اسپلانک چیست؟
اسپلانک یک SIEM است که بصورت پلتفرمی قدرتمند بمنظور جمع آوری لاگها، جستجو، مشاهده، آنالیز و تحلیل دادهها در سازمانها نصب میشود و فعالیت میکند. کشف اطلاعات از طریق پردازش هزاران داده از بررسی لاگها انجام میشود. به بیانی دیگر اسپلانک دادههای خام را جمع آوری و فهرست بندی میکند و به شما این امکان را میدهد که بتوانید بر روی تمام دادهها عملیات جستجو را انجام دهید و نتایج را به هر صورت قابل دلخواه مشاهده کنید.
ضمناً توسط اسپلانک یا Splunk میتوان از تمامی دادههای جمع آوری شده به بهترین نحو استفاده و بهره برداری کرد همچنین این امکان نیز فراهم میشود تا با ایجاد سطحی از هوش عملیاتی، سازمان را در سطح بالاتری از عملکرد، رقابت، سودآوری و امنیت قرار دهد تا بتواند به نوعی تمامی دادهها را مشاهده نماید.
Splunk Enterprise و قابلیت های آن
این نرم افزار مانند Google برای LogFile های تولیدی در یک شبکه از تجهیزات رایانهای و الکترونیکی است که به نوع و فرمت Log ها وابستگی ندارد و فقط متنی بودن Log ها کافی است تا بتوان آنها را به Splunk Enterprise وارد کرد.
مثالهای مختلفی از منابع تولید این لاگها در ادامه آورده شده است:
- لاگهای ایجاد شده توسط تجهیزات امنیتی از قبیل IPS, Firewall, Anti-Virus
- لاگهای ایجاد شده توسط تجیزات زیرساخت از قبیل Switch, Router, Modem
- لاگهای ایجاد شده توسط نرم افزارهای داخلی از قبیل بانکداری، اتوماسیون، مالی، انبار
- لاگهای ایجاد شده توسط سرویسهای داخلی ار قبیل AD, DNS, IIS, Apache, DHCP
- لاگهای ایجاد شده توسط سیستم عاملهای مختلف از قبیل Windows, Linux, MacOS
- لاگهای ایجاد شده توسط تجهیزات هوشمند و همراه از قبیل گوشی و تبلت
- لاگهای ایجاد شده توسط تجهیزات الکترونیکی از قبیل دربهای برقی، آسانسور، حسگرها، کنترل تردد
splunk enterprise security تمام لاگهای تولید شده را یکجا دخیره و دسته بندی میکند و امکان ارتباط بین تغییرات و رخدادهای گوناگون در بخشهای مختلف را میدهد و میتوان به ایجاد اصلاحات اقدام نماییم. همچنین از Splunk Enterprise به عنوان یک نرم افزار مانیتورینگ 360 میتوان استفاده کرد بدون نیاز به افزودن SNMP یا موارد دیگری که سایر محصولات مشابه نیاز دارند.
ضرورت استفاده از اسپلانک به عنوان SIEM
بدون بررسی و تحلیل لاگهای ثبت شده، امکان تشخیص وقوع حمله وجود ندارد. لاگها تنها راه برای تشخیص هویت مهاجمین میباشند. حتی در صورت اطلاع سازمان از وقوع حمله، بدون داشتن لاگهایی جامع و دستکاری نشده توسط مهاجمین، سازمان نسبت به جزییات حمله هیچ دیدی نخواهد داشت. امروزه با بهرگیری از یک سامانه متمرکز به منظور دریافت، جمع آوری و ساختار دادن به این وقایع، میتواند کمک بسیاری زیادی در تحلیل سریع و برقراری ارتباطهای منطقی بین این وقایع گزارش شده نماید.
قابلیتهای SPLUNK یا اسپلانک
- سرعت بالا در پردازش دادهها
- سطح بالای سازگاری با دادههای مختلف
- امکان انواع روشهای جستجو (جستجوهای منطقی، امکان جستجوی رشتهای، استفاده از wildcard در پارامترهای جستجو، جستجوی بلادرنگ، جستجو در بازه زمانی و …) و نمایش نتایج جستجو به صورت گزارش، نمودار و داشبوردهای متنوع
- استخراج هوشمندانه فیلدها و بازیابی سریع دادهها، امکان شناسایی فیلدها
- پایش و اخطار و زمانبندی ارائه این هشدارها و مدیریت نمایش هشدارها (ارسال رایانامه، اجرای Script و یا نمایش اخطار و ….)
