اکثر سازمان‌هایی که با آن‌ها کار می‌کنیم، ابزار امنیتی کم ندارند. فایروال دارند، آنتی‌ویروس دارند، گاهی حتی یک راهکار EDR گران هم خریده‌اند. اما وقتی می‌پرسیم «لاگ‌های این‌ها کجا جمع می‌شود؟»، جواب معمولاً سکوت است.

مشکل واقعی، نبودِ ابزار نیست

فرض کنید مهاجمی از طریق یک رمز عبور لو رفته وارد یکی از سرورهای شما شده است. در یک محیط معمولی، رد این اتفاق در چند جای مختلف پخش می‌شود:

  • لاگ ورود موفق در /var/log/auth.log همان سرور
  • یک اتصال خروجی غیرعادی در لاگ فایروال
  • یک فرایند جدید که فقط ایجنت میزبان دیده است
  • تغییر یک فایل پیکربندی که هیچ‌کس ثبتش نکرده

هر کدام از این‌ها به‌تنهایی بی‌معنی است. کنار هم، یک روایت کامل از نفوذ می‌سازند. اما اگر در چهار سامانه جدا باشند، کسی هرگز آن‌ها را کنار هم نمی‌گذارد.

میانگین زمان کشف نفوذ در سازمان‌هایی که لاگ متمرکز ندارند، بر حسب ماه اندازه‌گیری می‌شود؛ نه ساعت.

متمرکزسازی یعنی چه

متمرکزسازی فقط «کپی کردن فایل‌ها در یک سرور» نیست. سه شرط دارد:

  1. جمع‌آوری کامل — همه منابع، نه فقط سرورهای مهم. مهاجم از ضعیف‌ترین نقطه وارد می‌شود، نه از مهم‌ترین.
  2. نرمال‌سازی — لاگ فایروال، سرور لینوکس و اکتیو دایرکتوری هر کدام قالب متفاوتی دارند. تا وقتی به ساختار مشترکی نرسند، جستجوی متقاطع ممکن نیست.
  3. نگهداشت قابل اتکا — اگر مهاجم بتواند لاگ را پاک کند، لاگ ارزشی ندارد. نگهداشت باید روی سامانه‌ای جدا و ترجیحاً فقط-افزودنی باشد.

از کجا شروع کنیم

اگر امروز هیچ چیزی ندارید، این ترتیب بیشترین بازده را دارد:

1. احراز هویت  → ورود موفق و ناموفق، تغییر رمز، ساخت کاربر
2. شبکه        → اتصال‌های خروجی، DNS، ترافیک مسدودشده
3. تغییر حالت  → یکپارچگی فایل، نصب بسته، تغییر سرویس
4. برنامه      → خطاهای 5xx، احراز هویت ناموفق، دسترسی به مسیرهای حساس

گام اول به‌تنهایی، بیش از نیمی از سناریوهای رایج نفوذ را قابل تشخیص می‌کند. و برخلاف تصور، پیاده‌سازی‌اش چند روز طول می‌کشد، نه چند ماه.

نکته‌ای که معمولاً فراموش می‌شود

جمع‌آوری لاگ بدون قاعده هشدار فقط یک انبار داده گران است. برای هر منبعی که اضافه می‌کنید، حداقل یک سؤال مشخص تعریف کنید که آن لاگ باید جوابش را بدهد. مثلاً: «آیا کاربری خارج از ساعت کاری و از آی‌پی ناشناس وارد شده؟»

اگر نمی‌توانید چنین سؤالی برای یک منبع تعریف کنید، فعلاً جمع‌آوری‌اش را عقب بیندازید. حجم بی‌هدف، همان چیزی است که تیم‌ها را از خواندن هشدارها دلسرد می‌کند.

جمع‌بندی

قبل از هر خرید جدید، این را بسنجید: اگر همین الان یک حساب کاربری لو برود، چند دقیقه طول می‌کشد تا بفهمید؟ اگر جواب «نمی‌دانم» است، متمرکزسازی لاگ اولویت اول شماست — نه ابزار بعدی.