إدارة أحداث الأمان
إدارة أحداث الأمان ( SEM )، وما يرتبط بها من أنظمة إدارة معلومات الأمان (SIEM ) وأنظمة إدارة معلومات الأمان والأحداث (SIEM )، هي تخصصات في أمن الحاسوب تستخدم أدوات فحص البيانات لمركزة تخزين وتفسير السجلات أو الأحداث التي تولدها البرامج الأخرى العاملة على الشبكة. [ 1 ] [ 2 ] [ 3 ]
ملخص
تم استخدام الاختصارات SEM و SIM و SIEM أحيانًا بشكل متبادل، [ 3 ] : 3 [ 4 ] ولكنها تشير عمومًا إلى التركيز الأساسي المختلف للمنتجات:
- إدارة السجلات : التركيز على التجميع والتخزين البسيط لرسائل السجل ومسارات التدقيق [ 5 ]
- إدارة معلومات الأمان ( SIM ): التخزين طويل الأجل وتحليل بيانات السجلات وإعداد التقارير عنها.
- مدير أحداث الأمان (SEM): المراقبة في الوقت الفعلي، وربط الأحداث، والإشعارات، وعرض وحدة التحكم.
- إدارة معلومات وأحداث الأمان ( SIEM ): تجمع بين إدارة معلومات الأمان (SIM) وإدارة أحداث الأمان (SEM)، وتوفر تحليلاً فورياً لتنبيهات الأمان الصادرة عن أجهزة الشبكة وتطبيقاتها. [ 6 ] [ 7 ]
سجلات الأحداث
تُنشئ العديد من الأنظمة والتطبيقات التي تعمل على شبكة الحاسوب أحداثًا تُحفظ في سجلات الأحداث. هذه السجلات عبارة عن قوائم بالأنشطة التي حدثت، مع إضافة سجلات الأحداث الجديدة إلى نهايتها فور وقوعها. يمكن استخدام بروتوكولات مثل syslog و SNMP لنقل هذه الأحداث، فور حدوثها، إلى برامج تسجيل الأحداث الموجودة على أجهزة أخرى غير الجهاز المضيف الذي تم إنشاء الأحداث عليه. توفر أنظمة إدارة الأحداث المتقدمة مجموعة مرنة من بروتوكولات الاتصال المدعومة، مما يسمح بجمع أوسع نطاق ممكن من الأحداث.
من المفيد إرسال جميع الأحداث إلى نظام إدارة المحتوى التسويقي المركزي للأسباب التالية:
- يمكن توفير الوصول إلى جميع السجلات من خلال واجهة مركزية موحدة.
- يمكن لنظام إدارة الأحداث (SEM) توفير تخزين وأرشفة آمنة وسليمة من الناحية الجنائية لسجلات الأحداث (وهذه أيضًا وظيفة كلاسيكية لإدارة السجلات).
- يمكن تشغيل أدوات إعداد التقارير القوية على نظام إدارة محركات البحث لاستخراج المعلومات المفيدة من السجلات.
- يمكن تحليل الأحداث فور وصولها إلى نظام إدارة المحتوى (SEM) لتحديد أهميتها، ويمكن إرسال التنبيهات والإشعارات على الفور إلى الأطراف المعنية حسب الاقتضاء.
- يمكن اكتشاف الأحداث ذات الصلة التي تحدث على أنظمة متعددة والتي سيكون من الصعب للغاية اكتشافها إذا كان لكل نظام سجل منفصل.
- تبقى الأحداث التي يتم إرسالها من نظام إلى نظام إدارة الأحداث (SEM) على نظام إدارة الأحداث (SEM) حتى في حالة فشل النظام المرسل أو مسح السجلات الموجودة عليه عن طريق الخطأ أو عن قصد.
تحليل أمني
على الرغم من وجود أنظمة تسجيل مركزية منذ زمن طويل، تُعدّ أنظمة إدارة أحداث الأمان (SEMs) فكرة حديثة نسبيًا، حيث طُوّرت عام ١٩٩٩ من قِبل شركة صغيرة تُدعى E-Security، [ ٨ ] ولا تزال تتطور بسرعة. تتمثل الميزة الرئيسية لأداة إدارة أحداث الأمان في قدرتها على تحليل السجلات المُجمّعة لتسليط الضوء على الأحداث أو السلوكيات المهمة، مثل تسجيل دخول مسؤول النظام أو المستخدم المتميز خارج ساعات العمل الرسمية. قد يشمل ذلك إرفاق معلومات سياقية، مثل معلومات المضيف (القيمة، المالك، الموقع، إلخ)، ومعلومات الهوية (معلومات المستخدم المتعلقة بالحسابات المشار إليها في الحدث، مثل الاسم الأول/الأخير، معرّف القوى العاملة، اسم المدير، إلخ)، وما إلى ذلك. يمكن الاستفادة من هذه المعلومات السياقية لتوفير إمكانيات أفضل للربط وإعداد التقارير، ويُشار إليها غالبًا باسم البيانات الوصفية. قد تتكامل هذه المنتجات أيضًا مع أدوات المعالجة الخارجية، وأنظمة التذاكر، وأدوات سير العمل للمساعدة في عملية حل الحوادث. ستوفر أنظمة إدارة أحداث الأمان الأفضل مجموعة مرنة وقابلة للتوسيع من إمكانيات التكامل لضمان توافقها مع معظم بيئات العملاء.
