إدارة المعلومات الأمنية والأحداث

لقطة شاشة لبرنامج Wazuh SIEM، وهو برنامج SIEM مفتوح المصدر، تُظهر تقييم تكوين الأمان لنظام Red Hat Enterprise Linux 9

إدارة معلومات وأحداث الأمان ( SIEM ) هي مجال ضمن أمن الحاسوب يجمع بين إدارة معلومات الأمان (SIM) وإدارة أحداث الأمان (SEM) لتمكين التحليل الفوري لتنبيهات الأمان الصادرة عن التطبيقات وأجهزة الشبكة. [ 1 ] [ 2 ] تُعد أنظمة SIEM أساسية لمراكز عمليات الأمان (SOCs)، حيث تُستخدم للكشف عن حوادث الأمان والتحقيق فيها والاستجابة لها. [ 3 ] تجمع تقنية SIEM البيانات من أنظمة مختلفة وتُدمجها، مما يسمح للمؤسسات بتلبية متطلبات الامتثال مع الحماية من التهديدات . يُعرّف المعهد الوطني للمعايير والتكنولوجيا (NIST) أداة SIEM بأنها تطبيق يوفر القدرة على جمع بيانات الأمان من مكونات نظام المعلومات وعرض تلك البيانات كمعلومات قابلة للتنفيذ عبر واجهة واحدة. [ 4 ]

يمكن تطبيق أدوات إدارة معلومات الأمان والأحداث (SIEM) كبرامج أو أجهزة أو خدمات مُدارة. [ 5 ] تسجل أنظمة SIEM الأحداث الأمنية وتُصدر تقاريرًا لتلبية الأطر التنظيمية مثل قانون قابلية نقل التأمين الصحي والمساءلة (HIPAA) ومعيار أمان بيانات صناعة بطاقات الدفع (PCI DSS). يوفر دمج إدارة معلومات الأمان (SIM) وإدارة معلومات الأمان (SEM) ضمن نظام SIEM للمؤسسات نهجًا مركزيًا لمراقبة الأحداث الأمنية والاستجابة للتهديدات في الوقت الفعلي.

تم تقديم مصطلح SIEM لأول مرة من قبل محللي غارتنر مارك نيكوليت وأمريت ويليامز في عام 2005، وقد تطور ليشمل ميزات متقدمة مثل معلومات التهديدات والتحليلات السلوكية، مما يسمح لحلول SIEM بإدارة تهديدات الأمن السيبراني المعقدة، بما في ذلك الثغرات الأمنية غير المعروفة والبرامج الضارة متعددة الأشكال .

في السنوات الأخيرة، أصبح نظام إدارة معلومات الأمان والأحداث (SIEM) جزءًا لا يتجزأ من مبادرات الأمن السيبراني الوطنية. فعلى سبيل المثال، ينص الأمر التنفيذي رقم 14028، الذي وقعه الرئيس الأمريكي جو بايدن عام 2021 ، على استخدام تقنيات SIEM لتحسين اكتشاف الحوادث والإبلاغ عنها في الأنظمة الفيدرالية. ويتعزز الامتثال لهذه التوجيهات من خلال أطر عمل مثل NIST SP 800-92، التي تحدد أفضل الممارسات لإدارة سجلات أمن الحاسوب. [ 2 ]

تقوم منصات SIEM الحديثة بتجميع وتوحيد البيانات ليس فقط من مصادر تكنولوجيا المعلومات المختلفة، ولكن أيضًا من بيئات تكنولوجيا التشغيل (OT) للإنتاج والتصنيع .

تاريخ

في البداية، كان تسجيل النظام يُستخدم بشكل أساسي لاستكشاف الأخطاء وإصلاحها. ومع ذلك، مع ازدياد تعقيد أنظمة التشغيل والشبكات، ازداد توليد سجلات النظام أيضًا. كما أصبح رصد سجلات النظام شائعًا بشكل متزايد نظرًا لتزايد الهجمات الإلكترونية المتطورة والحاجة إلى الامتثال للأطر التنظيمية التي تُلزم بتسجيل ضوابط الأمان ضمن أطر إدارة المخاطر .

