بررسی ArcSight تولید شرکت HP جهت پیاده سازی زیر ساخت SOC
بررسی ArcSight تولید شرکت HP جهت پیاده سازی زیر ساخت SOC
ArcSight محصول شرکت HP یک محصول قابل اطمینان است که بطور گسترده در سطح جهان پیادهسازی شده است. ArcSight پلتفرم مانیتورینگ امنیتی متمرکز را برای سازمان به ارمغان میآورد. این شرکت با ارائه یک مجموعه محصول یکپارچه برای جمعآوری و ارزیابی اطلاعات امنیتی و ریسک به پیادهسازی SOC در سازمان کمک میکند. شکل مفهومی زیر یکپارچهسازی این راهحل را برای ایجاد نظارت امنیتی کلی سازمان را نشان میدهد.
همانطور که اشاره شد، رخدادهای امنیتی در پایینترین سطح توسط منابع تولید رخداد مثل ابزارهای شبکهای، ابزارهای امنیتی، دسترسیهای دسترسی، و منابعی از این دست تولید میشوند، و توسط connectorهای سیستم جمعآوری و نرمالسازی و سپس یکپارچهسازی (فرمتبندی رخدادها در یک قالب یکسان) میشوند. سپس این مجموعه رخدادها در قالب logها و alertها در یک سطح بالاتر توسط ماژولهایی مثل ArcSight logger و یا ArcSight ESM وارد پروسهی همبستگی (correlation) و خوشهبندی (clustering) برای بررسی وجود ارتباطات بین alert ها و مراحل مختلف حمله میشوند. در این مرحله اطلاعات آماری نیز از مجموعه رخدادها گرفته شده و در قالب گزارشات متعدد و در سطوح مختلف به سرپرست سیستم ارائه میدهد.
جریان لایههایIntegration & Core Engine
در شکل بالا موتور correlation یک سیستم SIEM نمایش داده شده است. وظیفه این موتور بررسی وجود ارتباط بین تهدیدات و رخدادها گزارشی توسط سیستم است. همچنین این موتور مجموعه رخدادهای تکراری و افزونه در سیستم را حذف میکند و یک گزارش خلاصه، سطح بالا و قابل فهم به کابر میدهد. ArcSight ESM، یک موتور برای همبستگی رخدادها را ارئه میدهد. ESM از انواع مختلف تکنیکهای پیچیدهی آماری و knowledge-based برای وارسی میلیونها رخداد برای یافتن وقایع و تهدیداتی که میتوانند منجر به ضربه خوردن به کسب و کار شوند استفاده میکند.
لایه Integration
این لایه خود دارای 4 زیر لایه است:
- Event Extraction Layer: وظیفه گردآوری رخدادها از ابزارهای مختلف را به عهده دارد،
- Normalization Layer: وظیفه نرمالسازی دادهها برای ذخیرهساز را بعهده دارد،
- Categorization Layer: وظیفه دستهبندی رخدادها بر اساس نوع و اولویت را بعهده دارد،
- Delivery Layer: تحویل اطلاعات دریافتی به سیستم correlation بصورت امن، مورد اعتماد و بهینه.
گردآوری دادهها به دوصورت میتواند انجام گیرد: در روش Agent-based نرمافزار درایور مربوط به connector روی منبع تولید هشدار نصب شده و بصورت خودوختار اطلاعات را ارسال میکند. عیب این روش بار اضافی است که ممکن است بر روی منبع تولید هشدار ایجاد شود. روش دوم روش Agentless میباشد که نیازی به نصب درایور روی منبع تولید هشدار نیست و connectorها از طریق روشهای آمارگیری اقدام به جمعآوری اطلاعات میکند.
Log Management
در بالای لایه integration لایهی مدیریت log قرار دارد. پس از جمع آوری رخدادهای امنیتی و رخدادهای مربوط به شبکه و سیستمها، آنها باید به یک روش یکپارچه و با کارایی بالا ذخیرهسازی و مدیریت شوند. همچنین باید امکان استفاده از انواع ابزارهای ذخیرهسازی برای هدف scalability نیز میسر باشد. استفاده از روشهای هوشمند و کارا برای ذخیرهسازی رخدادها امکان مدیریت بهتر و بازیابی موثر دادهها را میدهد.
این روش ذخیره سازی امکانات زیر را فراهم میآورد:
- در دسترس بودن بیشترین دادهی online در لحظه برای گزارشگیری و هشداردهی مستمر
- آرشیو اتوماتیک رخدادها
- آنالیز دادهها از طریق ابزاهای زخیره سازی داخلی (onboard) و خارجی (SAN storage)
- کنترلهای دسترسی role-based در سطوح مختلف
- اعمال خودکار سیاستهای نگهداری متفاوت
Correlation
پروسهی correlation شامل اقداماتی برای یافتن ارتباطات بین رخدادهای ارسالی از انواع منابع تولید هشدار است. این پروسه شامل دستهبندی هشدارها، cluster کردن آنها، یافتن ارتباطات علت و معلولی بین رخدادها، اولویت بندی رخدادها و حذف نویز و اعمال قوانین و سیاستها میباشد. بخش مهم پروسهی correlation آنالیز real time رخدادها میباشد.
شکل زیر مدل مفهومی پروسه correlation است. رخدادها ابتدا در قالب دستهبندیهای مختلف، بر اساس مدل شبکه و اعمال اولویتبندیهای خاص مرتب میشوند، سپس فیلترها و قوانین مختلف روی آنها اعمال میشود که بسته به شرایط شبکه و سیاستهای موجود در آن متفاوت است.
بر این اساس پروسه correlation یک دید خلاصه، سطح بالا و دارای نظم و ساختار از رخدادها را ارائه میدهد که در این گزارش ارتباطات بین رخدادها و روابط علت و معلولی بین آنها بازیابی میشود. این پروسه همچنین شامل فرآیند pattern discovery نیز هست، که میتواند در یک دوره زمانی خاص الگوی حملات مورد نظر را بازیابی کند. این روشها بر اساس الگوریتمهای آماری و نیز روشهای مبتنی بر هوش مصنوعی مثل شبکههای عصبی کار میکنند و میتوانند تخمینی از آینده وضعیت امنیتی شبکه نیز داشته باشند.
نویسنده: مهندس محمد آجورلو
با سلام
ممنون از مطلب مفیدتون
چگونه میتونم نسخه ماشین مجازی ARCSIGHT را دانلود کنم
با سلام برید توی سایت خود IBM و نسخه آزمایشی و محدود Archsight رو دانلود کنید