昨天提到,五年前第一次接觸 Stellar Cyber 的時候,我是從 Firewall Syslog 開始,
第一次看到 Log 被送進 Sensor,再到 SIEM 上產生 Alert。
當 Firewall Log 成功收進來之後,接下來碰到的其實就是另外一個問題:
企業裡面這麼多設備,到底還有哪些 Log 要收?
當時除了 Firewall 以外,第二個開始收集的資料其實不是 Windows Event Log,也不是 EDR,
而是從 Switch Mirror 過來的 Network Packet。
因為 Stellar Cyber 本身就有 NDR 的能力,所以當時原廠也建議我們收集網路封包,
透過 Mirror 的方式將流量送到 Sensor 進行解析。
這也是我當時第一次接觸到一個跟單純收 Syslog 不太一樣的資料來源,也是第一次認識到網路封包。
Firewall 可以告訴我連線相關的紀錄,但是 Network Packet 又可以從另外一個角度去看網路上實際發生的通訊。
後來開始接觸越來越多客戶後,才發現企業環境裡面可以收的東西真的非常多。
Firewall、Windows、Linux、Switch、EDR、Proxy、VPN、AD……
如果產品支援,是不是全部都收進來就好了?
一般在進行 SIEM 建置之前,我們還是會先跟客戶確認目前的環境。
客戶有哪些 Firewall?
有沒有 EDR?
Windows Server 有哪些?
網路設備有哪些?
目前有哪些 Log 可以提供?
確認完環境後,再整理出目前平台可以收集的設備,並依照客戶環境建議哪些資料可以優先收進來,
最後再跟客戶確認實際要串接的項目。
當然,如果今天碰到的是緊急 IR,狀況又不太一樣。
因為事件都已經發生了,這時候比起慢慢規劃哪些 Log 適合長期收集,更重要的通常是:
現在有哪些資料可以幫助我們把事情查清楚?
這也是我後來慢慢覺得,SIEM 導入不能只是看「這個產品支援哪些設備」。
支援代表的是「可以收」,但能不能幫助後續分析,還要考慮產品能支援但是出來的資料是否有用,
其實又是另外一件事情。
我自己剛開始接觸 SIEM 的時候,其實也沒有想得這麼多。
設備接好了、Log 有進來、Alert 有出現,第一個想法當然會覺得這樣就是正常的。
但初期系統剛建置完成時,大量資料進來之後,也跟著出現非常多 Alert。
有多少?
破萬。
那時候我對這些 Alert 還沒有什麼概念,也不知道哪些是真的需要注意,所以真的是一筆一筆點開來看,
從嚴重的開始往後慢慢看,那時沒有 mitre att&ck 框架的概念,
所以看著 Alert 上面寫的 Tactics 以及 Techniques 。
看到後面其實非常累,而且找不到重點在哪。
後來才慢慢發現,裡面有很多其實只是環境裡原本就存在的正常操作行為。
這也是我第一次開始感覺到:
資料收得進來是一回事,收進來之後能不能變成真正有用的資訊,又是另外一回事。
至於這些大量 Alert 後來要怎麼分類、怎麼調整,甚至怎麼降低不必要的告警,這個後面再來聊。
另外一個我後來實際碰過的問題,就是:
明明 Log 有收,為什麼事件發生的時候還是查不到?
例如 AD / Windows Event Log。
有一次環境其實已經有收相關的 Event Log,但是後來真的需要進一步調查時,才發現某些需要的功能或 Audit 並沒有開啟。
結果就變成:

這讓我後來開始理解,「有沒有收 Log」其實只是第一層。
設備本身有沒有把需要的 Log 產生出來,也很重要。
另外就是 EDR。
如果今天只有 Firewall 或 Network Traffic,我可能知道某台設備跟哪個 IP 產生連線、使用什麼 Port,或者網路上出現了什麼行為。
但如果沒有 EDR 的資料,當我想再往 Endpoint 裡面看時,就可能少掉另外一塊資訊。
例如到底是哪個 Process 產生這個行為?Endpoint 上面當時又發生了什麼?
這些就不是單純靠 Firewall Log 一定能回答的。
所以不同的 Log Source,其實是在幫我們補不同的資訊。
如果現在重新給我一個新的企業環境,要開始規劃 SIEM 的資料來源,在環境與架構允許的情況下,我自己會優先考慮三個方向:
Firewall、Network Traffic、EDR。
Firewall 是企業網路很重要的一個資料來源,可以先讓我們看到連線與設備所記錄的網路活動。
Network Traffic 則是我自己很重視的一塊。如果環境允許透過 Mirror、TAP 或其他方式取得需要觀察的網路流量,就可以從網路行為的角度再補充一層資訊。
EDR 則是讓視角進一步進到 Endpoint。
這三種資料其實看的東西不太一樣:

當然,這並不是說只要收這三種就夠了。
AD、Windows Event、DNS、Proxy、VPN,甚至企業自己開發的應用程式 Log,都可能非常重要。
真正要收哪些,最後還是要回到企業本身的環境以及今天想要監控的東西是什麼。
如果是五年前的我,可能會先問:
Stellar Cyber 支援哪些設備?
只要有支援,就會想是不是可以把資料送進來看看。
但如果是現在的我,反而會先想:
我收這個 Log,是希望之後可以看到什麼?
因為 Log 進到 SIEM 不是目的。
真正需要的是當事件發生時,這些資料能不能讓分析人員知道:
發生了什麼事情?
如果一個資料來源可以補足我們目前看不到的地方,那它就有收集的價值。
但如果只是因為「反正可以收」就全部丟進 SIEM,最後可能只是讓系統保存了非常大量的資料,實際分析時卻不知道要拿來做什麼。
這也是我現在回頭看 SIEM 建置時,覺得「收 Log」看起來很簡單,實際上卻很重要的一個地方。
因為當資料來源選定之後,下一個問題就是:
Firewall、EDR、Proxy 這些不同來源的 Log,到底分別可以讓 SOC 看到什麼?
這個就留到下一篇再繼續聊。