لاگ خوب = آلارم به موقع
بدون لاگگیری درست، امنیتت فقط ظاهریه
❓ چی هست؟
لاگگیری و مانیتورینگ یعنی ثبت و تحلیل اتفاقاتی که توی شبکه، سیستم عامل، دامین، و یوزرها میافته.
ولی صرفاً داشتن لاگ مهم نیست—باید بهموقع بخونی، هشدار بدی، و واکنش نشون بدی.
⚠️ چرا مهمه؟
بدون لاگ درست:
نفوذگر وارد میشه، سطح دسترسی میگیره، همهچی رو تغییر میده، ولی تو هیچ آلارمی نمیگیری.
مثل دیدن فیلم امنیتی بدون صداست: چیزی میبینی، ولی نمیفهمی چی شد.
✅ چطور لاگگیری و آلارمگذاری رو اصولی پیاده کنیم؟
| مورد | چرا؟ |
|---|---|
| Advanced Auditing | لاگگیری دقیق از تغییرات فایل، یوزر، دسترسی، سرویس |
| Windows Event Forwarding (WEF) | جمعآوری لاگها از تمام کلاینتها و سرورها |
| اتصال به SIEM | تحلیل و هشدار خودکار بر اساس الگوهای حمله (مثلاً Splunk, Sentinel, Wazuh) |
| Audit Directory Service Changes | ثبت تغییرات حساس در AD (مثل تغییر ACL، گروهها) |
| Alert Rules | ساخت آلارم برای رویدادهای حیاتی امنیتی |
🚨 آلارمهایی که حتماً باید داشته باشی:
| رویداد | چرا مهمه؟ |
|---|---|
| اضافه شدن کاربر به Domain Admins | دسترسی کامل به کل AD |
| ساخته شدن GPO جدید یا تغییر در GPO | ممکنه مهاجم سیاست جدید برای دستکاری سیستمها ساخته باشه |
| تغییر ACL روی OU یا Object حساس | امکان سوءاستفاده از Delegation یا دستکاری دسترسی |
| ساخت یوزر مشکوک یا تغییر پسورد ادمین | نشونه نفوذ یا insider threat |
| غیرفعال شدن Audit Policy یا حذف لاگ | تلاش برای پنهان کردن ردپا |
🔧 ابزارها و اقدامات پیشنهادی:
📥 فعالسازی Advanced Audit Policy:
AuditPol /set /subcategory:”Directory Service Changes” /success:enable /failure:enable
پیادهسازی Windows Event Forwarding (WEF):
یک Collector Server تعیین کن.
از طریق Group Policy، لاگها رو از سیستمها به اون هدایت کن.
اتصال به SIEM:
Splunk، Microsoft Sentinel، Graylog، یا Wazuh رو راهاندازی کن.
الگوهای حمله رایج (MITRE ATT&CK) رو اضافه کن.
آستانهها و Ruleهای هشدار رو تنظیم کن.
نکته حرفهای:
لاگ بدون تحلیل، مثل دوربین خاموشه.
حتی اگه SIEM نداری، با PowerShell یا Sysmon و یک سیستم ساده ELK Stack هم میتونی شروع کنی.
اشتباهاتی که نباید مرتکب شی:
فقط لاگ Default ویندوز رو فعال کنی بدون Advanced Auditing
بدون فیلتر، همهی لاگها رو ذخیره کنی (باعث خفگی سیستم میشه)
هیچوقت لاگها رو مرور یا تحلیل نکنی
آلارم رو فقط ایمیلی بذاری، بدون SIEM یا Script واکنشگرا
خلاصه:
لاگ خوب فقط ثبت نیست؛ یعنی تحلیل، هشدار، و واکنش.
بدونش امنیتت سوراخه، فقط دیرتر میفهمی.
پس لاگگیری هوشمند، شرط بقای امنیت در AD و کل شبکهست.