
ET Telemetry و ET Open: تفاوتها و نقش آنها در امنیت شبکه
در حوزه امنیت شبکه، Emerging Threats (ET) یکی از معتبرترین منابع برای امضاهای تشخیص نفوذ است. برای درک صحیح معماری امنیتی، شناخت تفاوت میان ET Open و ET Telemetry اهمیت بالایی دارد، زیرا هر دو نقشهای مکملی را در سیستمهای تشخیص و پیشگیری از نفوذ (IDS/IPS) ایفا میکنند.
۱. ماهیت ET Open
همانطور که پیشتر بررسی شد، ET Open مجموعهای از قوانین متنباز و رایگان برای شناسایی تهدیدات است. این قوانین با هدف شناسایی حملات شناختهشده و ترافیکهای مخرب عمومی طراحی شدهاند و توسط جامعه کاربری بهصورت گسترده برای موتورهایی مانند Suricata مورد استفاده قرار میگیرند. این مجموعه به عنوان لایهی پایه در اکثر سیستمهای امنیتی شناخته میشود.
۲. ماهیت و جایگاه ET Telemetry
ET Telemetry فراتر از یک مجموعه قوانین ساده عمل میکند. این سرویس در واقع یک سیستم اشتراکگذاری دادههای تلهمتری (Telemetry) است که اطلاعات مربوط به تلاشهای نفوذ در شبکه شما را بهصورت ناشناس با مرکز تهدیدات جمعآوری میکند.
-
عملکرد: در سیستمهایی که ET Telemetry فعال است، اطلاعات مربوط به رویدادهای امنیتی (بدون افشای هویت یا دادههای حساس شبکه شما) به سرورهای Emerging Threats ارسال میشود.
-
هدف: این سرویس به محققان امنیتی کمک میکند تا الگوهای جدید حملات را در مقیاس جهانی سریعتر شناسایی کنند. در مقابل، کاربرانی که دادههای تلهمتری خود را به اشتراک میگذارند، به پایگاهدادههای پیشرفتهتر و امضاهای دقیقتری دسترسی پیدا میکنند که فراتر از سطح قوانین عمومی ET Open است.
۳. تفاوتهای کلیدی: ET Open در برابر ET Telemetry
| ویژگی | ET Open | ET Telemetry |
| نوع دسترسی | کاملاً رایگان و متنباز | نیازمند اشتراک/همکاری در دادهها |
| هدف اصلی | تشخیص تهدیدات عمومی و پایه | تحلیل جهانی تهدیدات و شناسایی الگوهای نوظهور |
| تعامل کاربر | صرفاً مصرفکننده قوانین | تولیدکننده و اشتراکگذارنده لاگهای امنیتی |
| سطح پوشش | تهدیدات شناختهشده و عمومی | شناسایی تهدیدات بسیار پیشرفته (Advanced Threats) |
۴. نقش در سیستمهای پیشرفته مانند OPNsense
در یک زیرساخت حرفهای (مانند OPNsense یا سیستمهای مبتنی بر Suricata)، تفاوت این دو به شرح زیر در لایههای دفاعی نمود پیدا میکند:
-
نقش ET Open: به عنوان خط اول دفاعی در برابر اسکنهای عمومی، بدافزارهای شناختهشده و تلاشهای ساده برای نفوذ عمل میکند. این قوانین برای هر سیستمِ متصل به اینترنت یک ضرورت پایه محسوب میشوند.
-
نقش ET Telemetry: به عنوان یک بازوی هوشمند عمل میکند. با ارسال دادههای تلهمتری، سیستم شما بخشی از شبکه جهانی دفاعی میشود. این سرویس امکان شناسایی «حملات هدفمند» (Targeted Attacks) را فراهم میکند که ممکن است توسط قوانین ET Open قابل شناسایی نباشند، زیرا ET Telemetry از تحلیلهای رفتاری و آماریِ کلاندادهها (Big Data) برای شناسایی تهدیدات استفاده میکند.
۵. جمعبندی: انتخاب بهینه
برای یک مدیر شبکه، ET Open نقطهی شروع برای تأمین امنیت شبکه است که پایه و اساسِ شناسایی نفوذ را فراهم میکند. اما ET Telemetry برای محیطهایی که به امنیت بسیار سختگیرانهتری نیاز دارند، توصیه میشود. با استفاده از ET Telemetry، شما علاوه بر بهرهمندی از سطحِ بالاتری از امضاهای امنیتی، به بهبودِ وضعیتِ امنیتِ سایبری در سطح جهانی نیز کمک میکنید.
در معماری دفاعی پیشرفته، ادغام این دو سیستم با ابزارهای مانیتورینگ مانند Wazuh، دیدِ ۳۶۰ درجهای از تهدیدات داخلی و خارجی به مدیران شبکه ارائه میدهد و به آنها این امکان را میدهد تا به جای واکنشِ صرف به حملات، به شکلی هوشمند و پیشگیرانه با تهدیدات مقابله کنند.