نرم افزار Splunk ES
نرم افزار Splunk ES برای جمع آوری و آنالیز کلان داده هاست. این برنامه با آنالیز و ارزش سازی داده های کلان (Big Data) تولید شده در زیرساختهای تکنولوژیک شرکت، سیستم های امنیتی و برنامه های تجاری سازمان شما، نگرشی عمیق در روند پیشرفت کسب و کارتان در اختیار شما قرار میدهد. لایسنس اسپلانک برای این منظور هر چیزی از روند کلیکهای کاربر گرفته تا تراکنشهای امنیتی و فعالیتهای شبکه ای را تحت نظر میگیرد. این محصول توانمند، اطلاعات با ارزشی از داده های خام جمع آوری شده توسط ماشین در اختیار شما قرار میدهد و به این ترتیب باعث بهبود هوش تجاری خواهد شد.
Splunk Enterprise Security یا به اختصار نرم افزار Splunk ES، به عنوان یک راهکار امنیتی مطلوب، این امکان را برای تیم امنیتی فراهم میکند تا حملات داخلی و خارجی را به سرعت شناسایی نموده، نسبت به آن واکنش نشان داده، مدیریت تهدید را تسهیل کرده و علاوه بر موارد ذکر شده، Splunk Enterprise Security، تیم امنیتی را قادر میسازد تا از تمام دادهها استفاده نموده و نسبت به کل سازمان و اطلاعات امنیتی آن دید پیدا کند.
صرف نظر از مدل پیادهسازی که میتواند به صورت On-Premise ،Public Cloud ،Private Cloud ،SaaS یا هر ترکیبی از آنها باشد؛ میتوان از Splunk ES جهت مانیتورینگ مستمر، واکنش نسبت به رویدادها، ایجاد یک مرکز عملیات امنیت (SOC) یا ارائه دیدگاهی به مدیران دربارهی ریسکهای کسبوکار استفاده نمود. نرم افزار Splunk ES علاوه بر آنکه به تیمهای امنیتی کمک میکند تا عملیاتهای امنیتی را برای سازمانها در هر اندازه و سطحی از تخصص تسهیل نمایند.
قابلیت های SPLUNK
- سرعت بالا در پردازش دادهها
- سطح بالای سازگاری با دادههای مختلف
- امکان انواع روشهای جستجو (جستجوهای منطقی، امکان جستجوی رشتهای،، جستجو در بازه زمانی و … )و نمایش نتایج جستجو به صورت گزارش، نمودار
- استخراج و بازیابی سریع دادهها، امکان شناسایی فیلدها
- گزارشهای متنوع (در قالبهای مختلف و نمودارهای متنوع) و امکان نمایش در داشبوردهای کاربری
- مقیاس پذیری امکان استفاده از Splunk در سطح سازمانها و شرکتهای کوچک و متوسط تا سازمانهای بزرگ از قابلیتهای آن است
- هزینه خرید به مراتب پایین تر نسبت سایر رقبا
- دارای سیستم امنیت مبتنی بر تجزیه و تحلیل هوشمند
- انطباق سریع داده ها با تغییرات در تهدیدات و رویارویی با تهدیدات پیشرفته
- شناسایی سریع تهدیدات در کسری از ثانیه
- تجزیه و تحلیل تهدیدات و پاسخ به تهدایدات
- قدرتبخشی به SOC با پلتفرم هوش امنیتی سریع و انعطافپذیر
- افزایش اثربخشی فرآیندها و کارشناسان SOC
- قابلیت پیادهسازی به صورت Cloud، On-Premise و ترکیبی از این دو حالت
- قابلیت مقیاسپذیری و چابکی
مزایایی Enterprise Security در یک نگاه
- امکان تجمیع، تحلیل و گزارشها از لاگهای ایجاد شده
- امکان تشخیص و اقدام لازم برای تیمهای امنیتی در زمان به حملات شناخته شده و حتی شناخته نشده داخلی و خارجی
- قابلیت همخوانی با تمامی تجهیزات امنیتی
- مانیتورینگ لحظهای و دورهای وضعیت امنیتی شبکه و رخدادهای امنیتی بر اساس الویتهای دلخواه
- اولیتبندی رخدادها و تعریف عکس العملهای متناسب با هر رخداد
- تعریف های دلخواه روی لاگهای موجود به منظور یافتن رفتارهای غیر عادی در شبکه
- تعریف آنالیزهای پویا و به روز به منظور یافتن فعالیتهای مخرب در شبکه به صورت خودکار
Splunk و ارتقا SIEM
- نرم افزار Splunk از قابلیت های عملکردی SIEM نیز فراتر رفته است و امکانات و توانایی هایی افزون بر SIEM دارد که در ادامه به آنها اشاره خواهد شد:
- Splunk دارای پلتفرم هوش امنیتی کاملاً یکپارچه و مبتنی بر Big Data نسبت به SIEM است.
- Splunk قابلیت تجزیه و تحلیل هوشمند حجم انبوهی از داده های نرمال و قابل اطمینان نسبت به SIEM دارد.
