رفتن به محتوا

ET Telemetry و ET Open: تفاوت‌ها و نقش آن‌ها در امنیت شبکه

در حوزه امنیت شبکه، Emerging Threats (ET) یکی از معتبرترین منابع برای امضاهای تشخیص نفوذ است. برای درک صحیح معماری امنیتی، شناخت تفاوت میان ET Open و ET Telemetry اهمیت بالایی دارد، زیرا هر دو نقش‌های مکملی را در سیستم‌های تشخیص و پیشگیری از نفوذ (IDS/IPS) ایفا می‌کنند.

۱. ماهیت ET Open

همان‌طور که پیش‌تر بررسی شد، ET Open مجموعه‌ای از قوانین متن‌باز و رایگان برای شناسایی تهدیدات است. این قوانین با هدف شناسایی حملات شناخته‌شده و ترافیک‌های مخرب عمومی طراحی شده‌اند و توسط جامعه کاربری به‌صورت گسترده برای موتورهایی مانند Suricata مورد استفاده قرار می‌گیرند. این مجموعه به عنوان لایه‌ی پایه در اکثر سیستم‌های امنیتی شناخته می‌شود.

۲. ماهیت و جایگاه ET Telemetry

ET Telemetry فراتر از یک مجموعه قوانین ساده عمل می‌کند. این سرویس در واقع یک سیستم اشتراک‌گذاری داده‌های تله‌متری (Telemetry) است که اطلاعات مربوط به تلاش‌های نفوذ در شبکه شما را به‌صورت ناشناس با مرکز تهدیدات جمع‌آوری می‌کند.

  • عملکرد: در سیستم‌هایی که ET Telemetry فعال است، اطلاعات مربوط به رویدادهای امنیتی (بدون افشای هویت یا داده‌های حساس شبکه شما) به سرورهای Emerging Threats ارسال می‌شود.

  • هدف: این سرویس به محققان امنیتی کمک می‌کند تا الگوهای جدید حملات را در مقیاس جهانی سریع‌تر شناسایی کنند. در مقابل، کاربرانی که داده‌های تله‌متری خود را به اشتراک می‌گذارند، به پایگاه‌داده‌های پیشرفته‌تر و امضاهای دقیق‌تری دسترسی پیدا می‌کنند که فراتر از سطح قوانین عمومی ET Open است.

۳. تفاوت‌های کلیدی: ET Open در برابر ET Telemetry

ویژگی ET Open ET Telemetry
نوع دسترسی کاملاً رایگان و متن‌باز نیازمند اشتراک/همکاری در داده‌ها
هدف اصلی تشخیص تهدیدات عمومی و پایه تحلیل جهانی تهدیدات و شناسایی الگوهای نوظهور
تعامل کاربر صرفاً مصرف‌کننده قوانین تولیدکننده و اشتراک‌گذارنده لاگ‌های امنیتی
سطح پوشش تهدیدات شناخته‌شده و عمومی شناسایی تهدیدات بسیار پیشرفته (Advanced Threats)

 

۴. نقش در سیستم‌های پیشرفته مانند OPNsense

در یک زیرساخت حرفه‌ای (مانند OPNsense یا سیستم‌های مبتنی بر Suricata)، تفاوت این دو به شرح زیر در لایه‌های دفاعی نمود پیدا می‌کند:

  • نقش ET Open: به عنوان خط اول دفاعی در برابر اسکن‌های عمومی، بدافزارهای شناخته‌شده و تلاش‌های ساده برای نفوذ عمل می‌کند. این قوانین برای هر سیستمِ متصل به اینترنت یک ضرورت پایه محسوب می‌شوند.

  • نقش ET Telemetry: به عنوان یک بازوی هوشمند عمل می‌کند. با ارسال داده‌های تله‌متری، سیستم شما بخشی از شبکه جهانی دفاعی می‌شود. این سرویس امکان شناسایی «حملات هدفمند» (Targeted Attacks) را فراهم می‌کند که ممکن است توسط قوانین ET Open قابل شناسایی نباشند، زیرا ET Telemetry از تحلیل‌های رفتاری و آماریِ کلان‌داده‌ها (Big Data) برای شناسایی تهدیدات استفاده می‌کند.

۵. جمع‌بندی: انتخاب بهینه

برای یک مدیر شبکه، ET Open نقطه‌ی شروع برای تأمین امنیت شبکه است که پایه و اساسِ شناسایی نفوذ را فراهم می‌کند. اما ET Telemetry برای محیط‌هایی که به امنیت بسیار سخت‌گیرانه‌تری نیاز دارند، توصیه می‌شود. با استفاده از ET Telemetry، شما علاوه بر بهره‌مندی از سطحِ بالاتری از امضاهای امنیتی، به بهبودِ وضعیتِ امنیتِ سایبری در سطح جهانی نیز کمک می‌کنید.

در معماری دفاعی پیشرفته، ادغام این دو سیستم با ابزارهای مانیتورینگ مانند Wazuh، دیدِ ۳۶۰ درجه‌ای از تهدیدات داخلی و خارجی به مدیران شبکه ارائه می‌دهد و به آن‌ها این امکان را می‌دهد تا به جای واکنشِ صرف به حملات، به شکلی هوشمند و پیشگیرانه با تهدیدات مقابله کنند.