ابتداءً من أواخر سبعينيات القرن الماضي، بدأت فرق العمل بوضع معايير لإدارة برامج التدقيق والمراقبة، مما أرسى الأساس لممارسات الأمن السيبراني الحديثة، مثل الكشف عن التهديدات الداخلية والاستجابة للحوادث. وكان من أهم المنشورات خلال هذه الفترة المنشور الخاص رقم 500-19 الصادر عن المعهد الوطني للمعايير والتكنولوجيا (NIST). [ 6 ]

في عام ٢٠٠٥، صاغ محللا شركة غارتنر، مارك نيكوليت وأمريت ويليامز، مصطلح "SIEM" (إدارة معلومات وأحداث الأمان). توفر أنظمة SIEM واجهة موحدة لجمع بيانات الأمان من أنظمة المعلومات وعرضها كمعلومات استخباراتية قابلة للتنفيذ. [ ٧ ] ويُعرّف المعهد الوطني للمعايير والتكنولوجيا (NIST) نظام SIEM على النحو التالي: "تطبيق يُتيح جمع بيانات الأمان من مكونات نظام المعلومات وعرض تلك البيانات كمعلومات قابلة للتنفيذ عبر واجهة موحدة." [ ٢ ]  إضافةً إلى ذلك، قام المعهد الوطني للمعايير والتكنولوجيا بتصميم وتنفيذ إطار إدارة المخاطر (RMF) الذي يُلزم به القانون الفيدرالي.

مع تطبيق أطر إدارة المخاطر عالميًا، أصبحت عمليات التدقيق والمراقبة أساسية لضمان أمن المعلومات . ويعتمد متخصصو الأمن السيبراني اليوم على بيانات السجلات لتنفيذ وظائف أمنية آنية، مدعومة بنماذج حوكمة تدمج هذه العمليات في المهام التحليلية. ومع تطور ضمان المعلومات في أواخر التسعينيات وبداية الألفية الجديدة، برزت الحاجة إلى مركزية سجلات النظام. وتتيح إدارة السجلات المركزية سهولة الإشراف والتنسيق بين الأنظمة الشبكية.

في 17 مايو/أيار 2021، وقّع الرئيس الأمريكي جو بايدن الأمر التنفيذي رقم 14028، بعنوان "تحسين الأمن السيبراني للبلاد"، والذي فرض متطلبات تسجيل إضافية، بما في ذلك تسجيل عمليات التدقيق وحماية نقاط النهاية، لتعزيز قدرات الاستجابة للحوادث. [ 8 ] جاء هذا الأمر استجابةً لتزايد هجمات برامج الفدية التي تستهدف البنية التحتية الحيوية. ومن خلال تعزيز ضوابط ضمان المعلومات ضمن أطر إدارة المخاطر، سعى الأمر إلى تعزيز الامتثال وتأمين التمويل لمبادرات الأمن السيبراني.

ضمان المعلومات

يُعدّ دليل إدارة سجلات أمن الحاسوب NIST SP 800-92، الصادر في سبتمبر 2006، وثيقةً أساسيةً ضمن إطار إدارة المخاطر الخاص بالمعهد الوطني للمعايير والتكنولوجيا (NIST)، حيث يُرشد إلى ما يجب أن يكون قابلاً للتدقيق. وكما يتضح من عدم وجود مصطلح "SIEM" في الدليل، فقد صدر قبل الانتشار الواسع لتقنيات SIEM. [ 9 ] [ 10 ] ورغم أن الدليل ليس شاملاً نظراً للتطورات التكنولوجية السريعة منذ نشره، إلا أنه لا يزال ذا صلةٍ بتوقعاته لنمو القطاع. ولا يُعدّ المعهد الوطني للمعايير والتكنولوجيا (NIST) المصدر الوحيد للإرشادات المتعلقة بالآليات التنظيمية للتدقيق والمراقبة، ويُشجَّع العديد من المؤسسات على تبني حلول SIEM بدلاً من الاعتماد فقط على عمليات الفحص القائمة على الأجهزة المضيفة.

تشير العديد من اللوائح والمعايير إلى إرشادات التسجيل الصادرة عن المعهد الوطني للمعايير والتكنولوجيا (NIST)، بما في ذلك قانون إدارة أمن المعلومات الفيدرالية (FISMA)، [ 11 ] وقانون غرام-ليتش-بليلي (GLBA)، [ 12 ] وقانون قابلية نقل التأمين الصحي والمساءلة (HIPAA)، [ 13 ] وقانون ساربينز-أوكسلي (SOX) لعام 2002، [ 14 ] ومعيار أمن بيانات صناعة بطاقات الدفع (PCI DSS)، [ 15 ] ومعيار ISO 27001. [ 16 ] وتستشهد المنظمات العامة والخاصة بشكل متكرر بوثائق المعهد الوطني للمعايير والتكنولوجيا (NIST ) في سياساتها الأمنية.

