کد خبر: ۳۶۷۱۱
|
۰۹ مرداد ۱۴۰۲ | ۱۶:۵۱

پلتفرم اسپلانک چیست؟

پلتفرم اسپلانک چیست؟

اسپلانک (Splunk) یکی از مجبوب‌ترین SIEM های موجود در جهان است که توسط شرکت های امنیت سایبری برای ذخیره‌سازی، تجزیه و تحلیل و جستجو روی داده‌ها است. ثبت و بررسی داده‌ها در اسپلانک در یک محیط قابل جستجو از طریق رابط کاربری تحت وب انجام می‌شود که قابلیت نمایش داده‌ها به‌صورت نمودار، جدول ، هشدار و ... را دارد. می‌توان با استفاده از قابلیت ایجاد گزارش و داشبورد، داشبوردهایی را به منظور مانیتورینگ و تشخیص مشکلات سازمان و ... ایجاد کرد و دارایی‌های اطلاعاتی سازمان‌های مختلف از جمله شرکت‌های امنیتی، مالی، خدماتی و ... را در تمام ساعات شبانه روز بررسی و تحلیل؟ کاربران با استفاده از محصول اسپلانک می‌توانند لاگ تجهیزات امنیتی، تجهیزات زیرساختی مثل سوئیچ ها و روترها، نرم‌افزارها، سیستم عامل ها، تجهیزات هوشمند مانند دارایی های IOT ، OT  و ... را مورد بررسی قرار دهند. این SIEM تمامی‌ این لاگ‌ها را به صورت یکجا ذخیره و دسته بندی می‌کند .

از جمله ویژگی‌های این محصول می‌توان به قابلیت تجزیه و تحلیل یا به اصطلاح Pars شدن انواع لاگ‌های متنی اشاره کرد. در واقع این راه حل هیچگونه وابستگی به فرمت لاگ نداشته و صرفا متنی بودن آن‌ها مهم است.

کاربران با استفاده از محصول اسپلانک می‌توانند لاگ تجهیزات امنیتی، تجهیزات زیرساختی مثل سوئیچ ها و روترها، نرم‌افزارها، سیستم عامل ها، تجهیزات هوشمند مانند دارایی های IOT ، OT  و ... را مورد بررسی قرار دهند. این SIEM تمامی‌ این لاگ‌ها را به صورت یکجا ذخیره و دسته بندی می‌کند

 

بر اساس آنچه توسط شرکت اسپلانک منتشر شده است، معماری کلی پیاده سازی اسپلانک جهت استقرار (برای سازمان‎ها و شرکت‌های متوسط تا بزرگ) به شرح زیر است. معماری اسپلانک دارای لایه های منطقی مختلفی است که در ادامه هر یک از این لایه‌ها تشریح شده است.  

  • لایه جستجو و نمایش (Search Tier)

وظیفه اصلی این لایه، جستجو، تحلیل و نمایش لاگ‌ها و داده‌ها، به صورت نمودارهای مختلف جهت استفاده کاربران سیستم می‌باشد.

  • لایه ذخیره سازی و نگهداری داده‌ها (Indexing Tier)

وظیفه اصلی این لایه، ذخیره سازی لاگ‌ها و داده‌های جمع‌آوری شده از طریق لایه Collection و همچنین پاسخگویی به درخواست‌های لایه Search به منظور نمایش لاگ‌ها است. از آنجا که این لایه وظیفه ذخیره سازی و بازیابی داده‌ها از دیسک را برعهده دارد، لذا طراحی درست در این لایه تاثیر به سزایی در میزان کارایی و سرعت پاسخگویی به درخواست‌ها و همچنین جلوگیری از خطر از دست رفتن داده ها دارد.

  • لایه جمع آوری لاگ (Collection Tier)

وظیفه اصلی این لایه، جمع‌آوری لاگ از تجهیزات و سیستم‌عامل‌ها و نرم افزارهای مختلف و ارسال به سمت لایه  Indexer  می‌باشد.

مولفه‌ای که لاگ را از تجهیزات متفاوت شبکه دریافت می‌کند Forwarder نام دارد که شامل دو مدل Heavy Forwarder و یا Universal Forwarder است.

پلتفرم اسپلانک چیست؟

 

از آنجایی که اسپلانک یک محصول منبع باز نیست و به صورت لایسنسی قابل استفاده می‎باشد، شرکت اسپلانک انواع لایسنس های اسپلانک را با توجه به مدت زمان و حجم داده ای تقسیم بندی کرده و اراده می‌دهد.

لایسنس Enterprise: این نوع لایسنس به کاربر حجم‌های مختلف مانند (1، 10، 100 و ...) گیگابایت داده در روز را ارائه می‌دهد. به بیانی دیگر، با استفاده از این مدل لایسنس، می توان به میزان 1، 10، 100 یا ... گیگابایت لاگ یا داده را روزانه ذخیره سازی کرد.

لایسنس Trial : این نوع لایسنس در مدت زمانی ۶۰ روز امکان استفاده از تمام قابلیت‌های اسپلانک را به کاربر می‌دهد با این تفاوت که حجم داده ای مصرفی در روز محدود به 500 مگابایت می‌باشد. این لایسنس برای استفاده سازمانی یا استفاده در محیط های واقعی مناسب نیست و صرفا جهت تست قابلیت های اسپلانک مفید است.

لایسنس Developer: این نوع لایسنس با حجم داده ای 10 گیکابایت در روز، امکان دسترسی به تمام قابلیت‌های اسپلانک را به مدت 6 ماه فراهم ساخته و پس از این اتمام این مدت، باید تمدید شود.

 

 

  • لایسنس‌ها از نظر مدت اعتبار
  • لایسنس های سالانه: مدت اعتبار این لایسنس یک سال بوده که بعد از آن نیاز به تمدید مجدد وجود دارد.
  • لایسنس های دائمی: لایسنس های مادام العمر بوده که با توجه به اسم آنها نیاز به تمدید در بازه زمانه‌های مختلف ندارد.

پلتفرم اسپلانک چیست؟

برای دسترسی کامل به تمام امکانات نرم افزار اسپلانک می‌بایست از لایسنس Enterprise این نرم افزار استفاده کرد. این لایسنس توسط شرکت دانش بنیان سورین ارائه می‌شود. سورین یک شرکت امنیت سایبری با تیمی قدرتمند است.

برچسب ها: اسپلانک
ارسال نظرات
captcha
وبگردی