غیره از این دست اطلاعات هستند که از طریق منابع متعددی در بیرون از سازمان تولید می شوند. پایگاه دانش ماژولی است که وظیفه دریافت و پردازش اطلاعات از این نوع قبیل را داشته و آن را در اختیار دیگر ماژول های SIEM، در خدمت تحلیل رخداد ها قرار می دهد. قواعد همبسته سنجی، امضاهای حملات، توصیه های برندهای معتبر امنیتی و غیره نیز در پایگاه دانش نگهداری می شوند.
4- کنسول مدیریت و داشبوردها
راه حل SIEM مانند بقیه تجهیزات شبکه نیاز به رابطه های مناسب کاربری برای استفاده کاربران و راهبران دارد. همچنین بخش عمده ای از خروجی های آن از طریق مجموعه متنوعی از داشبوردهای امنیتی ارائه می شود. داشبوردها امکان ارائه اطلاعات شخصی سازی شده و نزدیک به زمان واقعی را فراهم کرده و از طریق تکنیک های بصری سازی، کار تحلیل گران مستقر در SOC را تسهیل می کنند.
5- ارزیابی آسیب پذیری
اغلب SIEM ها دارای ماژول پویشگر آسیب پذیری هستند و از طریق آن، به طور دائمی وضعیت امنیت شبکه تحت پوشش را بررسی و از اطلاعات آسیب پذیری های یافت شده در بهینه سازی خروجی ها استفاده می کنند.
6- مدیریت پیکربندی
SIEM اطلاعات مربوط به دارایی های شبکه را در این ماژول نگهداری می کند، از آدرس آن ها گرفته تا نوع سیستم عامل ، ورژن سرویس ها و غیره. از این طریق SIEM می تواند تحلیل های دقیق تری از رخدادها ارائه دهد. به عنوان مثال، هشدارها یا آسیب پذیری هایی که False Positive بوده و مربوط به ورژنی از سیستم عامل هستند که در شبکه وجود ندارد، از این طریق توسط SIEM شناسایی و حذف می شود.
امروز در بازار امنیت اطلاعات، تعداد زیادی تولید کننده راهکار جامع SIEM وجود دارد. از معتبر ترین این محصولات می توان به QRadar شرکت IBM و Arcsight شرکت HP اشاره کرد.