کشف تهدیدات امنیتی داخل شبکه با استفاده از اسپلانکمجموعه راهحلهای امنیتی و شبکه اسپلانک به شرکتها اجازه میدهد ضمن نظارت بر ترافیک مبادله شده در شبکه یک راهحل جامع امنیتی را پیادهسازی کنند. اسپلانک (Splunk Enterprise Security) که به اختصار به آن Splunk ES میگویند یک فناوری پیشرفته، گسترشپذیر و کاربردی است که فایلهای ثبت شده در یک سامانه را فهرستبندی و جستوجو میکند. ابزار Splunk ES میتواند دادهها را توسط الگوریتمهای هوشمند تجزیهوتحلیل کند و یک برنامه عملیاتی کارآمد در اختیار کسبوکارها قرار دهد. Splunk ES علاوه بر ساخت یک استراتژی امنیتی مبتنی بر تجزیه و تحلیل و نظارت مداوم بر تهدیدات امروزی به سازمانها اجازه میدهد یک راهحل بهینهسازی شده امنیتی را با کمترین زمان پاسخگویی که تمرکزش بر اطلاعات مبادله شده توسط کلاینتها است پیادهسازی کنند. Splunk ES با اتکا بر یادگیری ماشین که قادر به شناسایی ناهنجاریها و تهدیدها است به سازمانها اجازه میدهد تصمیمات آگاهانهتری نسبت به تهدیدات اتخاذ کنند. Splunk ES تنها یکی از راهحلهای کارآمد ارائه شده توسط اسپلانک است. راهحلهای هوشمندانه این شرکت عمدتا در ارتباط با جستوجو، نظارت و بررسی بزرگ دادههای تولید شده توسط ماشینها از طریق یک رابط کاربری وبمحور است. Splunk ES با ثبت، شاخصگذاری و نمایش ارتباط دادههای واقعی در یک محیط قابل جستجو و ارائه نمودارها، گزارشها، هشدارها و داشبوردها به کارشناسان امنیتی در انجام وظایف خود کمک میکند. کاربرد اسپلانک محدود به مدیریت بزرگ دادهها نیست و کارشناسان امنیتی میتوانند به اشکال مختلفی از این فناوری کاربردی استفاده کنند که یکی از این کاربردها پیادهسازی مرکز عملیات امنیت شبکه است. تهدید پیشرفته چیست؟ تهدیدات پیشرفته توسط هکرهایی انجام میشود که برای بهدست آوردن یا تغییر اطلاعات از مسیرهای چندگانه استفاده میکنند. بهطور معمول، کشف، شناسایی و حذف تهدیدات پیشرفته فرآیند پیچیدهای است. تهدیدات پیشرفته میتوانند فیشینگ، آلودهسازی وبسایتها با بدافزارها، حملههای جستوجوی فراگیر یا مهندسی اجتماعی باشند که برای بهدست آوردن دسترسیهای مجاز و پیادهسازی حملههای هدفدار که شامل اکسپلویتهای روز صفر میشوند اجرا شوند. تهدیدهای پیشرفته یک یا چند سامانه را در معرض خطر قرار میدهند تا یک راه ارتباطی پایدار در اختیار هکرها قرار دارند تا انواع مختلف عملیات مخرب را پیادهسازی کنند. برای شناسایی حملههای چندریختی که ماهیت ثابتی ندارند، شرکتها و به ویژه شرکتهای ارائهدهنده خدمات به فناوری پیشرفتهای نیاز دارند که قادر به تحلیل دادهها باشد. Splunk ES یکی از راهکارهای پیشروی کسبوکارها است. Splunk ES فرآیند جستوجوی دادههای خاص در مجموعهای متشکل از دادههای متجانس و نامتجانس را ساده میکند. کارشناسان شبکه و امنیت به سختی میتوانند با نگاه کردن به فایلهای گزارش متوجه شوند آیا تجهیزات به درستی پیکربندی شدهاند یا خیر، به همین دلیل برای سادهسازی این فرآیند به سراغ نرمافزارهایی میروند که یک چنین قابلیتهای کاربردی را ارائه میکنند. مجموعه راهحلهای اسپلانک مجموعه راهحلهای اسپلانک یک زیرساخت هوشمند ارائه میکند تا دستیابی به دادههای تولید شده توسط دستگاهها ساده شود. پردازش و تجزیه و تحلیل حجم عظیمی از دادهها با هدف شناسایی تهدیدات پیشرفته یکی از بزرگترین چالشهای