איך מחברים מקור לוגים ל-SIEM ומוודאים שהמידע אמין

חיבור מקור לוגים ל-SIEM הוא תהליך שבו מגדירים Use Case, מאמתים את מקור הנתונים, בודקים Parsing ונרמול, מריצים בדיקות איכות ומוודאים שהפלט מאפשר חקירה ולא רק הצגת Alert.
מערכת SIEM אינה רק מאגר לוגים. הערך שלה נוצר כאשר נתונים אמינים עוברים איסוף, Parsing, נרמול, העשרה, חיפוש וזיהוי בצורה שניתנת לחקירה ולמדידה. המאמר הנוכחי מתמקד ב-חיבור מקור לוגים ל-SIEM ומיועד ל-אנשי SOC, SIEM ו-IT. המטרה היא לתת שיטת עבודה שאפשר ליישם בתרגול, בראיון מקצועי ובסביבת עבודה, בלי להסתפק בהגדרה מילונית.
האתגר המרכזי הוא שהנתונים כמעט תמיד חלקיים. מקור הלוג וה-Connector, זמן האירוע וזמן הקליטה, שדות גולמיים ומנורמלים יכולים להצביע על כיוון, אך המשמעות שלהם תלויה בזמן, בנכס, במשתמש ובפעילות הצפויה. לכן נבנה את הבדיקה סביב שאלת חקירה, ראיות נדרשות וקריטריון ברור לסיום.
התרחיש המעשי במאמר הוא: Checklist לקליטת Windows Security Logs.. כל הדוגמאות הן נתוני מעבדה או תיאור תהליכי. כאשר מדובר ב-Penetration Testing, Web או Cloud, יש לעבוד רק עם אישור מפורש, Scope מוגדר ויכולת לעצור את הבדיקה.




