SIEM ו-SOAR

SIEM ו-SOAR הן טכנולוגיות יסוד לתפעול SOC מודרני, המספקות נראות מרכזית ואוטומציה של תגובה לאירועים.

מהו SIEM?

Security Information and Event Management (SIEM) אוסף, מצבר ומנתח לוגים ממקורות מרובים כדי לזהות איומים והפרות ציות.

רכיבי ליבה

  • Log Collection: צבירת לוגים מכל התשתית
  • Normalization: תקנון של פורמטים שונים
  • Correlation: זיהוי דפוסים לאורך אירועים
  • Alerting: התרעה על אירועים קריטיים
  • Dashboards: חיווי אבטחה בזמן אמת
  • Reporting: ציות וניתוח פורנזי

מקורות נתונים של SIEM

  • Network: Firewalls, IDS/IPS, נתבים, מתגים
  • Endpoints: תחנות עבודה, שרתים, מכשירים ניידים
  • Applications: שרתי web, מסדי נתונים, אפליקציות עסקיות
  • Security Tools: EDR, אבטחת דוא"ל, DLP
  • Cloud: AWS CloudTrail, Azure AD logs, GCP logs
  • Identity: AD, LDAP, פלטפורמות SSO

כללי מתאם (Correlation Rules)

כללים המזהים דפוסים חשודים לאורך אירועים מרובים.

דוגמאות לכללים

  • מספר כניסות כושלות ולאחריהן הצלחה
  • כניסות ממיקומים גיאוגרפיים בלתי אפשריים
  • הסלמת הרשאות ולאחריה תנועה רוחבית (lateral movement)
  • הוצאת נתונים מחוץ לשעות העבודה
  • דפוסים חריגים של הרצת תהליכים

סוגי מתאם

  • Time-based: אירועים בתוך חלון זמן
  • Count-based: סף של אירועים
  • Pattern-based: רצף ספציפי של אירועים
  • Statistical: סטייה מקו הבסיס

תרחישי שימוש ב-SIEM

זיהוי איומים

  • הדבקות במזיקים (malware)
  • התקפות brute force
  • הוצאת נתונים
  • איומים פנימיים
  • איומים מתמשכים מתקדמים (APTs)

ציות

  • PCI-DSS: רישום לוגים וניטור גישות
  • HIPAA: מסלולי ביקורת לגישה ל-PHI
  • LGPD/GDPR: רישום גישה לנתונים אישיים
  • SOX: שינויים במערכות פיננסיות

פורנזיקה וחקירה

  • שחזור ציר הזמן
  • ניתוח שורש הבעיה
  • ניתוח פעילות משתמשים
  • שימור ראיות

פתרונות SIEM מובילים

SIEM ארגוני

  • Splunk: מוביל שוק, חיפוש עוצמתי
  • IBM QRadar: אנליטיקה מבוססת AI
  • Microsoft Sentinel: SIEM יליד-ענן
  • LogRhythm: SIEM ו-SOAR כפתרון אחד
  • Elastic Security: מבוסס קוד פתוח

SIEM בענן

  • Sumo Logic: אנליטיקה ילידת-ענן
  • Exabeam: UEBA משולב
  • Rapid7 InsightIDR: זיהוי ותגובה

מהו SOAR?

Security Orchestration, Automation, and Response (SOAR) מבצע אוטומציה של תהליכי תגובה לאירועים ומתזמר כלי אבטחה.

יכולות ליבה

  • Orchestration: שילוב כלים מגוונים
  • Automation: הרצת playbooks באופן אוטומטי
  • Case Management: מעקב אחר חקירות
  • Collaboration: זרימת עבודה בין צוותים
  • Threat Intelligence: העשרה אוטומטית

Playbooks של SOAR

זרימות עבודה מוגדרות מראש שמבצעות אוטומציה של תגובה לסוגי אירועים.