- گزارشهای متنوع (در قالبهای مختلف و نمودارهای متنوع) و امکان نمایش در داشبوردهای کاربری
- مقیاس پذیری (امکان استفاده از Splunk در سطح سازمانها و شرکتهای کوچک و متوسط تا سازمانهای بزرگ از قابلیتهای آن است.)
- لایسنس و فعال سازی اسپلانک(Splunk License)
- وجود نسخه تریال دوماهه و رایگان که از وبسایت شرکت اسپلانک قابل دانلود و نصب میباشد. هیچ یک از محصولات رقیب از جمله HP ArcSight و IBM Qradar دارای چنین امکانی نیست.
- لایسنس اسپلانک میزان حجم لاگهای ورودی در 24 ساعت را مد نظر قرار میدهد. تا محدودیتی برای ارسال لاگهای تجهیزات خود را به سرویس SIEM نداشته باشند.( لایسنس سایر محصولات معمولاً بر اساس تعداد لاگ تولید شده درثانیه (EPS) میباشد)
- هزینه خرید به مراتب پایین تر نسبت سایر رقبا
- دارای سیستم امنیت مبتنی بر تجزیه و تحلیل هوشمند
- انطباق سریع داده ها با تغییرات در تهدیدات و رویارویی با تهدیدات پیشرفته
- شناسایی سریع تهدیدات در کسری از ثانیه
- تجزیه و تحلیل تهدیدات و پاسخ به تهدایدات
- قدرتبخشی به SOC با پلتفرم هوش امنیتی سریع و انعطافپذیر
- شناسایی، بررسی و گزارش آنی در موارد کلاهبرداری و سوء استفاده
- افزایش اثربخشی فرآیندها و پرسنل SOC
- قابلیت پیادهسازی به صورت Cloud، On-Premise و ترکیبی از این دو حالت
- قابلیت مقیاسپذیری و چابکی
- روشهای ورود اطلاعات به Splunk
روشهای مختلفی برای ورود اطلاعات وجود دارد که به شرح زیر معرفی میگردند:
- بارگذاری فایلها درفرمتهای ساخت یافتهای مانند CSV و فایلهای ثبت وقایع محلی.
- دریافت خودکار دادهها از مسیری مشخص، Syslog ، Script ، WMI و …
- دریافت داده از ارسال کننده Splunk
شاخص بندی داده ها در اسپلانک
همچنین با توجه به هوشمندی Splunk، امکان شاخصبندی دادههای متعارف شامل موارد زیر قابل انجام میباشد:
- دادههای ساخت یافته، مانند CSV , JSON, XML
- فایلهای رویداد و ثبت وقایع محصولات مایکروسافت مانندActive Directory، Exchange …
- رویدادهای قابل ارسال از طریق Syslog (جمعآوری رویدادها از تجهیزاتی مانند سوئیچهای سیسکو)
- رویدادهای ایجاد شده توسط سرویس دهندههای وب مانند Apache و IIS
- سرویس دهندههای بانکهای اطلاعاتی، Oracle, MS SQL Server, My SQL
نتیجه گیری
با توجه به مطالبی که ذکر شد، SIEM یک فنآوری جدیدی است که برای امنیت سازمانها به کار میرود تا بتوان بهوسیله آن از حملات هکرها و بدافزارهای مخرب جلوگیری کرد. هدف اصلی SIEM متمرکز کردنLogها، گزارشگیری و مدیریت آنها میباشد. امروزه شرکتهای بسیاری این محصول را در معماریهای مختلف ارائه میدهند که یکی از برترین این شرکتها در زمینه SIEM شرکت SPLUNK است.
شرکت پایه ریزان فناوری هوشمند ارائه دهنده لایسنس اسپلانک ,Splunk Enterprise Security,و ارائه مشاوره و راه اندازی راهکارهای SPLUNK را دارد.
Very good
امتیاز بازدید کننده: ستاره ها 4