يُعدّ رصد الأحداث (AU-2) وفقًا لمعيار NIST SP 800-53 عنصرًا أساسيًا في إجراءات الأمن السيبراني، حيث يدعم تدقيق النظام ويضمن المراقبة المستمرة لضمان أمن المعلومات وعمليات الأمن السيبراني. وتُستخدم حلول إدارة معلومات الأمان والأحداث (SIEM) عادةً كأدوات مركزية لهذه الجهود. وتخضع الأنظمة الفيدرالية، المصنفة بناءً على تأثيرها على السرية والنزاهة والتوافر (CIA)، لخمسة متطلبات تسجيل محددة (AU-2 ae) يجب استيفاؤها. [ 17 ] ورغم إمكانية تسجيل كل إجراء، إلا أنه لا يُنصح به عمومًا نظرًا لحجم السجلات الهائل والحاجة إلى بيانات أمنية قابلة للتنفيذ. يوفر معيار AU-2 أساسًا للمؤسسات لبناء استراتيجية تسجيل تتوافق مع عناصر التحكم الأخرى.

يحدد معيار NIST SP 800-53 SI-4 لمراقبة الأنظمة متطلبات أنظمة المراقبة، بما في ذلك كشف الوصول غير المصرح به وتتبع الحالات الشاذة والبرامج الضارة والهجمات المحتملة. ويحدد هذا المعيار الأمني ​​متطلبات الأجهزة والبرامج اللازمة لكشف الأنشطة المشبوهة. [ 18 ] وبالمثل، يؤكد معيار NIST SP 800-53 RA-10 لاكتشاف التهديدات، المُضاف في المراجعة الخامسة، على أهمية الدفاع الاستباقي عن الشبكة من خلال تحديد التهديدات التي تتجاوز الضوابط التقليدية. وتلعب حلول إدارة معلومات الأمان والأحداث (SIEM) دورًا حاسمًا في تجميع المعلومات الأمنية لفرق اكتشاف التهديدات. [ 19 ]

تُظهر معايير AU-2 وSI-4 وRA-10 مجتمعةً كيفية دمج ضوابط المعهد الوطني للمعايير والتكنولوجيا (NIST) في استراتيجية أمنية شاملة. وتساعد هذه الضوابط، المدعومة بحلول إدارة معلومات الأمان والأحداث (SIEM)، على ضمان المراقبة المستمرة وتقييم المخاطر وآليات الدفاع المتعمقة عبر الشبكات الفيدرالية والخاصة. [ 19 ]

مصطلحات

تم استخدام الاختصارات SEM و SIM و SIEM أحيانًا بشكل متبادل، [ 20 ] ولكنها تشير عمومًا إلى التركيز الأساسي المختلف للمنتجات:

  • إدارة السجلات : التركيز على جمع وتخزين رسائل السجل وسجلات التدقيق بشكل بسيط . [ 9 ]
  • إدارة معلومات الأمان ( SIM ): التخزين طويل الأجل بالإضافة إلى تحليل بيانات السجلات وإعداد التقارير عنها. [ 21 ]
  • مدير أحداث الأمان ( SEM ): المراقبة في الوقت الفعلي، وربط الأحداث، والإشعارات، وعرض وحدة التحكم.
  • إدارة معلومات وأحداث الأمان (SIEM): تجمع بين إدارة معلومات الأمان (SIM) وإدارة أحداث الأمان (SEM) وتوفر تحليلاً فورياً لتنبيهات الأمان التي تولدها أجهزة الشبكة والتطبيقات. [ 5 ]
  • خدمة الأمن المُدارة: ( MSS ) أو مزود خدمة الأمن المُدارة: (MSSP): يبدو أن أكثر الخدمات المُدارة شيوعًا تتمحور حول الاتصال وعرض النطاق الترددي، ومراقبة الشبكة، والأمن، والمحاكاة الافتراضية ، والتعافي من الكوارث.
  • الأمن كخدمة ( SECaaS ) : غالبًا ما تتضمن خدمات الأمان هذه المصادقة ، ومكافحة الفيروسات ، ومكافحة البرامج الضارة / برامج التجسس، واكتشاف الاختراق ، واختبار الاختراق، وإدارة أحداث الأمان، من بين أمور أخرى.

عمليًا، تتضمن العديد من المنتجات في هذا المجال مزيجًا من هذه الوظائف، لذا غالبًا ما يكون هناك بعض التداخل بينها، كما أن العديد من الموردين التجاريين يروجون لمصطلحاتهم الخاصة. [ 22 ] في كثير من الأحيان، يقدم الموردون التجاريون مجموعات مختلفة من هذه الوظائف، مما يُحسّن نظام إدارة معلومات الأمان والأحداث (SIEM) بشكل عام. لا توفر إدارة السجلات وحدها رؤى فورية حول أمان الشبكة، كما أن إدارة معلومات الأمان والأحداث (SEM) وحدها لا توفر بيانات كاملة لتحليل التهديدات بشكل معمق. عند دمج إدارة معلومات الأمان والأحداث (SEM) مع إدارة السجلات، تتوفر معلومات أكثر لنظام إدارة معلومات الأمان والأحداث (SIEM) لمراقبتها.

