今天小小的回憶一下,五年前的我在第一次碰到 Stellar Cyber 這個產品的時候。
當時我完全不懂甚麼是 SOC/SOAR 、EDR、NDR、XDR、MDR...等,這些我當初都是第一次接觸。
當時也沒有人可以詢問,只能一個個的看原廠資料,很感謝當時的原廠不厭其煩地指導我,這個產品的概念,最一開始看到只有密密麻麻的資訊,但是卻完全不知道這些有何涵義。
後來才逐漸了解到甚麼為 SIEM / SOAR / SOC :
SIEM (Security Information and Event Management)
收集多處的 Log (日誌)並透過關聯分析找出異常與攻擊。
SOAR (Security Orchestration, Automation and Response)
將重複性的事件調查與阻擋動作寫成自動化劇本 (Playbook),可以連動防火牆或是EDR。
SOC (Security Operations Center)
專業人員、標準流程與防護技術(如 SIEM/SOAR)共同組成,負責全天候監控、分析與處理資安事件。
一開始碰到的第一個建置是從 sensor 開始,才了解整個產品在網路上的架構大概是如何,
基本上會有一個處理資料中心的 server 但不一定會在客戶的環境,要將資料傳輸給資料中心基本上都會需要一個 sensor 進行初步的資料正規化或分析再轉送到資料中心,也才有那個機會去設定防火牆轉送 syslog 的部分。
至於 Sensor 為什麼需要先處理這些資料,我也是後來才慢慢理解。不同 SIEM 的實作方式可能不太一樣,以我當時接觸 Stellar Cyber 的經驗來說,Sensor 收到不同類型的資料後,會先進行解析與處理,再送往後端。
而且不同資料經過處理後的結果也不太一樣。像是 Network Packet 經過 Sensor 解析後,並不是把所有原始封包完整送到後端,而是經過處理後再傳送,所以資料量會縮小;但 Syslog 則不太一樣,在 Parsing 與 Normalization 的過程中,系統會加入後續分析需要的欄位,因此處理後的資料反而可能比原本更大。
這也是我第一次開始理解,SIEM 所謂的「收資料」,其實不是單純把 Log 從 A 搬到 B,中間還有解析、正規化以及後續分析需要的資料處理。
第一次把 Firewall Log 成功送進去並且顯示 Alert 的時候我有很仔細的先看一下裡面有甚麼資訊,但一開始的部分我除了 IP 以及 Port 以外的其實都不是很懂,查找外部 IP 是否有問題時都會常常使用 Virustotal 來查找是否為問題 IP 。
當時認知的結構變成下面的樣子:
但是資料整理集中後,開始變成幾千、幾萬甚至更多的資料中要怎找到問題?
如何查找就是一個比較耗費時間以及人力的部分
當時的情況變成
初期我甚麼都不懂的情況,都是先查找 IP ,並上網查可能的危害,也去群問當時的前輩,碰到這些狀況要如何處理,或者是通知客戶。
那時候我也慢慢發現,查到一個 IP 有問題其實只是開始。
因為就算 VirusTotal 上面很多都判斷這個 IP 是惡意的,我還是要知道這筆連線到底是從內到外還是從外到內?Firewall 是 Allow 還是 Deny?內部設備真的有連線成功嗎?前後還有沒有其他事件?
這些都是後來才慢慢學會去看的東西。
對當時的我來說,其實還沒有真的去做 SOAR,我甚至連事件怎麼判斷都還在學。但後來開始接觸事件處理以及自動化之後,我才慢慢理解,為什麼 SIEM 後面還需要 SOAR。