کارشناسان امنیتی است. اسپلانک با ارائه یک مکانیزم مدیریت فراگیر این فرآیند را ساده کرده است. بهتر است برای روشنتر شدن موضوع به ذکر مثالی بپردازیم. تصور کنید، یک مدیر سیستم هستید و باید درباره این موضوع که چه اشتباهی در دستگاهها یا سامانهها به وجود آمده با نگاه کردن به دادههای تولید شده تحقیقی انجام دهید. بهطور سنتی، ساعتها طول میکشد تا مشکل را شناسایی کنید. این درست همان نقطهای است که وجود مجموعه راهحلهای اسپلانک احساس میشود. اسپلانک با پردازش دادههای تولید شده توسط سامانهها و برجستهسازی وجه اشتراک دادههای تولید شده شناسایی مشکلات را سادهتر میکند. مزایای بهکارگیری مجموعه راهحلهای اسپلانک از مهمترین مزایای راهحلهای اسپلانک میتوان به عملکرد، گسترشپذیری و ارائه راهکارهای خلاقانه جمعآوری و ارائه دادهها اشاره کرد. البته کار با اسپلانک زیاد ساده نیست و به تجربه و تخصص نیاز دارد. در مجموع از مزایای شاخص این راهحلها و به ویژه Splunk ES به موارد زیر میتوان اشاره کرد:
معماری اسپلانک چگونه است؟ قبل از آنکه به سراغ کاربرد اسپلانک در دنیای امنیت و همچنین ابزار Splunk Enterprise Security برویم، اجازه دهید به شکل مختصر با مولفهها و اجزا تشکیل دهنده اسپلانک آشنا شویم.
عملکرد هر یک از مولفههای این معماری به شرح زیر است: :Forwarder Universalمولفه فوق روند ارسال دادهها به Splunk forwarder را شتاب میبخشد. وظیفه اصلی این مولفه ارسال گزارشها است. کارشناسان امنیتی یا سرپرستان شبکه میتوانند مولفه فوق را در سمت کلاینت نصب کنند. Load Balancer : مسئولیت متعادل سازی بار روی چند منبع محاسباتی را بر عهده دارد. Forwarder Heavy :مولفه فوق برای فیلترسازی دادهها استفاده میشود. بهطور مثال، میتوانید اسپلانک را به گونهای تنظیم کنید که تنها اطلاعات خطا را نشان دهد. :Indexer وظیفه ساخت فهرستها و فهرستبندی دادههای فیلترشده را عهدهدار است تا عملکرد اسپلانک بهبود یابد. Search Head :مولفه فوق فرآیند توزیع جستوجوها میان سایر نمایهسازها را تسهیل میکند. این مولفه هیچ زیرمجموعهای ندارد. :Deployment Server فرآیند استقرار پیکربندیها و بهروزرسانی فایل پیکربندی Universal Forwarder را ساده میکند. کارشناسان امنیتی میتوانند از این مولفه برای بهاشتراکگذاری دادهها میان مولفههای دیگر استفاده کنند. :License Master مدیریت مجوز اسپلانک استفاده شده توسط کاربر را بر عهده دارد. Forwarder :ابتدا به جمعآوری دادهها از ماشینهای مختلف میپردازد و دادهها را به Indexer انتقال میدهد. این مولفه میتواند دادهها را ردیابی کند، یک کپی از دادهها آماده کند و توازن بار را روی دادههای خاص قبل از ارسال به Indexer انجام دهد. در مرحله بعد Forwarder دادهها را به Indexer تحویل میدهد. در نمایهساز، دادههای بهدستآمده به بخشهای مختلف تقسیم میشوند. در این مرحله کارشناسان شبکه میتوانند در هر پایگاه داده، تنظیماتی را اعمال کنند و مجوزهای مربوطه را به کاربران تخصیص دهند. Indexer ضمن پردازش دادههای دریافتی، دادههای موجود در دیسک را جمعآوری و مرتب میکند. زمانی که دادهها درون نمایهساز آماده شدند، امکان جستوجوی دادهها و مشاهده نتایج بر مبنای فیلترهای مختلف و ارسال نتایج برای مولفه Search Head فراهم میشود. Search Head به کاربران اجازه میدهد به تعامل با اسپلانک بپردازند. |