نقطهٔ کور برج دیدهبانی: وقتی مهاجم سراغ خود SIEM میره
خلاصهٔ کاملتر
نویسنده با یه تشبیه شروع میکنه: یه سارق حرفهای اول سراغ دستگاه ضبط دوربین میره، از برقش میکشه و بعد سرِ فرصت کارش رو میکنه؛ دزدی اتفاق میافته ولی هیچ ردی ازش نمیمونه. به گفتهٔ اون، فضای کاری Microsoft Sentinel شما همون ضبطکنندهست. یه مهاجم توانمند معمولاً با یه حملهٔ پرسروصدا شروع نمیکنه؛ آروم میره سراغ ضبطکننده: قانونی که قراره لوش بده رو خاموش میکنه، فیدِ داده رو متوقف میکنه یا مدت نگهداری لاگ رو کوتاه میکنه.
نویسنده میگه نکتهٔ ناراحتکننده اینه که بیشتر تیمهای SOC صدها تشخیص دارن که همه رو به بیرون نشونه گرفتن، ولی خیلی کم به سمت خود Sentinel نشونه رفتن. این مقاله میخواد همینو درست کنه: چند بررسی که باعث میشه SIEM خودش رو هم بپاد.
به گفتهٔ نویسنده، برای اینکه Sentinel خودش رو زیر نظر بگیره، به رد تغییراتش نیاز داره که تو سه جا زندگی میکنه: AzureActivity (لاگ کلیِ کی چهکار کرده)، SentinelAudit (لاگ دقیق تغییرِ قانونهای تشخیص) و SentinelHealth (که نشون میده قانونها واقعاً اجرا میشن یا نه). یه ایدهٔ کلیدی هم اینه که یه واچلیست کوچیک از ادمینها و حسابهای اتوماسیونِ مجاز نگه داری، تا هر بررسی سریع بفهمه تغییر رو یکی از بیرونِ تیم انجام داده؛ همین نویز رو حسابی کم میکنه.
نویسنده نُه بررسی رو ردیف میکنه. اولیها سراغ دستکاریِ مستقیمِ سازوکار تشخیص میرن: کسی یه قانون تشخیص رو خاموش یا حذف کرده؛ کسی مدت نگهداری رو کوتاه یا یه جدول رو حذف کرده تا شواهد کمکم محو بشن؛ کسی یه کانکتور یا فیدِ داده رو قطع کرده، که چون قانونها هنوز فعال بهنظر میرسن ولی دیگه تغذیه نمیشن، یکی از پنهونترین حرکتهاست.
بقیهٔ بررسیها لایههای عمیقتر رو پوشش میدن: کسی به خودش یا دیگران دسترسیِ جدید و پرقدرت داده (اولین حرکت مهاجم قبل از خاموشکردن قانونها)؛ کسی تنظیمات تشخیصی (diagnostic settings) رو که لولهٔ رسوندن لاگ به Sentinelه حذف کرده؛ کسی از یه جای غیرمنتظره وارد پرتال امنیتی شده؛ و کسی اتوماسیونها، playbookها، واچلیستها یا workbookها رو دستکاری کرده. نویسنده تأکید میکنه خاموشکردن یه playbookِ پاسخ بهشدت خطرناکه، چون کاملاً بیصداست: هشدارها هنوز شلیک میشن ولی کارهای خودکار مثل ایزولهکردن یه دستگاه آلوده دیگه هیچوقت اجرا نمیشن.
دو بررسی آخر سنگینترن: دستکاری صف اینسیدنتها (بستن یا کمکردن شدت اینسیدنتی که فعالیت خود مهاجم رو توصیف میکنه) و «گزینهٔ هستهای»، یعنی حذف کل فضای کاری یا برداشتنِ قفلی که ازش محافظت میکنه. به گفتهٔ نویسنده، برای این آخری باید یه delete-lock رو resource group بذاری و حق حذفش رو فقط به چند نفر بدی. اون توصیه میکنه این هشدارها بیرون از خود فضای کاری (مثلاً ایمیل یا یه تِننت دیگه) فرستاده بشن، چون یه مهاجمِ با کنترل کامل میتونه خودِ این بررسیها رو هم خاموش کنه.
نکات کلیدی:
- SIEM معمولاً همهچیز رو میپاد جز خودش، و مهاجم حرفهای اول همین نقطهٔ کور رو هدف میگیره
- منابع رد تغییرات: AzureActivity، SentinelAudit و SentinelHealth
- نُه بررسی برای خاموششدن قانون، کوتاهشدن نگهداری، قطع کانکتور، دسترسی جدید، حذف تنظیمات و دستکاری اینسیدنت
- یه واچلیست از ادمینهای مجاز، کلیدِ کمکردنِ نویز این هشدارهاست
- هشدارها رو بیرون از فضای کاری بفرست و رو resource group قفلِ حذف بذار




