فِنگارد: SIEM متنباز برای صنایع اروپا
خلاصهٔ کاملتر
به گفتهٔ سازنده، فِنگارد یه SIEM متنباز و کاملاً رایگانه (لایسنس Apache-2.0) که دقیقاً برای شرکتهای صنعتی متوسط اروپا و الزام قانونی NIS2 طراحی شده. کارش اینه که لاگ منابع مختلف رو جمع میکنه، همه رو به یه اسکیمای باز به اسم OCSF نرمال میکنه، قانونهای همبستگی رو روی یه پنجرهٔ زمانی لغزان اجرا میکنه و هشدارها رو تو داشبورد نشون میده. ذخیرهسازی هم روی OpenSearch هست و هر سرویس مستقله و فقط از طریق یه message bus با بقیه حرف میزنه.
تو مقاله سه تا تفاوت اصلی با یه SIEM معمولی برجسته شده. اول اینکه چون همهچی از روز اول به OCSF نرمال میشه، یه قانون واحد کل منابع رو پوشش میده؛ مثلاً brute-force روی SSH و ویندوز و اکتیو دایرکتوری بهجای سه تا تشخیص جدا، یکی حساب میشه. دوم اینکه لاگهای OT کف کارخونه (مثل OPC UA و Modbus/TCP) هم تو همون خط لوله و همون موتور تشخیص شبکهٔ اداری پردازش میشن، نه یه ابزار دوم. سوم هم تریاژ با هوش مصنوعی محلیه.
نکتهٔ کلیدی همون تریاژ AI هست: بهصورت پیشفرض روی Ollama محلی اجرا میشه و اگه هیچ زیرساختی نباشه، به یه حالت جایگزین مستند برمیگرده. یعنی دادهٔ هشدارها هیچوقت از شبکهٔ خودت بیرون نمیره و به API یه LLM طرفسوم فرستاده نمیشه؛ این برای محیطهای صنعتی حساس خیلی مهمه.
نویسنده تأکید میکنه که خط لوله بدون هیچ AI و حتی بدون Docker هم هشدار واقعی تولید میکنه؛ با دستور make e2e یه حملهٔ brute-force واقعی SSH از اول تا آخر پردازش میشه و هشدارش درمیاد، بدون Redis یا OpenSearch. نسخهٔ فعلی ۱۶ تا parser و ۲۷ قانون تشخیص داره و یه لایهٔ اختیاری احراز هویت و RBAC هم اضافه شده که بهصورت پیشفرض خاموشه. یه نسخهٔ تجاری بسته هم به اسم FENGARDE-Sec برای محتوای گزارش قانونی وجود داره که فقط از یه رابط مشخص به این پروژه وصل میشه.
نکات کلیدی:
- SIEM متنباز (Apache-2.0) مخصوص صنایع متوسط اروپا و الزام NIS2
- نرمالسازی همهٔ منابع IT و OT به اسکیمای واحد OCSF، پس یه قانون کل منابع رو پوشش میده
- تریاژ با هوش مصنوعی محلی (Ollama)، بدون فرستادن داده به بیرون
- خط لوله بدون Docker و بدون AI هم هشدار واقعی میسازه؛ ۱۶ parser و ۲۷ قانون تشخیص