ينصب التركيز الرئيسي على مراقبة وإدارة صلاحيات المستخدمين والخدمات، وخدمات الدليل ، وتغييرات تكوين النظام الأخرى ؛ بالإضافة إلى توفير تدقيق ومراجعة السجلات والاستجابة للحوادث. [ 21 ]

القدرات

  • تجميع البيانات: تعمل إدارة السجلات على تجميع البيانات من مصادر متعددة، بما في ذلك الشبكات والأمان والخوادم وقواعد البيانات والتطبيقات، مما يوفر القدرة على توحيد البيانات التي تتم مراقبتها للمساعدة في تجنب فقدان الأحداث الحاسمة.
  • الربط: يبحث عن السمات المشتركة ويربط الأحداث معًا في مجموعات ذات معنى. توفر هذه التقنية القدرة على تنفيذ مجموعة متنوعة من تقنيات الربط لدمج مصادر مختلفة، بهدف تحويل البيانات إلى معلومات مفيدة. عادةً ما يكون الربط وظيفةً من وظائف إدارة أحداث الأمان (SIEM) ضمن حل SIEM متكامل. [ 23 ]
  • التنبيه: التحليل الآلي للأحداث المترابطة.
  • لوحات المعلومات: يمكن للأدوات أن تأخذ بيانات الأحداث وتحولها إلى مخططات معلوماتية للمساعدة في رؤية الأنماط، أو تحديد النشاط الذي لا يشكل نمطًا قياسيًا.
  • الامتثال: يمكن استخدام التطبيقات لأتمتة جمع بيانات الامتثال، وإنتاج تقارير تتكيف مع عمليات الأمن والحوكمة والتدقيق الحالية. [ 24 ]
  • الاحتفاظ بالبيانات: استخدام التخزين طويل الأمد للبيانات التاريخية لتسهيل ربط البيانات عبر الزمن، ولتوفير الاحتفاظ اللازم لمتطلبات الامتثال. يُعد الاحتفاظ ببيانات السجلات على المدى الطويل أمرًا بالغ الأهمية في التحقيقات الجنائية الرقمية، إذ من غير المرجح اكتشاف اختراق الشبكة وقت وقوعه. [ 25 ]
  • التحليل الجنائي الرقمي: القدرة على البحث في سجلات البيانات على مختلف العُقد والفترات الزمنية بناءً على معايير محددة. وهذا يُغني عن تجميع معلومات السجلات ذهنياً أو البحث في آلاف السجلات. [ 24 ]

عناصر

البنية التحتية الأساسية لنظام إدارة معلومات الأمان والأحداث (SIEM)

قد تختلف بنية أنظمة إدارة معلومات الأمان والأحداث (SIEM) باختلاف الموردين؛ ومع ذلك، بشكل عام، تتكون محركات SIEM من مكونات أساسية. وفيما يلي المكونات الأساسية لنظام SIEM: [ 26 ]

  • يقوم جامع البيانات بإعادة توجيه سجلات التدقيق المحددة من المضيف (القائمة على الوكيل أو القائمة على المضيف لتدفق السجلات إلى نقطة الفهرسة والتجميع) [ 27 ] [ 28 ]
  • نقطة إدخال وفهرسة، نقطة تجميع للتحليل والترابط وتطبيع البيانات [ 29 ]
  • عقدة بحث تُستخدم للتصور والاستعلامات والتقارير والتنبيهات (يتم إجراء التحليل على عقدة البحث) [ 30 ]

يظهر في الصورة على اليمين بنية أساسية لنظام إدارة معلومات الأمان (SIEM).

حالات الاستخدام

حدد باحث أمن الحاسوب كريس كوبيكا حالات استخدام نظام إدارة معلومات الأمان والأحداث (SIEM) التالية، والتي عُرضت في مؤتمر القرصنة 28C3 ( مؤتمر اتصالات الفوضى ). [ 31 ]