المتطلبات التنظيمية
غالباً ما يتم بيع أجهزة SEM للمساعدة في تلبية المتطلبات التنظيمية الأمريكية مثل متطلبات قانون ساربينز-أوكسلي ، وPCI-DSS ، وGLBA .
التقييس
إحدى المشكلات الرئيسية في مجال إدارة الأحداث عبر محركات البحث (SEM) هي صعوبة تحليل بيانات الأحداث بشكل متسق. فكل مورد، بل وحتى المنتجات المختلفة لنفس المورد في كثير من الأحيان، يستخدم تنسيقًا خاصًا به لبيانات الأحداث وطريقة تسليمها. وحتى في الحالات التي يُستخدم فيها "معيار" لجزء من سلسلة العمليات، مثل Syslog ، فإن هذه المعايير لا تتضمن عادةً إرشادات كافية لمساعدة المطورين في كيفية إنشاء الأحداث، والمسؤولين في كيفية جمعها بشكل صحيح وموثوق، والمستخدمين في تحليلها بفعالية.
في محاولةٍ للتصدي لهذه المشكلة، يجري العمل على مبادرتين متوازيتين لتوحيد المعايير. أولًا، تقوم مجموعة Open Group بتحديث معيار XDAS الذي يعود تاريخه إلى عام 1997 تقريبًا ، والذي لم يتجاوز مرحلة المسودة. ويهدف هذا الجهد الجديد، المسمى XDAS v2، إلى وضع صيغة رسمية للأحداث، بما في ذلك تحديد البيانات التي يجب تضمينها في الأحداث وكيفية عرضها. لن يتضمن معيار XDAS v2 معايير تسليم الأحداث، ولكن قد توفر معايير أخرى قيد التطوير من قبل فريق عمل الإدارة الموزعة إطارًا برمجيًا مناسبًا.
بالإضافة إلى ذلك، بذلت مؤسسة MITRE جهودًا لتوحيد الإبلاغ عن الأحداث باستخدام معيار التعبير المشترك للأحداث (CEE)، والذي كان نطاقه أوسع نوعًا ما، إذ سعى إلى تحديد هيكل الحدث وأساليب تقديمه. إلا أن المشروع توقف تمويله في عام 2014.
انظر أيضاً
- مقارنة أنظمة مراقبة الشبكة
- إدارة حوادث أمن الحاسوب
- إدارة الفعاليات (ITIL)
- إدارة المعلومات الأمنية والأحداث
- إدارة معلومات الأمن
- التتبع (البرمجيات) § تسجيل الأحداث ، مقارنة تتبع البرمجيات بسجلات الأحداث
مراجع
- ↑ "إدارة الأحداث الأمنية" . مؤرشف من الأصل بتاريخ 19-10-2014 . تم الاطلاع عليه بتاريخ 17-07-2013 .SIEM
- ↑ "الاستعداد لإدارة الأحداث الأمنية" (ملف PDF) . شركة 360 لأمن المعلومات المحدودة. مؤرشف من الأصل (ملف PDF) في 22 يونيو 2023.
- 1 2 سويفت، ديفيد (26 ديسمبر 2006). "تطبيق عملي لأنظمة إدارة معلومات الأمان/إدارة معلومات الأمان/إدارة معلومات الأمان، أتمتة تحديد التهديدات" (ملف PDF) . معهد SANS . تم الاطلاع عليه في 14 يونيو 2024 .
- ↑ كيلي، ديانا (مارس 2004). "تقرير: تقارب إدارة الأمن عبر إدارة معلومات الأمن (SIM) - منظور المتطلبات" . مجلة إدارة الشبكات والأنظمة . 12 (1): 137-144 . doi : 10.1023/B:JONS.0000015702.05980.d2 . ISSN 1064-7570 . S2CID 1204926 .
- ↑ دليل إدارة سجلات أمن الحاسوب . مؤرشف بتاريخ 2006-10-02 في أرشيف الإنترنت (Wayback Machine).
- ↑ "SIEM: لمحة عن السوق" . مجلة دكتور دوب. 5 فبراير 2007.
- ↑ مستقبل أنظمة إدارة معلومات الأمان والأحداث (SIEM) - سيبدأ السوق في التباين
- ↑ "نوفيل تستحوذ على شركة أمن إلكتروني" ، 2006، زد نت
روابط خارجية
- تم أرشفة تحليلات SIEM بتاريخ 23 مايو 2023 على موقع Wayback Machine .
- قائمة بأفضل أدوات إدارة معلومات الأمان والأحداث (SIEM) وإدارة سجلات الأحداث
- برامج أمان الكمبيوتر