- ارزیابی وضعیت امنیت، مانیتورینگ، کنترل رویداد و هشدار
- تحلیل و بررسی نقض دادهها
- پاسخگویی به تهدیدات پیشرو
- همبستگیهای بین رویدادها
- جستجوهای زمینهای
- تحلیل و شناسایی سریع تهدیدات پیشرفته
- سادهسازی روند مدیریت تهدیدات
- کاهش ریسکها و حفظ امنیت کسب و کار
تعریف امنیت مبتنی بر تجزیهوتحلیل
فرآیند کشف روابط و وابستگیهای بین تمامی دادههای امنیتی مرتبط؛ شامل اطلاعات زیرساخت IT، محصولات امنیتی و همچنین تمامی دادههای ماشینی، با هدف انطباق سریع با دورنمای در حال تغییرِ تهدیدات. در زیر به بررسی چند مورد از مهمترین کاربرد های Splunk Enterprise Security می پردازیم:
مانیتور نمودن مستمر وضعیت امنیتی به کمک Splunk ES
یک تصویر کلی و روشن از وضعیت امنیتی سازمان با استفاده از مجموعه کاملی از داشبوردهای از پیش تعریفشده، شاخصهای مهم امنیتی (KSI)، شاخصهای مهم عملکرد (KPI)، آستانهها یا Thresholdهای داینامیک و استاتیک و همچنین شاخصهای Trending ایجاد نمایید.
برای کسب اطلاع بیش تر در خصوص محصولات امنیت شبکه اینجا کلیک کنید
بررسی و رسیدگی سریع تهدیدها با Splunk Enterprise Security
بررسی سریع تهدیدها را میتوان با استفاده از جستجوی موردی و همچنین ارتباط بصری، پویا و یا استاتیک انجام داد تا فعالیتهای مخرب شناسایی گردند. در واقع، تمامی محتوای داده از هر نوعی را مورد بررسی قرار میدهد تا محتوای تهدیدات به سرعت شناسایی شده و با پیگیری اقدامات Attackerها، به بررسی شواهد و مدارک می پردازد و اطلاعات بیشتری را به گروه IT ارائه مینماید.
اولویتبندی رویدادها و اقدام روی آنها
با استفاده از Logهای متمرکز، هشدارها و رویدادها، ناهنجاریهای (UBA (User Behavior Analytics، گزارشات و ارتباطات از پیش تعریف شده، جریانهای کاری برای پاسخگویی به رویدادها، همراه با میزان ریسک آنها و همچنین ارتباطات ویژه دیدگاه امنیتی، میتواند جریان پاسخگویی را برای تحلیلگران یا تیم بررسی بهینه سازی نماید.
انجام بررسیهای چند مرحلهای
در راستای پیگیری فعالیتهای مرتبط با سیستمهای آسیب دیده باید یک سری تحلیلهای نفوذپذیری و جستجوگرانه انجام شود.
در این حالت باید مدل Kill Chain را اعمال کرد و با استفاده از جستجوهای موردی و همچنین تمامی قابلیتهای ES به همراه رکوردهای جستجوگر و Timeline جستجو به بررسی چرخه عمر حملات پرداخت.
ابزارها و داشبورد Splunk SIEM
Splunk ES دست شما را در انتخاب ابزارها و تنظیم داشبورد کاملا باز می گذارد.که می تئانید با توجه به نقش کاربران و با استفاده از کتابخانه های موجود از ابزارهای امنیتی Splunk آنرا سفارشی سازی کرد Splunk ES همچنین با داشبورد از پیش ساخته برای تجزیه و تحلیل آماری داده های رویداد ارائه می شود. با استفاده از کتابخانه ویجت و داشبورد های سفارشی ، متخصصان امنیتی و محققان گزینه های مختلفی برای نحوه مشاهده داده های جمع آوری شده دارند.
Splunk ES به کاربران اجازه می دهد داده ها را بر اساس موقعیت مکانی و نوع داده ها جستجو و طبقه بندی کنند. این شامل داده های ذخیره شده در active directories ، spreadsheets ، asset databases and CSV و پرونده های CSV می شود. هر منبع داده خارجی می تواند در نرم افزار Splunk ES بدون نیاز به اتصال دهنده های شخص ثالث third-party فهرست بندی شود. علاوه بر این ، تمام داده های ایندکس شده برای جستجوهای موقت و قابل تنظیم در دسترس هستند.
Splunk ES مانند اکثر محصولات نظارت بر امنیت ، قابلیت های مدیریت هشدار را دارد. این مدیریت هشدار شامل امکان اختصاص مقدار خطر به هر رویداد و اختصاص وقایع به کاربران خاص برای تحقیقات است. Splunk ES همچنین با یک Threat Intelligence Framework ، که اطلاعات تهدید امنیت عمومی را از منابع مختلف ، از جمله مقامات دولتی ، پایگاه داده های منبع باز و سازمان های دیگر جمع می کند ، ادغام شده است