Zedmos

MSSPs اور SOC ٹیموں کے لیے

آپ کا SIEM آپ کا رہتا ہے۔ ہم اس کے سامنے کا سینسر اور عمل کرنے والا ہاتھ ہیں۔

Zedmos SIEM نہیں اور آپ سے اپنا چلایا ہوا بدلنے کو نہیں کہتا۔ یہ صارف کے ایج پر نفاذ کا نقطہ ہے، وہ ماخذ جو آپ کے پلیٹ فارم کو ربط دینے لائق ریکارڈ دیتا ہے، اور — زیادہ تر سینسرز کے برعکس — وہ جگہ جہاں ردعمل بھی ہو سکتا ہے۔ ایک کنسول ہر صارف کا احاطہ کرتا ہے، اور تجزیہ کار صرف اپنا تفویض شدہ دیکھتا ہے۔

Zedmos کنسول میں ایک فائر وال کے لائیو سیشنز: ڈیوائس، پروٹوکول اور ایڈریس کالموں والا فلوز کا جدول۔
ایک فائر وال کے لائیو سیشنز، کنسول سے کھولے گئےconsole.zedmos.com

فارورڈنگ اسکرین، جیسے ایک تجزیہ کار اسے کنفیگر کرتا ہے

اس صفحے پر سب کچھ فائر وال کی ایک اسکرین ہے۔ نہ کوئی کنیکٹر بنانا، نہ درمیان میں کوئی کلیکٹر ہوسٹ کرنا۔

فائر وال پر SIEM فارورڈنگ اسکرین: Splunk، QRadar اور محفوظ syslog کے پری سیٹ پروفائلز، منزل اور فارمیٹ فیلڈز، فی سیکنڈ ایونٹس کی حد والا والیوم کنٹرول پینل، اور فارورڈ کیے جانے والے فلو زمروں اور آڈٹ ایونٹس کی چیک لسٹیں۔
  1. آپ کا پلیٹ فارم، پری سیٹ

    Splunk اور ArcSight TCP پر CEF لیتے ہیں، QRadar LEEF لیتا ہے، اور محفوظ syslog TLS پر JSON لیتا ہے۔ پروفائل چننا ٹرانسپورٹ، فریمنگ اور پورٹ ایک ساتھ سیٹ کرتا ہے۔

  2. والیوم ڈائل

    صرف نفاذی ایکشنز فارورڈ کریں، اور فی سیکنڈ ایونٹس کی حد رکھیں۔ یہیں MSSP طے کرتا ہے کہ صارف کے لائسنس کا بل کس پر بنے — ایونٹس کے باکس سے نکلنے سے پہلے۔

  3. زمرے، سیلاب نہیں

    تھریٹ انٹیلیجنس، IDS/IPS، DNS، فائل اسکین، TLS، آئیڈنٹٹی اور ایپلیکیشن ٹریفک الگ سوئچ ہیں، ہر ایک اپنے فیلڈز کا نام لیتا ہے۔ عام اجازت شدہ ٹریفک ڈیفالٹ طور پر آف ہے۔

  4. پہنچنے کا ثبوت

    پہنچا، خرابیاں، دوبارہ کنکشن اور ریٹ لمٹ ڈراپس الگ الگ گنے جاتے ہیں، تاکہ آپ کی رکھی حد کبھی ایسی بندش نہ لگے جو آپ نے نہیں رکھی۔ پانچ سیکنڈ کا کیپچر تار پر اگلے ایونٹس دکھاتا ہے۔

فائر وال پر ایک اسکرین، کوئی کنیکٹر نہیں جو آپ بنائیں۔ کیا باہر جائے، یہ یہیں طے ہوتا ہے، اس سے پہلے کہ انجسٹ کرنے کی کوئی قیمت پڑے۔Zedmos · System Configuration · SIEM
3 × 3
دائروں میں رولز، فی صارف
3
وائر فارمیٹس — CEF، LEEF اور JSON
TLS
Syslog ٹرانسپورٹ، UDP اور TCP کے ساتھ
16
پالیسی ایکشنز، شناخت سے روک تھام تک

سروس فراہم کنندہ کو باکس سے کیا چاہیے، کسی اور پلیٹ فارم سے نہیں

ہم آپ کا SIEM نہیں بننا چاہتے

اسٹوریج، ذرائع میں ربط، ہنٹنگ اور کیس مینجمنٹ آپ کے پلیٹ فارم کا کام ہے، اور آپ اس کی قیمت پہلے ادا کر چکے ہیں۔ ہمارا کام اس میں بہترین برتاؤ والا ماخذ ہونا ہے: Splunk اور ArcSight کے لیے CEF، QRadar کے لیے LEEF 2.0، ساختہ JSON، RFC 5424 یا 3164، UDP، TCP یا 6514 پر TLS پر — یا جہاں syslog ہاپ نہ چاہیے وہاں سیدھا Elasticsearch بلک اینڈ پوائنٹ کو۔

