راهنمای عملی مدیریت موجودی دارایی‌های سایبری با Wazuh برای مدیران امنیت اطلاعات و تیم‌های DevSecOps

۴ دقیقه مطالعهکشف و پایش دارایی‌ها

مدیریت موجودی دارایی‌های سخت‌افزاری و نرم‌افزاری یکی از پایه‌های اصلی حفظ امنیت و بهداشت فناوری اطلاعات در سازمان‌هاست. Wazuh به عنوان یک ابزار متن‌باز امنیتی، با استفاده از ماژول Syscollector در عامل‌های خود، امکان جمع‌آوری جامع اطلاعات سیستم‌ها را فراهم می‌کند. این داده‌ها به صورت متمرکز در سرور Wazuh پردازش و ذخیره می‌شوند تا دید کاملی از وضعیت دارایی‌ها و تغییرات آن‌ها در طول زمان به دست آید. این راهنما به مدیران امنیت اطلاعات، مدیران سیستم و تیم‌های DevSecOps کمک می‌کند تا با استفاده از این قابلیت، موجودی دارایی‌ها را به صورت عملیاتی مدیریت و مستندسازی کنند.

مقدمه‌ای بر موجودی سیستم در Wazuh

موجودی سیستم مجموعه‌ای از داده‌ها درباره دارایی‌های سخت‌افزاری و نرم‌افزاری در زیرساخت فناوری اطلاعات است که به سازمان‌ها کمک می‌کند دید کاملی نسبت به محیط خود داشته باشند.

ماژول Syscollector در عامل Wazuh اطلاعاتی مانند سخت‌افزار، سیستم‌عامل، نرم‌افزارهای نصب‌شده، رابط‌های شبکه، پورت‌ها، فرآیندهای در حال اجرا، افزونه‌های مرورگر، سرویس‌ها، کاربران و گروه‌ها را جمع‌آوری می‌کند.

این داده‌ها به سرور Wazuh ارسال و پس از پردازش، در ایندکسر Wazuh به صورت داده‌های وضعیت کلی ذخیره می‌شوند.

امکان پیکربندی ماژول برای انتخاب نوع داده‌های جمع‌آوری شده یا نادیده گرفته شده وجود دارد.

پیش‌نیازها و سناریوی عملیاتی

برای استفاده از قابلیت موجودی سیستم، باید عامل Wazuh روی نقاط پایانی نصب و ماژول Syscollector فعال باشد.

سرور Wazuh باید به درستی پیکربندی شده و ارتباط عامل‌ها با سرور برقرار باشد.

داده‌های جمع‌آوری شده به صورت متمرکز در سرور ذخیره و قابل مشاهده از طریق داشبورد Wazuh هستند.

سناریوی عملی: فرض کنید مدیر امنیت می‌خواهد موجودی نرم‌افزارهای نصب‌شده روی سرورهای سازمان را بررسی و نرم‌افزارهای غیرمجاز را شناسایی کند.

پیکربندی ماژول Syscollector در عامل Wazuh

برای فعال‌سازی و تنظیم جمع‌آوری داده‌ها، فایل پیکربندی عامل Wazuh (معمولاً ossec.conf) باید شامل بخش syscollector باشد.

در این بخش می‌توان تعیین کرد کدام دسته از اطلاعات (مثلاً سخت‌افزار، نرم‌افزار، شبکه و غیره) جمع‌آوری شود یا نادیده گرفته شود.

این تنظیمات به کاهش حجم داده‌های ارسالی و تمرکز بر اطلاعات مورد نیاز کمک می‌کند.

فعال‌سازی ماژول Syscollector و تعیین نوع داده‌های جمع‌آوری شده در عامل Wazuh

<syscollector>
  <disabled>no</disabled>
  <collect_hardware>yes</collect_hardware>
  <collect_software>yes</collect_software>
  <collect_network>yes</collect_network>
  <collect_processes>yes</collect_processes>
  <collect_services>yes</collect_services>
  <collect_users>yes</collect_users>
  <collect_groups>yes</collect_groups>
  <collect_browser_extensions>no</collect_browser_extensions>
</syscollector>

روش بررسی نتیجه: پس از اعمال تنظیمات و راه‌اندازی مجدد عامل، داده‌های مربوط به بخش‌های فعال شده باید در داشبورد Wazuh قابل مشاهده باشند.

