SIEM un drošības monitorings
Ko redzat.
Kas reaģē.
Drošības monitorings sākas ar skaidru uzdevumu: vajadzīgie dati, pārbaudāmi scenāriji un cilvēks, kurš rīkojas. Salieciet šo uzdevumu pirms rīku izvēles.
Praktisks tvērums. Skaidri pienākumi. PDF bez reģistrācijas.
Konta tiesības mainītas.
Vai vajadzīgais notikums ir saņemts?Vai izmaiņa bija atļauta?
Analīzei vajadzīgs sistēmas konteksts.Kurš pārbauda un izlemj?
Brīdinājums nav atrisināts incidents.Skaidrojošs piemērs, nevis dzīvi sistēmas dati.
Salieciet monitoringa tvērumu.
Izvēlieties plānotos avotus un pienākumus. Iegūstiet jautājumus darba sarunai un rediģējamu PDF plānu.
Lokāli pārlūkā.
Bez reģistrācijas.
Monitoringa uzdevums
Avoti vēl nav izvēlēti.
- Analītiķu laiks
- Vēl nav noteikts
- Reaģēšanas atbildīgais
- Vēl nav noteikts
- Izejdatu apjoma aplēse
- Vajadzīgs GB/dienā un dienu skaits
Aplēse = GB dienā × dienas. Bez indeksiem, kopijām, saspiešanas un cenu aprēķina. Tā nav garantēta krātuves ietilpība.
Pirms ieviešanas precizējiet
- Izvēlieties avotus un vienojieties par atbildību.
Rīks neveic skenēšanu, nesniedz drošības reitingu un neapliecina atbilstību.
Atbildes paliek šīs lapas atmiņā. Pārlādējot lapu, tās pazūd. PDF saglabājas tikai jūsu ierīcē, līdz pats to kopīgojat.
- SIEM
- Notikumu apkopošana un analīze.
Sasaista datus no dažādiem avotiem. Noderīgumu nosaka datu kvalitāte un ieviestie scenāriji.
- SOC
- Organizētas drošības operācijas.
Cilvēki un procesi, kas izvērtē signālus, izmeklē un eskalē. Darba laiks jānosaka atsevišķi.
- MDR
- Pārvaldīta atklāšana un reaģēšana.
Pakalpojums ar saskaņotiem avotiem, darbībām un pilnvarām. EDR var būt viena tā sastāvdaļa.
Ko pārbaudīt pirms pieņemšanas?
Neapstājieties pie savienotāja statusa. Izsekojiet vienam droši pārbaudāmam scenārijam no notikuma līdz cilvēka lēmumam.
- Avota notikums ir saņemts ar pareizu laiku un kontekstu.
- Atklāšanas noteikums nostrādā sagaidāmajā situācijā.
- Analītiķis saprot ietekmi un zina nākamo darbību.
- Eskalācija nonāk pie cilvēka ar vajadzīgajām pilnvarām.
Ceļveži tehniskajai sarunai.
Seši praktiski ceļveži, lai no produktu nosaukumiem nonāktu līdz pārbaudāmam monitoringa uzdevumam.
-
SIEM, SOC un MDR: ko jūs patiesībā pērkat?
Atšķiriet datu platformu, drošības operāciju funkciju un pārvaldītu pakalpojumu. Salīdziniet pienākumus, nevis tikai saīsinājumus.
-
Kādus žurnālfailus iekļaut vispirms?
Sāciet ar kritisko pakalpojumu un tā atkarībām. Avotu sarakstu sasaistiet ar jautājumiem, uz kuriem izmeklēšanā vajadzēs atbildēt.
-
SIEM ieviešana: no tvēruma līdz pieņemšanai
Plānojiet ieviešanu ar skaidriem rezultātiem: datu kvalitāte, pārbaudīti scenāriji, pienākumi un uzturēšana pēc palaišanas.
-
SIEM izmaksas: kā salīdzināt piedāvājumus
Datu uzņemšana, analīze, glabāšana, integrācijas un cilvēku darbs ir atsevišķi izdevumi. Sagatavojiet salīdzināmu izmaksu modeli.
-
Žurnālfailu glabāšana un piekļuve
Nosakiet glabāšanas mērķi, piekļuves tiesības, integritātes kontroli un dzēšanu. Ilgāks termiņš pats par sevi nav labāka pārvaldība.
-
Kas reaģē uz brīdinājumu? SOC un SLA
Nodaliet atklāšanu, analītiķa izvērtēšanu, eskalāciju un incidenta ierobežošanu. Katram solim vajadzīgs īpašnieks un skaidri nosacījumi.