ایسا ریکارڈ جس پر آپ ٹکٹ بند کر سکیں

ایونٹ فیصلہ اور اس کے پیچھے کا اصول لے جاتا ہے — میچ شدہ پالیسی اور گروپ، رول id، ایپلیکیشن اور زمرہ، SNI، پوچھا گیا DNS سوال، URI، انٹرفیس، بائٹ کاؤنٹ — اور وہ صارف اور ڈیوائس جس کا فلو تھا، ڈائریکٹری اور VPN آئیڈنٹٹی سے باکس پر حل شدہ۔ الرٹ کے بعد پہلا سوال کون ہے، اور اس کا جواب ریکارڈ میں پہلے سے ہے۔

آپ طے کرتے ہیں آپ کے SIEM کا بل کس پر بنے

فلٹرنگ ایونٹ کے فائر وال سے نکلنے سے پہلے ہوتی ہے: ایونٹ کی قسم، فلو زمرہ، کم از کم شدت، کم از کم سائز، سورس سب نیٹ، انٹرفیس، یا صرف بلاک شدہ فلوز سے — سب کے اوپر فی سیکنڈ ایونٹس پر ٹوکن بکٹ حد کے ساتھ۔ انجسٹ حجم معائنہ آن کرنے کی قیمت کے بجائے فی صارف آپ کا سیٹ کردہ ڈائل بن جاتا ہے۔

کلیکٹر ڈاؤن ہونے پر کوئی خلا نہیں

ہدف کے جواب بند کرنے پر سنک ڈسک پر آگے لکھتا ہے اور واپسی پر بیک لاگ دوبارہ چلاتا ہے، آپ کی مقررہ سائز حد کے اندر۔ آپ کی چنی حد سے گرا ایونٹ بھیجنے میں ناکام ایونٹ سے الگ گنا جاتا ہے، تاکہ جان بوجھ کر رکھی حد کبھی بندش نہ لگے۔

ہر صارف وہاں رپورٹ کرتا ہے جہاں وہ چاہے

ایکسپورٹ ہدف فی فائر وال ہے۔ اپنا SIEM چلانے والا صارف اسے رکھتا ہے؛ جسے آپ مرکزی طور پر مانیٹر کرتے ہیں وہ آپ کے کو بھیجتا ہے؛ مشترکہ انتظام والا نیٹ ورک دونوں کو۔ راستے میں کچھ بھی وینڈر ٹیننٹ سے نہیں گزرتا، کیونکہ راستے میں کوئی وینڈر ٹیننٹ نہیں۔

تجزیہ کار ایک صارف دیکھتا ہے

رسائی ایک رول ہے — مالک، ایڈمن یا ناظر — ٹیننٹ، برانچ یا ایک گیٹ وے پر دیا گیا۔ فرسٹ لائن تجزیہ کار ایک صارف، یا اس کے اندر ایک سائٹ تک محدود ہو سکتا ہے، اور کنسول اس کے سوا کچھ نہیں دکھاتا۔ حد ڈیٹا ماڈل میں ہے، کسی ایسے فلٹر میں نہیں جسے کسی کو یاد رکھنا پڑے۔

صارف بغیر سائٹ وزٹ آن بورڈ ہوتا ہے

ایڈمن صارف اور میعاد سے بندھا ایک بار کا انسٹال ٹوکن جاری کرتا ہے۔ فائر وال پہلی رجسٹریشن پر اسے پیش کرتا ہے، ٹوکن خرچ ہو جاتا ہے، اور باکس تب سے اس صارف سے بندھا ہوتا ہے۔ ٹوکن ہیش کر کے محفوظ اور ایک بار دکھایا جاتا ہے، اس لیے لیک ہوا کنسول صفحہ کسی کو اندراج نہیں دیتا۔

روک تھام اسی پالیسی سے نکلتی ہے

زیادہ تر سینسرز صرف بتا سکتے ہیں۔ اجازت اور ڈراپ سے آگے یہ ڈیوائس کو قرنطینہ کر سکتا ہے، سورس کو ٹار پٹ، ایسکلیٹ، ری رائٹ، یا آپ کے SOAR ویب ہک کو POST کر سکتا ہے — ورکر تھریڈ پر بھیجا گیا، تاکہ ان لائن راستہ کبھی آپ کی خودکاری کا انتظار نہ کرے اور سست ویب ہک نیٹ ورک کا مسئلہ نہ بن سکے۔

انتظامی بندش سیکیورٹی بندش نہیں

اگر کنسول ناقابل رسائی ہو، یا لائسنس ختم ہو جائے، ہر فائر وال اپنی پہلے سے موجود پالیسی نافذ کرتا اور اپنے ریکارڈ لکھتا رہتا ہے۔ شناخت کے راستے میں کچھ بھی کلاؤڈ ٹیننٹ کے چلتے رہنے پر منحصر نہیں، اور بلنگ رکنے سے کچھ نہیں رکتا۔