詳細検索

Os registros não significam nada apenas coletando-os|Pontos operacionais para usá-los

Avatar
por 西田
3 min de leitura

Os registros não significam nada apenas coletando-os|Pontos operacionais para usá-los
Traduzido do 日本語 • Ver original
西田
西田

Olá! Aqui é o Nishida da Colorkrew Security. Quando você apresenta Microsoft Sentinel, SIEM, produtos Defender, etc., a primeira coisa que você faz é coletar logs. Mas você não ouve vozes assim com frequência?

 

  • "Estou enviando todos os registros para o Sentinel por enquanto."
  • "Eu tenho um painel, mas ninguém está olhando para ele."
  • "Na resposta da auditoria, você pode dizer 'estamos cobrando', mas não podemos usá-la para operação."

Na verdade, esse é um "erro" típico em operações de segurança.

1. Troncos são duas coisas diferentes: "coletar" e "usar"

O objetivo da coleta de registros é "usá-la para monitoramento e análise".
No entanto, no campo, muitas vezes é mal entendido que "coletar = ser capaz de responder à segurança".

  • Logs de login do Azure AD são feitos, mas o login suspeito não é analisado
  • Defender para alertas de endpoint, mas sem análise de tendência
  • Os logs de firewall e WAF estão se acumulando, mas ninguém está procurando por eles

Nesse caso, o log se torna "dados mortos".

2. Exemplos comuns de "Falhas em Operações de Log"

  1. "Leve tudo por enquanto"
    Custos de armazenamento aumentados, ruído demais para uso eficaz
  2. Satisfeito apenas em criar um dashboard
    Ninguém percebe sem um design de alerta ou consultas de busca
  3. Gestão pessoal da pessoa responsável
    Quando a pessoa responsável não é entregue e a pessoa responsável está ausente, o número de "registros invisíveis" aumenta.

3. 3 pontos para tornar os troncos um "ativo vivo"

(1) Decida um propósito e recolha

  • "Detecção suspeita de login", "Rastreamento de ataques de e-mail", "Confirmação inicial de comprometimento do dispositivo", etc.
  • Decidir para que usá-lo, depois definir o escopo da coleta de registros

(2) Incorporar Lógica de Alerta

  • Aproveite as consultas KQL e as regras do Defender do Sentinel
  • Em vez de "procure quando quiser ver", será uma "notificação quando estiver suspeito"

(3) Deixe o Conhecimento

  • Logs e consultas de busca são registrados em tickets e wikis
  • Reutilização de casos passados para mudar de "registros que são apenas para serem vistos" para "registros que podem ser usados"

4. Ajudando a Segurança da Colorkrew

A Colorkrew Security pode ajudar você a transformar seus registros em um estado "utilizável" das seguintes maneiras:

  • Design e otimização de coleta de logs Microsoft 365/Azure/AWS/GCP
  • Regra de detecção e design de alertas usando Sentinel e Defender
  • Estruturar o conhecimento operacional que possa ser compartilhado pela equipe
  • Monitoramento, análise e propostas de melhoria transversais pelo SOC

Nosso trabalho é transformar "logs coletados" em "dados de segurança significativos".

5. Conclusão

  1. Registros não são suficientes para "apenas coletar"
    É inútil se não puder ser usado para monitoramento, detecção e análise
  2. Falhas típicas são "pegue tudo" e "apenas o painel"
    Isso leva a custos incrementados, deformidades e dependência
  3. O Colorkrew suporta "gerenciamento de logs utilizável"
    Suporte total de design, regras de detecção e gestão do conhecimento

"Os registros vão de "coletar" para "utilizar".

A Colorkrew Security oferece serviços de suporte para utilização e otimização de logs centrados no Microsoft Defender e Sentinel.
Desde o design inicial até as propostas de melhoria, por favor, deixe isso conosco!

Related Articles