דוגמה: Playbook לתגובה ל-Phishing

  1. קבלת התרעה על דוא"ל phishing
  2. חילוץ IOCs (URLs, IPs, hashes)
  3. שאילתה אל feeds של threat intelligence
  4. בדיקה אם משתמשים אחרים קיבלו אותו
  5. חסימת IOCs ב-gateway של הדוא"ל
  6. הסגר של הודעות דוא"ל דומות
  7. איפוס אישורי גישה למשתמשים שלחצו
  8. יצירת כרטיס תגובה לאירוע (incident response)
  9. שליחת דוא"ל הסברה למשתמשים

דוגמה: Playbook לזיהוי מזיקים

  1. EDR מזהה malware
  2. בידוד ה-endpoint מהרשת
  3. איסוף נתוני פורנזיקה
  4. שליחת ה-hash אל VirusTotal
  5. שאילתה אל ה-SIEM לאיתור endpoints נוספים שנפגעו
  6. חסימת ה-hash ב-EDR policy
  7. התחלת reimaging של ה-endpoint
  8. עדכון פלטפורמת threat intelligence

פלטפורמות SOAR מובילות

  • Palo Alto Cortex XSOAR: מוביל שוק
  • Splunk Phantom: משולב עם Splunk
  • IBM Resilient: מיקוד בתגובה לאירועים
  • Swimlane: אוטומציה low-code
  • Tines: אוטומציה no-code
  • Siemplify (Google): תזמור אבטחה

אינטגרציות נפוצות

SOAR משתלב עם מאות כלים באמצעות APIs:

  • SIEM: Splunk, QRadar, Sentinel
  • EDR: CrowdStrike, SentinelOne, Carbon Black
  • Firewalls: Palo Alto, Fortinet, Cisco
  • Threat Intel: VirusTotal, MISP, ThreatConnect
  • Ticketing: ServiceNow, Jira
  • Email: Office 365, Gmail, Proofpoint
  • Cloud: AWS, Azure, GCP

היתרונות של SOAR

  • מהירות: תגובה אוטומטית בשניות
  • עקביות: אותה תגובה בכל פעם
  • יעילות: משחרר אנליסטים לעבודה מורכבת
  • מדרגיות: טיפול ביותר התרעות ללא תוספת כוח אדם
  • תיעוד: מסלול ביקורת אוטומטי
  • הפחתת MTTR: Mean Time To Respond

תפעול SOC

מבנה דרגות (Tiers)

  • Tier 1: מיון ראשוני של התרעות
  • Tier 2: חקירה מעמיקה
  • Tier 3: threat hunting וניתוח מתקדם
  • SOC Manager: תיאום ומדדים

זרימת עבודה טיפוסית

  1. התרעה שנוצרה על ידי SIEM/EDR/וכו'
  2. Tier 1 מאמת אם מדובר בחיווי אמיתי (true positive)
  3. אם אמיתי, מסלים ל-Tier 2
  4. Tier 2 חוקר לעומק
  5. אם מאושר אירוע, מפעיל תהליך IR
  6. Tier 3 מבצע threat hunting על בסיס הממצאים

מדדי SOC

  • MTTD: Mean Time To Detect
  • MTTA: Mean Time To Acknowledge
  • MTTC: Mean Time To Contain
  • MTTR: Mean Time To Resolve
  • Alert Volume: ליום/שבוע
  • False Positive Rate: אחוז
  • Dwell Time: הזמן שבו התוקף נשאר ברשת

אינטגרציית UEBA

User and Entity Behavior Analytics (UEBA) משתמש ב-machine learning כדי לזהות חריגות התנהגותיות.

תרחישי שימוש

  • זיהוי איומים פנימיים
  • זיהוי חשבונות שנפרצו
  • ניצול לרעה של הרשאות
  • זיהוי תנועה רוחבית

אתגרים

עייפות התרעות (Alert Fatigue)

  • נפח התרעות מוגזם
  • שיעור גבוה של false positives
  • נדרש tuning מתמשך

פער כישורים

  • מחסור באנליסטים מיומנים
  • עקומת למידה תלולה
  • שימור כישרונות קשה

עלות

  • רישוי מבוסס על נפח נתונים
  • עלויות תשתית
  • איוש לתפעול 24/7

שיטות עבודה מומלצות

  • להתחיל מתרחישי שימוש בעדיפות גבוהה
  • tuning מתמשך של כללי מתאם
  • לבצע אוטומציה של תגובות חוזרות באמצעות SOAR
  • לשלב threat intelligence
  • לתעד playbooks ונהלים
  • לבצע תרגילי tabletop
  • למדוד ולמטב מדדים
  • להשקיע בהכשרת הצוות

SIEM ו-SOAR הם עמודי התווך של ה-SOC המודרני. SIEM מספק נראות מרכזית וזיהוי איומים, בעוד ש-SOAR מבצע אוטומציה של התגובה ומתזמר כלים. יחד, הם מאפשרים תפעול אבטחה מדרגי ויעיל. עם הנפח הגובר של התרעות, אוטומציה באמצעות SOAR הופכת לא רק לרצויה, אלא להכרחית כדי לשמור על אבטחה אפקטיבית.