詳細検索

Como escolher um SIEM que não vá falhar|Como comparar o propósito × o design operacional

Avatar
por 堤
4 min de leitura

Como escolher um SIEM que não vá falhar|Como comparar o propósito × o design operacional
Traduzido do 日本語 • Ver original
堤

Olá! Sou a Tsutsumi, representante de vendas da Colorkrew Security. Neste artigo, vamos mostrar como escolher um SIEM.

Com a expansão do uso da nuvem e do trabalho remoto, os ambientes de TI corporativos estão se tornando mais complexos a cada ano. Como resultado, a importância do SIEM (Gestão de Informações e Eventos de Segurança) para visualizar e analisar logs e alertas em geral está aumentando rapidamente.
Por outro lado, há muitas vozes como "Não sei qual SIEM escolher" ou "Eu o introduzi, mas não posso usar."

Neste artigo, vamos resumir e explicar as ideias ao selecionar um SIEM e os pontos a serem considerados na prática.

 

1. Esclareça o que você quer alcançar com seu SIEM

A parte mais importante da seleção do SIEM é verbalizar o que você espera de um SIEM.
Propósitos comuns de implementação incluem:

  • Detecção precoce de incidentes de segurança e prevenção da propagação de danos
  • Quero gerenciar logs centralmente de múltiplos sistemas e produtos.
  • Gestão de trilhas para auditoria e resposta de controle interno
  • Melhorar a eficiência e sofisticação das operações SOC (Centro de Operações de Segurança)

Se "colocar um SIEM" se tornar o propósito em si,
Alertas estão saindo, mas ninguém está assistindo, Ninguém pode analisar
É fácil cair nesse estado.

Organize as ameaças que você quer detectar, os ativos que deseja proteger e as pessoas que realmente os operarão, e então passe para comparações de produtos.

 

2. Verifique a Cobertura da Coleta de Logs e a Escalabilidade Futura

O valor de um SIEM é amplamente determinado por quais logs podem ser coletados.

Aqui estão os principais pontos a verificar:

  • Posso importar logs da nuvem (Azure/AWS/GCP) como padrão?
  • Colaboração com grandes produtos de segurança como EDR, FW, Proxy e IdP
  • Pode ser estendido com APIs e conectores?
  • É possível vincular produtos que estão programados para serem lançados no futuro?

Especialmente em empresas que usam a nuvem,
Se um SIEM nativo da nuvem ou não é uma decisão importante.

 

3. Enriquecimento das regras de detecção e facilidade de ajuste

SIEM não é uma ferramenta de "implantar e encerrar", mas sim uma ferramenta que cresce enquanto opera.

Vamos analisar a partir das seguintes perspectivas.

  • Quantidade e qualidade das regras padrão de detecção
  • É fácil de ajustar para reduzir falsos positivos e detecções excessivas?
  • Você pode adicionar ou modificar suas próprias regras?
  • A análise de correlação e a detecção de comportamento são possíveis?

Como erro comum,
"Há alertas demais para responder, e acabo não vendo mais."
Existe um caso em que

É muito importante que o projeto seja possível assumir a operação real e a melhoria do projeto de propósito.

 

4. Verifique a compatibilidade com o sistema operacional da sua empresa (interno ou SOC)

SIEM é um produto que é difícil de fornecer valor suficiente por si só.

Os seguintes pontos devem ser resolvidos com antecedência:

  • É possível monitorar 24 horas por dia, 365 dias por ano?
  • Quem responderá à primeira e segunda resposta aos alertas?
  • Julgamento e fluxo de escalonamento quando ocorre um incidente

Se for difícil operar internamente,
Usar uma combinação de serviços SIEM e SOC também é uma opção viável.

Quando ferramentas e operações são divididas,
"Há alertas, mas não sei como julgar."
Você precisa ter cuidado porque é fácil entrar nesse estado.

 

5. Entenda a estrutura de custos e estime isso no médio e longo prazo

Os custos do SIEM tendem a ser mais inflacionados do que os custos iniciais.

Fatores de custo típicos incluem:

  • Cobrança pay-as-you-go baseada na quantidade de logs ingeridos (GB/dia/GB/mês)
  • Período de retenção de logarígrafos (retenção)
  • Opções avançadas de análise e visualização

Mesmo que não haja problema no início da introdução,
À medida que a quantidade de toras aumenta, há muitos casos em que o custo é maior do que o esperado.

É importante estimar antecipando o crescimento futuro do sistema e o crescimento de logs.

 

Resumo: A seleção de SIEM não é "seleção de ferramentas", mas sim "design operacional"

O importante na seleção do SIEM é pensar no seguinte fluxo:

  1. Para que serve o SIEM?
  2. Quais registros você quer coletar e o que deseja detectar?
  3. Quem opera e toma decisões e como?
  4. O custo é aceitável no médio e longo prazo?

O SIEM é uma base de segurança que é continuamente aprimorada, não apenas um fim de implementação.
Por favor, revise a maturidade de segurança e o sistema operacional da sua empresa para selecionar o melhor SIEM.

A Colorkrew Security suporta o Microsoft Sentinel, um SIEM fornecido pela Microsoft, desde a implantação até a operação.
Também é possível projetar a implementação ótima de logs e políticas de análise que devem ser adquiridas considerando os custos.

Além disso, o Microsoft Sentinel não incorre em custos adicionais de uso se parar de coletar logs.
Também é adequado para pequenos começos, como "Quero construir um ambiente primeiro e ver que tipo de análise é possível."

Se você está considerando usar ou implementar o Microsoft Sentinel, sinta-se à vontade para entrar em contato conosco.

Related Articles