  • قد تساعد رؤية نظام إدارة معلومات الأمان (SIEM) واكتشاف الحالات الشاذة في الكشف عن الثغرات الأمنية غير المعروفة أو البرمجيات الخبيثة متعددة الأشكال ، وذلك بشكل أساسي بسبب انخفاض معدلات اكتشاف برامج مكافحة الفيروسات لهذا النوع من البرمجيات الخبيثة سريعة التغير.
  • يمكن أن تتم عمليات التحليل والتطبيع والتصنيف تلقائيًا، بغض النظر عن نوع جهاز الكمبيوتر أو جهاز الشبكة، طالما أنه قادر على إرسال سجل.
  • يمكن أن يساعد استخدام نظام إدارة معلومات الأمان (SIEM) في عرض البيانات باستخدام أحداث الأمان وسجلات الأعطال في اكتشاف الأنماط.
  • يمكن تحديد حالات الشذوذ في البروتوكول التي قد تشير إلى سوء تكوين أو مشكلة أمنية باستخدام نظام إدارة معلومات الأمان (SIEM) من خلال اكتشاف الأنماط والتنبيهات والخط الأساسي ولوحات المعلومات.
  • يمكن لنظام إدارة معلومات الأمن السيبراني (SIEMS) اكتشاف الاتصالات السرية والخبيثة والقنوات المشفرة.
  • يمكن لأنظمة إدارة معلومات الأمان والأحداث (SIEM) اكتشاف الحرب السيبرانية بدقة، مما يتيح اكتشاف كل من المهاجمين والضحايا.

لا تقتصر منصات SIEM الحديثة على دعم الكشف فحسب، بل تدعم الاستجابة أيضاً. ويمكن أن تكون الاستجابة يدوية أو آلية، بما في ذلك الاستجابة القائمة على الذكاء الاصطناعي.

أمثلة على قواعد الارتباط

قد تحتوي أنظمة إدارة معلومات الأمان والأحداث (SIEM) على مئات وآلاف من قواعد الربط. بعضها بسيط، وبعضها الآخر أكثر تعقيدًا. بمجرد تفعيل قاعدة ربط، يمكن للنظام اتخاذ الخطوات المناسبة للتخفيف من آثار الهجوم الإلكتروني. عادةً ما يشمل ذلك إرسال إشعار إلى المستخدم، ثم تقييد النظام أو حتى إيقافه.

كشف الهجمات العنيفة

يُعدّ اكتشاف هجمات القوة الغاشمة أمرًا بسيطًا نسبيًا. وتتعلق هذه الهجمات بمحاولة تخمين متغير ما بشكل متكرر. ويُشير هذا المصطلح عادةً إلى محاولة شخص ما تخمين كلمة مرورك باستمرار، سواءً يدويًا أو باستخدام أداة. ومع ذلك، قد يشمل أيضًا محاولة تخمين عناوين المواقع الإلكترونية أو مواقع الملفات المهمة على نظامك.

يسهل اكتشاف هجوم القوة الغاشمة الآلي، حيث يستحيل على شخص ما محاولة إدخال كلمة المرور الخاصة به 60 مرة في دقيقة واحدة.

سفر مستحيل

عند تسجيل دخول المستخدم إلى النظام، يُنشئ النظام عادةً طابعًا زمنيًا للحدث. وإلى جانب الوقت، قد يُسجل النظام معلومات أخرى مفيدة، مثل الجهاز المستخدم، والموقع الجغرافي، وعنوان IP، ومحاولات تسجيل الدخول غير الصحيحة، وما إلى ذلك. وكلما زادت البيانات المُجمعة، زادت إمكانية الاستفادة منها. في حالة السفر غير الممكن، ينظر النظام إلى تاريخ ووقت تسجيل الدخول الحالي والأخير، والفرق بين المسافات المُسجلة. إذا رأى النظام أن السفر غير ممكن، كأن يقطع مئات الأميال في دقيقة واحدة، فإنه يُصدر تنبيهًا.

يستخدم العديد من الموظفين والمستخدمين حاليًا خدمات الشبكات الافتراضية الخاصة (VPN) التي قد تخفي الموقع الجغرافي. ينبغي مراعاة ذلك عند وضع مثل هذه القواعد.

نسخ الملفات بشكل مفرط

لا يقوم المستخدم العادي عادةً بنسخ أو نقل الملفات على النظام بشكل متكرر. لذا، فإن أي نسخ مفرط للملفات على النظام قد يُعزى إلى مهاجم يرغب في إلحاق الضرر بالمؤسسة. مع ذلك، فالأمر ليس بهذه البساطة، فلا يكفي القول بأن شخصًا ما قد تمكن من الوصول إلى شبكتك بشكل غير قانوني ويريد سرقة معلومات سرية. قد يكون أيضًا موظفًا يسعى لبيع معلومات الشركة، أو قد يرغب ببساطة في أخذ بعض الملفات إلى المنزل لقضاء عطلة نهاية الأسبوع.

الكشف عن حالات الشذوذ في الشبكة

مراقبة حركة مرور الشبكة بحثًا عن أنماط غير معتادة، بما في ذلك أي تهديدات أو هجمات تتراوح من هجمات الحرمان من الخدمة الموزعة (DDoS) إلى عمليات مسح الشبكة. تجدر الإشارة إلى أن نظام إدارة معلومات الأمان (SIEM) يمكنه مراقبة تدفق البيانات في الشبكة، والكشف عن محاولات تسريب البيانات المحتملة ومنعها. وبشكل عام، تتولى أنظمة منع فقدان البيانات (DLP) مسؤولية حماية البيانات من الضياع.

