شهباز چیست؟
شهباز سامانه تحلیل رفتار و کشف ناهنجاری است. این سامانه رویدادهای مرتبط با کاربران، حساب ها، دارایی ها، دستگاه ها و تراکنش ها را در کنار یکدیگر تحلیل می کند تا تغییر رفتار، افزایش ریسک و شواهد مرتبط زودتر دیده شوند.
DETECT & INVESTIGATE

شهباز با تحلیل پیوسته رفتار کاربران، حساب ها، دارایی ها و تراکنش ها، ناهنجاری ها را در زمینه واقعی آن ها آشکار می کند و مسیر بررسی را از هشدار تا شواهد کوتاه تر می سازد.
آشنایی نزدیکتر
داستان شهباز
چون درِ معنی زنی بازت کنندپرّ فکرت زن که شهبازت کنند
مولانا، مثنوی معنوی، دفتر اول، بخش ۱۳۸ ↗
در ادبیات فارسی، شهباز تصویرِ بلندپروازی و نگاه نافذ است؛ از فراز، پهنه را میبیند، نشانهها را از هم بازمیشناسد و برای شکار، بر هدف تمرکز میکند. برای ما، زیبایی این تصویر در پیوندِ وسعتِ دید و دقتِ انتخاب است: دیدنِ گستره، فهمیدنِ حرکت و یافتنِ آنچه میان جزئیات پنهان مانده است.
نام شهباز برای ما الهامبخش همین نگاه است. در میان انبوه رویدادها، یک ورود نامعمول، تغییری در رفتار یا ارتباطی دور از انتظار میتواند معنای تازهای پیدا کند؛ وقتی کنار سابقه و زمینهٔ خودش دیده شود. شهباز این نشانههای پراکنده را به تصویری پیوسته از رفتار و ریسک تبدیل میکند.
در Detect، این نگاه به پایش رفتار و کشف ناهنجاری میرسد؛ در Investigate، بر یک موجودیت متمرکز میشود و ردّ آن را در خط زمانی، ارتباطات و شواهد دنبال میکند. «شکار تهدید» برای شهباز، یعنی آشکارکردن ردّ خطر و رساندن تحلیلگر به شواهدی که تصمیم و اقدام دقیق را ممکن میکنند.
دیدن از فراز. فهمیدنِ نشانهها. شکارِ ردّ تهدید.نقش درفش: برداشتی هنری از نشانِ عقاب زرین ↗شناسایی و تحلیل رفتاری
شهباز سامانه تحلیل رفتار و کشف ناهنجاری است. این سامانه رویدادهای مرتبط با کاربران، حساب ها، دارایی ها، دستگاه ها و تراکنش ها را در کنار یکدیگر تحلیل می کند تا تغییر رفتار، افزایش ریسک و شواهد مرتبط زودتر دیده شوند.
وقتی حجم رویدادها بالاست، هشدارها زمینه کافی ندارند یا بررسی یک موجودیت به جمع آوری دستی شواهد از چند منبع وابسته است.
برای پایش پیوسته رفتار، کشف ناهنجاری و اولویت بندی هشدارها.
بررسی مسیر تحلیلشهباز صنعت محور نیست؛ برای هر سازمانی مناسب است که داده قابل اتصال، تعداد قابل توجهی کاربر یا دارایی مهم و نیاز واقعی به کشف یا تحقیق داشته باشد.
مسیر تحلیل
Shahbaz Detect
مسیر را مرحلهبهمرحله بررسی کنیدرویدادهای مرتبط از منابع قابل اتصال گردآوری و حول موجودیت ها یکپارچه می شوند.
کدام منابع و شناسهها برای اتصال رویدادهای یک موجودیت در دسترساند؟
الگوی معمول رفتار هر کاربر، حساب یا دارایی در زمینه خودش شکل می گیرد.
چه بازهای از داده برای شناخت رفتار معمول سازمان در دسترس است؟
تغییرات معنادار شناسایی و براساس زمینه و میزان ریسک، برای بررسی اولویت بندی می شوند.
تحلیلگر چگونه زمینه هشدار و علت اولویت آن را بررسی میکند؟
شواهد، ارتباطات و خط زمانی در یک نمای منسجم برای تحلیل و تصمیم گیری در دسترس قرار می گیرند.
آیا میتوان از نتیجه بررسی به رویدادها و شواهد مرتبط برگشت؟
این راهنما منطق محصول را توضیح میدهد؛ برای مشاهده عملکرد روی دادههای سازمان، دامنه بررسی را با تیم فراکنش مشخص کنید.
قابلیت های کلیدی
شناخت الگوی معمول و تشخیص تغییرات معنادار در رفتار کاربران و موجودیت ها.
ترکیب نشانه های مرتبط برای شناسایی و اولویت بندی موارد نیازمند بررسی.
بازسازی توالی رخدادها و مشاهده تغییرات مرتبط با یک موجودیت در طول زمان.
یافتن سریع ارتباطات، رویدادها و داده های مرتبط با یک فرد، حساب یا دارایی.
کاهش تمرکز بر نویز و هدایت تحلیلگر به موارد مهم تر و قابل پیگیری.
نسخه های شهباز
| معیار مقایسه | Shahbaz Detect | Shahbaz Investigate |
|---|---|---|
| مسئله اصلی | کشف رفتار غیرعادی و ریسک پنهان | نبود دید یکپارچه برای بررسی یک موجودیت در سازمان |
| نقطه شروع | جریان رویدادها و رفتارهای جاری | فرد، حساب، IP، دستگاه یا پرونده ای مشخص |
| خروجی کلیدی | هشدار اولویت بندی شده همراه با زمینه و امتیاز ریسک | پرونده تحلیلی موجودیت همراه با خط زمانی و شواهد مرتبط |
| داده موردنیاز | لاگ، رخداد، حساب، دسترسی یا تراکنش قابل اتصال | شناسه های موجودیت و داده های تاریخی مرتبط |
| بهره برداران سازمانی | واحد SOC، مرکز CERT، تیم عملیات امنیت، تیم پاسخ گویی به رخداد، مدیران امنیت اطلاعات و تیم های پایش زیرساخت | واحد حراست، حفاظت فیزیکی و اطلاعات، منابع انسانی، بازرسی، مدیریت ریسک، مدیریت ارشد و مدیران تصمیم گیر |
اتصال و استقرار
لاگ انواع برنامه ها و اپلیکیشن ها، شبکه و سرویس، Endpoint، حساب و دسترسی، فایروال ها و سرورهای VPN، رخدادهای امنیتی و تراکنش.
متناسب با الزامات امنیتی، محرمانگی داده و معماری زیرساخت سازمان.
آغاز از یک سناریو، جامعه کاربری یا منبع داده مشخص و توسعه تدریجی دامنه.
نمونه داده، شناسه های موجودیت، بازه تاریخی و تعریف روشن خروجی موردانتظار.
برای گفتوگوی دقیقتر
موارد مشخصشده را علامت بزنید تا ورودیهای باقیمانده برای جلسه معرفی روشن شود.
آمادگی جلسه معرفی
0 از 4 مورد آماده استپیش از شروع
Detect از جریان رویدادها برای کشف رفتار غیرعادی و اولویتبندی هشدارها شروع میکند. Investigate از یک فرد، حساب، IP، دستگاه یا پرونده مشخص آغاز میشود و شواهد و خط زمانی مرتبط را کنار هم قرار میدهد.
انتخاب مسیر مناسب