Com a expansão do uso da nuvem e do trabalho remoto, os ambientes de TI corporativos estão se tornando mais complexos a cada ano. Como resultado, a importância do SIEM (Gestão de Informações e Eventos de Segurança) para visualizar e analisar logs e alertas em geral está aumentando rapidamente.
Por outro lado, há muitas vozes como "Não sei qual SIEM escolher" ou "Eu o introduzi, mas não posso usar."
Neste artigo, vamos resumir e explicar as ideias ao selecionar um SIEM e os pontos a serem considerados na prática.
1. Esclareça o que você quer alcançar com seu SIEM
A parte mais importante da seleção do SIEM é verbalizar o que você espera de um SIEM.
Propósitos comuns de implementação incluem:
- Detecção precoce de incidentes de segurança e prevenção da propagação de danos
- Quero gerenciar logs centralmente de múltiplos sistemas e produtos.
- Gestão de trilhas para auditoria e resposta de controle interno
- Melhorar a eficiência e sofisticação das operações SOC (Centro de Operações de Segurança)
Se "colocar um SIEM" se tornar o propósito em si,
Alertas estão saindo, mas ninguém está assistindo, Ninguém pode analisar
É fácil cair nesse estado.
Organize as ameaças que você quer detectar, os ativos que deseja proteger e as pessoas que realmente os operarão, e então passe para comparações de produtos.
2. Verifique a Cobertura da Coleta de Logs e a Escalabilidade Futura
O valor de um SIEM é amplamente determinado por quais logs podem ser coletados.
Aqui estão os principais pontos a verificar:
- Posso importar logs da nuvem (Azure/AWS/GCP) como padrão?
- Colaboração com grandes produtos de segurança como EDR, FW, Proxy e IdP
- Pode ser estendido com APIs e conectores?
- É possível vincular produtos que estão programados para serem lançados no futuro?
Especialmente em empresas que usam a nuvem,
Se um SIEM nativo da nuvem ou não é uma decisão importante.
3. Enriquecimento das regras de detecção e facilidade de ajuste
SIEM não é uma ferramenta de "implantar e encerrar", mas sim uma ferramenta que cresce enquanto opera.
Vamos analisar a partir das seguintes perspectivas.
- Quantidade e qualidade das regras padrão de detecção
- É fácil de ajustar para reduzir falsos positivos e detecções excessivas?
- Você pode adicionar ou modificar suas próprias regras?
- A análise de correlação e a detecção de comportamento são possíveis?
Como erro comum,
"Há alertas demais para responder, e acabo não vendo mais."
Existe um caso em que
É muito importante que o projeto seja possível assumir a operação real e a melhoria do projeto de propósito.
4. Verifique a compatibilidade com o sistema operacional da sua empresa (interno ou SOC)
SIEM é um produto que é difícil de fornecer valor suficiente por si só.
Os seguintes pontos devem ser resolvidos com antecedência:
- É possível monitorar 24 horas por dia, 365 dias por ano?
- Quem responderá à primeira e segunda resposta aos alertas?
- Julgamento e fluxo de escalonamento quando ocorre um incidente
Se for difícil operar internamente,
Usar uma combinação de serviços SIEM e SOC também é uma opção viável.
Quando ferramentas e operações são divididas,
"Há alertas, mas não sei como julgar."
Você precisa ter cuidado porque é fácil entrar nesse estado.
5. Entenda a estrutura de custos e estime isso no médio e longo prazo
Os custos do SIEM tendem a ser mais inflacionados do que os custos iniciais.
Fatores de custo típicos incluem:
- Cobrança pay-as-you-go baseada na quantidade de logs ingeridos (GB/dia/GB/mês)
- Período de retenção de logarígrafos (retenção)
- Opções avançadas de análise e visualização
Mesmo que não haja problema no início da introdução,
À medida que a quantidade de toras aumenta, há muitos casos em que o custo é maior do que o esperado.
É importante estimar antecipando o crescimento futuro do sistema e o crescimento de logs.
Resumo: A seleção de SIEM não é "seleção de ferramentas", mas sim "design operacional"
O importante na seleção do SIEM é pensar no seguinte fluxo:
- Para que serve o SIEM?
- Quais registros você quer coletar e o que deseja detectar?
- Quem opera e toma decisões e como?
- O custo é aceitável no médio e longo prazo?
O SIEM é uma base de segurança que é continuamente aprimorada, não apenas um fim de implementação.
Por favor, revise a maturidade de segurança e o sistema operacional da sua empresa para selecionar o melhor SIEM.
A Colorkrew Security suporta o Microsoft Sentinel, um SIEM fornecido pela Microsoft, desde a implantação até a operação.
Também é possível projetar a implementação ótima de logs e políticas de análise que devem ser adquiridas considerando os custos.
Além disso, o Microsoft Sentinel não incorre em custos adicionais de uso se parar de coletar logs.
Também é adequado para pequenos começos, como "Quero construir um ambiente primeiro e ver que tipo de análise é possível."
Se você está considerando usar ou implementar o Microsoft Sentinel, sinta-se à vontade para entrar em contato conosco.