هجوم DDoS

قد يتسبب هجوم DDoS (هجوم الحرمان من الخدمة الموزع) في أضرار جسيمة للشركات والمؤسسات. ولا يقتصر تأثيره على تعطيل المواقع الإلكترونية فحسب، بل قد يُضعف الأنظمة أيضًا. لذا، يُفترض أن يُطلق نظام إدارة معلومات الأمان والأحداث (SIEM)، مع وجود قواعد ربط مناسبة، تنبيهًا عند بدء الهجوم، ما يُتيح للشركة اتخاذ التدابير الوقائية اللازمة لحماية أنظمتها الحيوية.

تغيير سلامة الملف

مراقبة سلامة الملفات والتغييرات (FIM) هي عملية مراقبة الملفات الموجودة على نظامك. ستؤدي التغييرات غير المتوقعة في ملفات النظام إلى إطلاق تنبيه، لأنها مؤشر محتمل على هجوم إلكتروني.

أمثلة التنبيه

تتضمن بعض الأمثلة على القواعد المخصصة للتنبيه بشأن ظروف الأحداث قواعد مصادقة المستخدم، والهجمات المكتشفة، والإصابات المكتشفة. [ 32 ]

قاعدةهدفمشغلمصادر الأحداث
هجوم متكرر - مصدر تسجيل الدخولإنذار مبكر لهجمات القوة الغاشمة، وتخمين كلمات المرور، والتطبيقات ذات الإعدادات الخاطئة.تنبيه عند حدوث 3 محاولات تسجيل دخول فاشلة أو أكثر في دقيقة واحدة من مضيف واحد.Active Directory، Syslog (مضيفو Unix، المحولات، أجهزة التوجيه، VPN)، RADIUS، TACACS، التطبيقات المراقبة.
جدار الحماية - هجوم متكررإنذار مبكر لعمليات المسح، وانتشار الديدان، وما إلى ذلك.تنبيه بشأن 15 حدثًا أو أكثر من أحداث إسقاط/رفض/حظر جدار الحماية من عنوان IP واحد في دقيقة واحدة.جدران الحماية، وأجهزة التوجيه، والمحولات.
نظام منع اختراق الشبكة للهجمات المتكررةإنذار مبكر لعمليات المسح، وانتشار الديدان، وما إلى ذلك.تنبيه بشأن 7 تنبيهات أو أكثر من نظام كشف التسلل من عنوان IP واحد في دقيقة واحدةأجهزة الكشف عن اختراق الشبكة ومنعه
نظام منع اختراق المضيف للهجمات المتكررةابحث عن المضيفين الذين قد يكونون مصابين أو مخترقين (يظهرون سلوكيات العدوى)تنبيه بشأن 3 أحداث أو أكثر من عنوان IP واحد خلال 10 دقائقتنبيهات نظام منع اختراق المضيف
الكشف عن الفيروسات وإزالتهاتنبيه عند اكتشاف فيروس أو برنامج تجسس أو أي برامج ضارة أخرى على جهاز مضيفتنبيه عند رصد جهاز مضيف واحد لبرمجية خبيثة قابلة للتحديدبرامج مكافحة الفيروسات، وأنظمة منع التطفل على المضيف، وأجهزة كشف الشذوذ السلوكي للشبكة/النظام
تم اكتشاف فيروس أو برنامج تجسس ولكن فشل في التنظيفتنبيه عند مرور أكثر من ساعة واحدة على اكتشاف البرامج الضارة، على مصدر، دون إزالة أي فيروس مطابق بنجاحتنبيه عند فشل مضيف واحد في التنظيف التلقائي للبرامج الضارة خلال ساعة واحدة من اكتشافهاجدار الحماية، نظام منع التطفل على الشبكة، برنامج مكافحة الفيروسات، نظام منع التطفل على المضيف، أحداث تسجيل الدخول الفاشلة