مشاهده و تحلیل داده‌های موجودی سیستم

داشبورد Wazuh امکان مشاهده دسته‌بندی‌های مختلف داده‌های جمع‌آوری شده را فراهم می‌کند: سیستم، نرم‌افزار، فرآیندها، شبکه، هویت‌ها، سرویس‌ها و غیره.

با استفاده از این داشبورد می‌توان به سرعت نرم‌افزارهای نصب‌شده، سرویس‌های فعال، کاربران و گروه‌های سیستم را بررسی کرد.

این اطلاعات برای شناسایی نرم‌افزارهای غیرمجاز، فرآیندهای مشکوک و تغییرات ناخواسته حیاتی است.

تولید گزارش‌های موجودی سیستم و مستندسازی فنی

Wazuh امکان تولید گزارش‌های جامع موجودی سیستم را دارد که می‌تواند در فعالیت‌های شکار تهدید و بهداشت IT مورد استفاده قرار گیرد.

گزارش‌های بهداشت IT به شناسایی نرم‌افزارهای ناخواسته، فرآیندها و سرویس‌های مشکوک کمک می‌کنند.

همچنین می‌توان گزارش‌های خاص بر اساس ویژگی‌های مورد نظر تولید کرد تا مستندات فنی برای ممیزی‌ها و بررسی‌های امنیتی فراهم شود.

اعتبارسنجی و بررسی صحت داده‌ها

پس از راه‌اندازی و پیکربندی، باید صحت داده‌های جمع‌آوری شده را بررسی کرد.

می‌توان با اجرای کوئری‌های جستجو در داشبورد Wazuh، داده‌های موجودی را با اطلاعات واقعی سیستم مقایسه کرد.

همچنین بررسی گزارش‌های تولید شده و تطبیق آن‌ها با وضعیت واقعی سیستم به اطمینان از صحت و کامل بودن داده‌ها کمک می‌کند.

چک‌لیست بررسی فنی

  • نصب و فعال‌سازی عامل Wazuh روی تمامی نقاط پایانی مورد نظر
  • پیکربندی ماژول Syscollector برای جمع‌آوری داده‌های مورد نیاز
  • اطمینان از ارتباط صحیح عامل‌ها با سرور Wazuh و دریافت داده‌ها
  • بررسی و تحلیل داده‌های موجودی سیستم از طریق داشبورد Wazuh
  • تولید گزارش‌های بهداشت IT و گزارش‌های خاص برای مستندسازی
  • اعتبارسنجی داده‌ها با مقایسه گزارش‌ها و وضعیت واقعی سیستم
  • به‌روزرسانی منظم پیکربندی و داده‌های موجودی برای حفظ دقت و جامعیت

جمع‌بندی

مدیریت موجودی دارایی‌های سایبری با استفاده از قابلیت‌های Wazuh و ماژول Syscollector، ابزاری قدرتمند برای افزایش دید امنیتی و بهبود بهداشت IT فراهم می‌کند. با پیکربندی مناسب، جمع‌آوری داده‌های جامع و تحلیل دقیق آن‌ها، سازمان‌ها می‌توانند به سرعت نرم‌افزارهای غیرمجاز، سرویس‌ها و فرآیندهای مشکوک را شناسایی کرده و مستندات فنی لازم برای ممیزی‌ها و بررسی‌های امنیتی را فراهم کنند. این فرآیند به عنوان پایه‌ای برای سخت‌سازی سیستم‌ها، ثبت لاگ‌های معتبر و تولید شواهد فنی قابل اتکا در حوزه امنیت سایبری عمل می‌کند.

برای بررسی نیاز سازمان در مدیریت دارایی‌ها و گردآوری شواهد ممیزی، با امن‌یار آشنا شوید.