Vyberte takový SIEM, který Vám skutečně pomůže Robert Šefr
SIEM - vlastnosti Co jiného se dělo v tento okamžik? V posledních několika minutách/hodinách/dnech? V jaké časové zóně? DNS jméno, Windows jméno, Další jména? Whois info? Vlastních organizace? Odkud IP adresa pochází (geolokace)? Co dalšího se dělo na tomto serveru? S jakými dalšími servery tato IP komunikovala? Co je to za službu? Jaké další logy vygenerovala? Na kterých dalších systémech běží? Jaká je IP adresa serveru? Další jména? umístění v síti/datacenteru? Kdo je admin? Je systém zranitelný? Kdo je tento uživatel? Jakou má úroveň oprávnění? Jaké je skutečné jméno, oddělení, umístění? Existují další události od tohoto uživatele? Co je to za port? Je to port pro službu? K čemu dalšímu je tato služba použita? Co toto číslo znamená? Je to někde dokumentováno?
Získávání dat Pasivní Aktivní SYSLOG CIFS SNMP McAfee SIEM FTP,SSH Agent WMI OPSEC SQL
Komu SIEM slouží? AUDITOR Hodnotí, zda a jak je IT řízeno? Zda je definována bezpečnostní politika a jak je formalizována? Jak je sledováno a vyhodnocováno její plnění? Detekce/ Řešení incidentů Nápravná opatření, aby se neopakovaly Porovnání stavu před a po nápravném opatření Potřebuje vyřešit: Heterogenní prostředí produkují obrovské množství logů a pokaždé v jiném specifickém formátu, z nichž jen malá část je zajímavá. Pouze konkrétní lidé rozumí jazyku konkrétního zařízení a najít vzájemné vztahy mezi událostmi znamená nutit tyto adminy podávat reporty, komunikovat navzájem.
Komu SIEM slouží? MANAGEMENT SPOLEČNOSTI Investuje do technologií a bezpečnosti Potřebuje reporty o trendech změn a stavu, aby byl schopen hodnotit celkový trend dopadu investice na stav IT Potřebuje vyřešit: Reportovat ve stejném formátu ze všech heterogenních zařízení Pojmenovávat stejný typ událostí stejným způsobem Umožnit export dat do dalších analytických nástrojů
Komu SIEM slouží? SECURITY MANAGER Sleduje, jak jsou dodržována přijatá opatření, případně ve vztahu s normami (ISO27001, PCI-DSS, SOX) Plánuje a doporučuje změny Potřebuje vyřešit: Plošně sledovat a reportovat v heterogenním prostředí, a to nezávisle na administrátorech zařízení Reporty musí vycházet ze standardů, jimiž se chce nebo musí organizace řídit Je potřeba automaticky detekovat anomálie a nebezpečné události, které potom security manager řeší s managery zodpovědnými za danou část infrastruktury
Komu SIEM slouží? IT ODDĚLENÍ, SUPPORT Provozuje služby Garantuje kvalitu, dostupnost a bezpečnost Potřebuje vyřešit: Zajistit detekci událostí porovnáním (korelací) samostatně nezávadných událostí na jednotlivých zařízeních, které nespravuje stejný administrátor Snížit objem logů, 90% obsahu je nezajímavého Troubleshooting události, jež je způsobena vzájemným souběhem problémů na více různých zařízení v infrastruktuře (VPN-Radius-MS AD, aplikace DNS databáze), možnost provádět na jednom zařízení troubleshooting s využitím všech dostupných žurnálů, které lze porovnat dle stejných kriterií, zobrazení normalizovaných, klasifikovaných a obohacených dat
Proč McAfee SIEM Silné stránky McAfee SIEM řešení Vývoj od roku 1999 Revoluční nástroj - v reálném čase propojuje informace o vnějších hrozbách (nové zranitelnosti a reputace dat) s aktuálním stavem vnitřního systému Umožňuje vyvolat okamžité reakce (alert/aktualizace/blokování, ) Unikátní databázový systém zpracovává miliardy logů/událostí i několik let zpětně - odhalí dlouhodobé útoky typu Advanced Persistent Threats. Bezúdržbové, plně integrované řešení
AES Encrypted Channel McAfee SIEM - Architektura NitroView Enterprise Security Manager Content-Aware SIEM ESM Receiver ELM NitroView Receiver ELM Fully integrated Compliant Log Management Receiver Receiver 3 rd Party Log/Event/Flow Collection and Correlation Engine Receiver ELM AES Encrypted Channel AES Encrypted Channel NitroView Enterprise Log Manager Receiver CIFS NFS SAN ACE DBM ADM NitroView Advanced Correlation Engine NitroRSC, Rule, and Historical Correlation NitroView Database Monitor Database Activity Monitoring NitroView Application Data Monitor Content Visibility VoIP email@ chat http:// P2P Shell / FTP LDP, PS
SIEM pro auditora Jednotná centrální konzole pro vyhodnocení logů a událostí ze všech zdrojů.
SIEM pro auditora Které incidenty jsou detekovány a jak jsou řešeny?
SIEM pro management Trendy účinnosti jednotlivých zařízení a reporty detekovaných incidentů.
SIEM pro management Dohled nad řešením kritických incidentů a spolupráce s vedoucími oddělení
SIEM pro Security Managera
SIEM pro IT oddělení Využití korelací nesouvisejících událostí.
Děkuji za pozornost Robert Šefr robert.sefr@comguard.cz