انظر أيضاً

مراجع

  1. "ما هو نظام إدارة معلومات الأمان والأحداث (SIEM)؟" . شركة IBM . 2024. تم الاطلاع عليه بتاريخ 25 يناير 2024 .
  2. 1 2 3 جونسون، أرنولد؛ ديمبسي، كيلي؛ روس، رون؛ غوبتا، سارباري؛ بيلي، دينيس (10 أكتوبر 2019). "دليل إدارة تكوين نظم المعلومات مع التركيز على الأمن" (ملف PDF) . المعهد الوطني للمعايير والتكنولوجيا . doi : 10.6028/nist.sp.800-128 . S2CID 63907907. تاريخ الاسترجاع: 23 يناير 2024 . 
  3. ^ سينك، مارسيلو. كوترونيو، دومينيكو؛ بيكيا، أنطونيو (2018). التحديات والاتجاهات في مجال المعلومات الأمنية وإدارة الأحداث (SIEM) . الصفحات من 95 إلى 99. دوى : 10.1109/ISSREW.2018.00-24 . رقم ISBN  978-1-5386-9443-5.
  4. "أداة إدارة معلومات وأحداث الأمان (SIEM)" . المعهد الوطني للمعايير والتكنولوجيا (NIST ). تم الاطلاع عليه بتاريخ 25 يناير 2025 .
  5. 1 2 "SIEM: لمحة عن السوق" . مجلة دكتور دوب. 5 فبراير 2007.
  6. روثبرغ، زيلا؛ ماكنزي، روبرت (1 أكتوبر 1977). تدقيق وتقييم أمن الحاسوب . وزارة التجارة الأمريكية . doi : 10.6028/NBS.SP.500-19 . تاريخ الاسترجاع: 23 يناير 2024 .
  7. ويليامز، أمريت (2005-05-02). "تحسين أمن تكنولوجيا المعلومات من خلال إدارة الثغرات الأمنية" . تم الاطلاع عليه بتاريخ 2016-04-09 . إدارة معلومات وأحداث الأمان (SIEM)
  8. "تحسين الأمن السيبراني للأمة" . السجل الفيدرالي . 17 مايو 2021. تم الاطلاع عليه بتاريخ 28 يوليو 2021 .
  9. 1 2 كينت، كارين؛ سوبايا، موروغيا (13 سبتمبر 2006). "دليل إدارة سجلات أمن الحاسوب" . المعهد الوطني للمعايير والتكنولوجيا . doi : 10.6028/NIST.SP.800-92 . S2CID 221183642. تاريخ الاسترجاع: 24 يناير 2024 . 
  10. "إطار إدارة المخاطر الخاص بالمعهد الوطني للمعايير والتكنولوجيا" . المعهد الوطني للمعايير والتكنولوجيا . 7 نوفمبر 2024. تم الاطلاع عليه بتاريخ 25 يناير 2024 .
  11. قسم أمن الحاسوب، مختبر تكنولوجيا المعلومات (30 نوفمبر 2016). "إطار إدارة المخاطر التابع للمعهد الوطني للمعايير والتكنولوجيا | مجلس أبحاث أمن الحاسوب | مجلس أبحاث أمن الحاسوب" . مجلس أبحاث أمن الحاسوب | المعهد الوطني للمعايير والتكنولوجيا . تاريخ الاسترجاع: 23 يوليو 2021 .
  12. "فهم إطار عمل الأمن السيبراني للمعهد الوطني للمعايير والتكنولوجيا" . لجنة التجارة الفيدرالية . 2018-10-05 . تم الاطلاع عليه بتاريخ 2021-07-23 .
  13. مكتب الحقوق المدنية (OCR)، مكتب الحقوق المدنية (20 نوفمبر 2009). "ملخص قاعدة أمن قانون HIPAA" . HHS.gov . تم الاطلاع عليه بتاريخ 23 يوليو 2021 .
  14. "دور أمن المعلومات في الامتثال لقانون ساربينز-أوكسلي" . قضايا في نظم المعلومات . 2005. doi : 10.48009/2_iis_2005_124-130 . ISSN 1529-7314 . 
  15. "ربط معيار PCI DSS الإصدار 3_2_1 بإطار عمل الأمن السيبراني NIST الإصدار 1_1" (ملف PDF) . يوليو 2019.
  16. "NIST SP 800-53، المراجعة 5: خرائط التحكم وفقًا لمعيار ISO/IEC 27001" . 10 ديسمبر 2020.
  17. "إطار إدارة المخاطر لأنظمة المعلومات والمنظمات" (ملف PDF) . المعهد الوطني للمعايير والتكنولوجيا . ديسمبر 2018. doi : 10.6028/nist.sp.800-37r2 . تاريخ الاطلاع: 24 يناير 2024 .
