KUMA چیست؟ چرا SIEM سنتی دیگر برای مقابله با تهدیدات پیچیده کافی نیست؟

0
0
0
۱ شهریور ۱۴۰۵
Kaspersky SIEM

KUMA چیست؟ بررسی Kaspersky SIEM و قابلیت های آن

Kaspersky Unified Monitoring and Analysis Platform (KUMA) که با نام Kaspersky SIEM یا کسپرسکی SIEM نیز شناخته می شود، یک پلتفرم SIEM برای جمع آوری، پردازش، نرمال سازی، ذخیره سازی و تحلیل رویدادهای امنیتی سازمان است.

در زیرساخت های امروزی، فایروال، EDR، XDR، سرورها، تجهیزات شبکه، Active Directory و سایر سامانه ها به صورت مداوم رویدادهای امنیتی تولید می کنند. چالش اصلی سازمان فقط جمع آوری این اطلاعات نیست؛ بلکه تشخیص ارتباط میان رویدادها و شناسایی یک حمله واقعی از میان حجم زیادی از داده ها است.

SIEM چیست و چرا سازمان ها به آن نیاز دارند؟

SIEM یا Security Information and Event Management راهکاری برای جمع آوری و تحلیل متمرکز اطلاعات امنیتی از منابع مختلف است.

یک SIEM مدرن باید بتواند:

  • Log و Eventهای امنیتی را جمع آوری کند.
  • داده ها را نرمال سازی و استاندارد کند.
  • رویدادهای مرتبط را به یکدیگر ارتباط دهد.
  • تهدیدها و رفتارهای مشکوک را شناسایی کند.
  • اطلاعات Threat Intelligence را به رویدادها اضافه کند.
  • هشدارهای غیرضروری را کاهش دهد.
  • Threat Hunting را امکان پذیر کند.
  • به بررسی و مدیریت Incidentها کمک کند.
  • گزارش های امنیتی و مدیریتی ارائه دهد.
  • با سایر ابزارهای امنیتی یکپارچه شود.

Kaspersky KUMA چیست؟

Kaspersky Unified Monitoring and Analysis Platform یا KUMA یک راهکار SIEM از محصولات امنیتی Kaspersky است که برای جمع آوری، پردازش، نرمال سازی، ذخیره سازی و تحلیل رویدادهای امنیتی طراحی شده است.

KUMA می تواند داده ها را از منابع مختلف دریافت کرده و در یک محیط متمرکز در اختیار تیم امنیت قرار دهد. قابلیت هایی مانند Event Correlation، Threat Intelligence، Threat Hunting، داشبوردهای تحلیلی و مدیریت رخدادهای امنیتی نیز در این پلتفرم ارائه شده است.

KUMA چگونه حملات سایبری را شناسایی می کند؟

یک حمله سایبری معمولا از چند مرحله تشکیل می شود و هر مرحله ممکن است توسط یک ابزار متفاوت ثبت شود.

  1. یک حساب کاربری در زمان غیرمعمول وارد سیستم می شود.
  2. همان حساب به یک سرور حساس دسترسی پیدا می کند.
  3. یک Process غیرعادی اجرا می شود.
  4. ارتباط مشکوکی با یک سیستم خارجی برقرار می شود.
  5. حجم غیرعادی اطلاعات از سیستم خارج می شود.

هر یک از این رویدادها به تنهایی ممکن است تهدید قطعی محسوب نشود؛ اما ارتباط میان آنها می تواند یک الگوی حمله را آشکار کند. KUMA با استفاده از Correlation Ruleها و اطلاعات تهدید، ارتباط میان Eventها را بررسی می کند.

مهم ترین قابلیت های Kaspersky SIEM

جمع آوری متمرکز Log و Event

KUMA می تواند اطلاعات امنیتی و زیرساختی را از منابع مختلف دریافت و پردازش کند؛ از جمله:

  • Firewall
  • Endpoint
  • EDR و XDR
  • Server
  • تجهیزات شبکه
  • Active Directory
  • LDAP
  • Database
  • سیستم های سازمانی
  • محصولات امنیتی Kaspersky
  • راهکارهای Third-Party

Event Correlation

یکی از مهم ترین قابلیت های هر SIEM، Event Correlation است. KUMA می تواند چندین رویداد مرتبط را در کنار یکدیگر تحلیل کرده و الگوهای مشکوک را شناسایی کند.

Detection Rule و MITRE ATT&CK

KUMA از مجموعه ای از Detection Ruleها برای شناسایی سناریوهای مختلف تهدید استفاده می کند. طبق اطلاعات ارائه شده برای محصول، بیش از 800 Detection Rule برای این راهکار ذکر شده است.

همچنین امکان ارتباط Detection Ruleها با MITRE ATT&CK وجود دارد که می تواند به تیم امنیت در بررسی تکنیک ها و تاکتیک های مهاجمان کمک کند.

Threat Intelligence

KUMA می تواند با اکوسیستم Threat Intelligence کسپرسکی و ابزارهایی مانند Threat Lookup، CyberTrace، Kaspersky Security Network و Kaspersky Private Security Network یکپارچه شود.

AI، Machine Learning و UEBA

KUMA قابلیت هایی مانند Asset Risk Scoring، Account Theft Detection، UEBA، AI-based DLL Hijacking Detection و دستیار KIRA را ارائه می کند.

Threat Hunting

Threat Hunting به معنای جستجوی فعالانه برای شناسایی نشانه های حمله و رفتارهای غیرعادی است. KUMA با استفاده از داده های جاری و تاریخی، Threat Intelligence، Detection Ruleها و MITRE ATT&CK می تواند از فعالیت های Threat Hunting پشتیبانی کند.

Incident Response

پس از شناسایی Incident، تیم امنیت باید بتواند منشا، دامنه و تاثیر آن را بررسی کرده و اقدامات لازم را انجام دهد. KUMA می تواند در کنار محصولات امنیتی مرتبط Kaspersky قرار گرفته و بخشی از فرایند بررسی و پاسخ به رخداد را پشتیبانی کند.

KUMA و Data Lake

حجم بالای Log و Event یکی از چالش های اصلی پروژه های SIEM است. KUMA از معماری ذخیره سازی مبتنی بر Data Lake استفاده می کند و طبق اطلاعات محصول، از فناوری ClickHouse و Storageهایی مانند Local Disk، Amazon S3 و HDFS پشتیبانی می کند.

جمع بندی

Kaspersky KUMA یا Kaspersky SIEM یک پلتفرم برای مدیریت و تحلیل متمرکز رویدادهای امنیتی است که قابلیت هایی مانند Log Management، Event Correlation، Threat Intelligence، Threat Hunting، UEBA، AI، MITRE ATT&CK و Incident Response را در اختیار تیم های امنیتی قرار می دهد.

اگر سازمان شما فقط به دنبال ذخیره Log نیست و هدف آن تشخیص سریع تر تهدید، افزایش Visibility، کاهش زمان واکنش و توسعه قابلیت های SOC است، بررسی Kaspersky KUMA می تواند یکی از گزینه های قابل بررسی در معماری SIEM سازمان باشد.

KUMA چیست؟ بررسی Kaspersky SIEM و قابلیت های کسپرسکی - ایمن آزما افزار