زمینه پروژه
این سازمان دولتی شامل یک ستاد مرکزی و ۴۳ زیرسازمان پراکنده با سطوح طبقهبندی متفاوت داده است که برخی در شبکه Air-Gap عمل میکنند. پیش از پروژه، گزارشهای امنیتی هر زیرسازمان ماهانه و دستی به ستاد ارسال میشد.
چالش
- تجمیع گزارشهای امنیتی از ۴۳ زیرسازمان ماهانه و دستی و MTTD حدود ۲۸ ساعت
- نبود دید Real-time؛ حملات همزمان روی چند زیرسازمان بهعنوان رخداد مجزا دیده میشد
- بخشی از زیرسازمانها در شبکه Air-Gap و بدون امکان ارسال مستقیم لاگ
- ناهمگونی منابع لاگ که نرمالسازی و همبستگی را دشوار میکرد
- نبود فرایند مدون پاسخ به رخداد و playbook یکنواخت میان زیرسازمانها
معماری راهکار
یک معماری SIEM دوسطحی پیادهسازی کردیم؛ در هر زیرسازمان یک نمونه GITA SIEM محلی لاگها را گردآوری، نرمالسازی و همبسته میکند و فقط رخدادهای پالایششده را از طریق Data Diode یکطرفه به سطح بالاتر منتقل میکند. SOC مرکزی با لایه Federation رخدادهای تمام زیرسازمانها را تجمیع و همبستگی بینسازمانی، شکار تهدید و اجرای playbook را با حفظ Air-Gap انجام میدهد.
گردآوری، نرمالسازی و همبستگی لاگ در هر زیرسازمان و تولید رخداد امنیتی
تجمیع رخدادهای زیرسازمانها در SOC مرکزی و همبستگی بینسازمانی برای تشخیص کمپین
انتقال یکطرفه و کنترلشده رخدادها از شبکه طبقهبندیشده با Data Diode
موتور قواعد همبستگی و تحلیل رفتار کاربر و موجودیت برای تشخیص ناهنجاری
اجرای خودکار playbook پاسخ به رخداد و هماهنگی میان زیرسازمانها
نرمالسازی منابع ناهمگون به اسکیمای واحد و غنیسازی با Threat Intelligence
گزارشدهی انطباق با افتا و نگهداری ممیزیپذیر رخدادها
یکپارچهسازیها
- دریافت لاگ با Syslog (RFC 5424)، Windows Event Forwarding و Filebeat
- انتقال یکطرفه رخداد از Air-Gap از طریق Data Diode
- غنیسازی با فید Threat Intelligence از طریق STIX/TAXII
- ارسال هشدار و اقدام پاسخ از طریق Webhook و REST API
- احراز هویت و کنترل دسترسی متمرکز با LDAP/Active Directory و RBAC
- تبادل رخداد استانداردشده با فرمت CEF و OpenC2
فازهای پیادهسازی
- 1
فاز ۱ — معماری چندسطحی و طراحی جداسازی
طراحی توپولوژی دوسطحی، تعیین مرز شبکههای Air-Gap و تعریف سیاست انتقال یکطرفه رخداد از طریق Data Diode.
- 2
فاز ۲ — استقرار Node محلی و نرمالسازی لاگ
نصب GITA SIEM در زیرسازمانها، اتصال منابع ناهمگون و توسعه Parser Pack برای سامانههای بومی.
- 3
فاز ۳ — راهاندازی Federation و همبستگی مرکزی
برقراری لایه Federation به SOC مرکزی، تعریف قواعد همبستگی بینسازمانی و فعالسازی UEBA.
- 4
فاز ۴ — SOAR، playbook و انطباق افتا
تدوین و خودکارسازی playbookهای پاسخ، تنظیم گزارشهای انطباق افتا و آموزش تحلیلگران SOC.
استک فنی
انطباق و استانداردها
- الزامات سازمان فناوری اطلاعات ایران (افتا)
- ISO/IEC 27001
- نظام مدیریت امنیت اطلاعات (ISMS)
- سیاستهای جداسازی شبکه و طبقهبندی داده