  18. قسم أمن الحاسوب، مختبر تكنولوجيا المعلومات (30 نوفمبر 2016). "بحث الإصدارات - إطار إدارة المخاطر التابع للمعهد الوطني للمعايير والتكنولوجيا | مجلس أبحاث أمن الحاسوب | مجلس أبحاث أمن الحاسوب" . مجلس أبحاث أمن الحاسوب | المعهد الوطني للمعايير والتكنولوجيا . تاريخ الاسترجاع: 19 يوليو 2021 .
  19. 1 2 "ضوابط الأمن والخصوصية لأنظمة المعلومات والمؤسسات" (ملف PDF) . المعهد الوطني للمعايير والتكنولوجيا . 12 أكتوبر 2020. doi : 10.6028/NIST.SP.800-53r5 . تاريخ الاسترجاع: 24 يناير 2024 .
  20. سويفت، ديفيد (26 ديسمبر 2006). "تطبيق عملي لأنظمة إدارة معلومات الأمان والأحداث (SIEM) وأنظمة إدارة معلومات الأمان والأحداث (SIEM)، لأتمتة تحديد التهديدات" (ملف PDF) . معهد SANS . ص 3. تاريخ الاطلاع: 14 مايو 2014. ... سيتم استخدام اختصار SIEM بشكل عام للإشارة إلى... 
  21. 1 2 جميل، أمير (29 مارس 2010). "الفرق بين SEM وSIM وSIEM" .
  22. بهات، س.؛ ماناداتا، ب.ك.؛ زوملوت، ل. (2014). "الدور التشغيلي لأنظمة إدارة معلومات وأحداث الأمن". مجلة IEEE للأمن والخصوصية . 12 (5): 35-41 . Bibcode : 2014ISPri..12e..35B . doi : 10.1109/MSP.2014.103 . S2CID 16419710 . 
  23. تم أرشفة الارتباط في 19 أكتوبر 2014 على موقع Wayback Machine
  24. ١ ٢ "إدارة الامتثال وأتمتة الامتثال - كيف وكيف تكون فعّالة، الجزء الأول" . accelops.net . مؤرشف من الأصل بتاريخ ٢٣ يوليو ٢٠١١. تم الاطلاع عليه بتاريخ ٢ مايو ٢٠١٨ .
  25. "تقرير تحقيقات اختراق البيانات لعام 2018 | حلول فيريزون للمؤسسات" . حلول فيريزون للمؤسسات . تم الاطلاع عليه بتاريخ 2 مايو 2018 .
  26. كوتينكو، إيغور؛ بولوبيلوفا، أولغا؛ ساينكو، إيغور (نوفمبر 2012). "النهج الأنطولوجي لتنفيذ مستودع بيانات SIEM". المؤتمر الدولي IEEE للحوسبة الخضراء والاتصالات 2012. بيزانسون، فرنسا: IEEE. الصفحات 761-766 . doi : 10.1109/GreenCom.2012.125 . ISBN  978-1-4673-5146-1. S2CID 18920083 . 
  27. كوتينكو، إيغور؛ تشيتشولين، أندريه (نوفمبر 2012). "إطار عمل مشترك لنمذجة الهجمات وتقييم الأمن في أنظمة إدارة معلومات الأمان والأحداث (SIEM)". المؤتمر الدولي لهندسة الكهرباء والإلكترونيات (IEEE) للحوسبة الخضراء والاتصالات 2012. الصفحات 94-101 . doi : 10.1109/GreenCom.2012.24 . ISBN  978-1-4673-5146-1. S2CID 15834187 . 
  28. كارل بريدج - مايكروسوفت. "مفتاح سجل الأحداث - تطبيقات Win32" . docs.microsoft.com . تم الاطلاع عليه بتاريخ 18 يوليو 2021 .
  29. كوتينكو، إيغور؛ بولوبيلوفا، أولغا؛ ساينكو، إيغور (نوفمبر 2012). "النهج الأنطولوجي لتنفيذ مستودع بيانات SIEM". المؤتمر الدولي IEEE للحوسبة الخضراء والاتصالات 2012. الصفحات 761-766 . doi : 10.1109/GreenCom.2012.125 . ISBN  978-1-4673-5146-1. S2CID 18920083 . 
  30. أزودي، أمير؛ ياغر، ديفيد؛ تشنغ، فينغ؛ مينيل، كريستوف (ديسمبر 2013). "تجاوز حدود توحيد الأحداث لتحسين كشف الهجمات في أنظمة IDS/SIEM". المؤتمر الدولي لعام 2013 حول الحوسبة السحابية المتقدمة والبيانات الضخمة . الصفحات 69-76 . doi : 10.1109/CBD.2013.27 . ISBN  978-1-4799-3261-0. S2CID 1066886 . 
  31. "28c3: عرض سجلات الأمان باستخدام محرك الربط" . يوتيوب . 29 ديسمبر 2011. مؤرشف من الأصل في 15 ديسمبر 2021. تم الاطلاع عليه في 4 نوفمبر 2017 .
  32. سويفت، ديفيد (2010). "استراتيجيات إدارة سجلات SIEM الناجحة للتدقيق والامتثال" . معهد SANS .