SIEM bevezetés: mit gyűjtsön és mikor

Mikor van szüksége egy szervezetnek SIEM-re, milyen naplóforrásokkal kezdje, hogyan kerülje el a riasztás-áradatot, és mennyibe kerül valójában.

A SIEM azon rendszerek közé tartozik, amelyeket sok szervezet megvásárol, kevés vezet be jól, és még kevesebb üzemeltet ténylegesen. A leggyakoribb végállapot: minden naplót begyűjt, naponta több ezer riasztást ad, és senki nem nézi.

Ez a cikk arról szól, hogyan lehet ezt elkerülni.

Mikor van értelme

A SIEM nem az első biztonsági beruházás. Ha ezek közül bármelyik hiányzik, előbb azzal érdemes foglalkozni:

  • MFA a kívülről elérhető szolgáltatásokon,
  • izolált, tesztelt mentés,
  • alapszintű hálózati szegmentálás,
  • végpontvédelem a munkaállomásokon.

A SIEM ezekre épül, nem helyettesíti őket. Akkor jön el az ideje, amikor:

  • van, aki reagáljon a riasztásokra (belső csapat vagy szerződött szolgáltató),
  • megfelelőségi kötelezettség írja elő a naplógyűjtést és a hatékonyságmérést (NIS2 6. intézkedés, ISO 27001 A.8.15-8.16),
  • több forrásból kell összefüggéseket látni, amit egyetlen eszköz sem mutat meg.
A legfontosabb kérdés a bevezetés előtt: ki nézi a riasztásokat hétfőn reggel kilenckor, és ki nézi vasárnap hajnali háromkor? Ha a második kérdésre nincs válasz, akkor vagy felügyelt szolgáltatás kell, vagy előre el kell fogadni, hogy a hétvégi incidens hétfőig várni fog.

Mit gyűjtsön, és milyen sorrendben

A "gyűjtsünk be mindent" a leggyakoribb és legdrágább hiba. A licencköltség jellemzően adatmennyiség-alapú, tehát a felesleges napló közvetlen pénz, és közben elfedi a lényeget.

Ez a sorrend adja a legtöbb értéket a legkevesebb adatmennyiségért:

Prioritás Forrás Mit mutat meg
1 Identitás (tartományvezérlő, felhős azonosítás) Sikertelen és szokatlan bejelentkezés, jogosultság-változás
2 Végpontvédelem (EDR) Kártevő, gyanús folyamat, laterális mozgás
3 Tűzfal, VPN Külső hozzáférés, szokatlan kimenő forgalom
4 Kritikus kiszolgálók Fájlszerver, adatbázis, mentőrendszer
5 Levelezés, felhős alkalmazások Adathalászat, postafiók-szabályok, adatszivárgás
6 Hálózati eszközök, proxy Árnyék-IT, C2-kommunikáció

Az első három forrás fedi le a valós incidensek túlnyomó részét. Érdemes ezekkel indulni, működésre hangolni, és csak utána bővíteni.

A riasztás-áradat elkerülése

Egy frissen bevezetett SIEM alapértelmezett szabálykészlettel naponta több ezer riasztást ad. Ez garantáltan oda vezet, hogy senki nem nézi.

Kezdjen kevés használati esettel. Öt-tíz jól hangolt szabály többet ér, mint kétszáz gyári. Néhány jó kiindulópont:

  • lehetetlen utazás (két bejelentkezés olyan távoli helyekről, ami fizikailag kizárt),
  • kiemelt csoport tagságának változása (tartományi admin bővülése),
  • sikeres bejelentkezés sok sikertelen után,
  • naplótörlés vagy naplózás kikapcsolása,
  • új szolgáltatás vagy ütemezett feladat létrehozása kiszolgálón,
  • mentési feladat sikertelensége vagy törlése,
  • szokatlanul nagy kimenő adatforgalom.

Hangoljon legalább négy hétig. Minden téves riasztásnál dönteni kell: kivétel, szabály-finomítás vagy elfogadás. Ez a munka nem opcionális, ez maga a bevezetés.

Mérje a valós riasztásszámot. Reális cél: napi 5-15 riasztás, amiből 1-3 igényel érdemi vizsgálatot. Ha ennél lényegesen több, a hangolás nem fejeződött be.

Amit előre tisztázni kell

Megőrzési idő. Két szám van: mennyi ideig kereshető azonnal (jellemzően 30-90 nap), és mennyi ideig archivált (1-2 év). A megfelelőségi elvárás és a költség itt ütközik. Egy incidensvizsgálatnál a 90 napnál régebbi napló gyakran döntő, mert a támadó hetekkel korábban jött be.

Időszinkron. Ha az eszközök órái eltérnek, a korreláció használhatatlan. NTP mindenhol, egységes időzónával, lehetőleg UTC-ben naplózva.

Naplóforrás-integritás. A támadó első dolga a nyomok eltüntetése. A SIEM-be másolt napló ezért értékesebb, mint az eszközön maradó, és a naplótörlés önmagában riasztás kell legyen.

Adatvédelem. A naplók személyes adatot tartalmaznak (ki mikor mit csinált). Az adatkezelési tájékoztatóban ennek szerepelnie kell, és a hozzáférést korlátozni kell.

Költség: amivel számolni kell

A licenc csak az egyik tétel, és jellemzően nem is a legnagyobb.

  • Licenc: adatmennyiség vagy eseményszám alapján. Ez tervezhető, ha a forrásokat priorizálja.
  • Infrastruktúra: tárolás, számítási kapacitás (vagy felhős szolgáltatás díja).
  • Bevezetés: forrás-integráció, szabály-hangolás. Jellemzően 4-12 hét.
  • Üzemeltetés: ez a legnagyobb és leggyakrabban alulbecsült tétel. A riasztások napi átnézése, a szabályok karbantartása, az új források bekötése.

A negyedik pont miatt sok szervezetnek a felügyelt szolgáltatás (MDR/SOC) jobb választás, mint a saját üzemeltetés. Egy 24/7 belső csapat felállítása legalább öt-hat főt igényel, ami a legtöbb közepes vállalatnál nem racionális.

Mit teljesít a megfelelőségben

Követelmény Forrás
Naplózás és monitorozás ISO 27001 A.8.15, A.8.16
A biztonsági intézkedések hatékonyságának mérése NIS2, 6. intézkedés
Incidensészlelés és -kezelés NIS2, 2. intézkedés
Incidensbejelentés megalapozása NIS2, 24/72 órás határidők

Az utolsó sor gyakorlati jelentősége nagy: a 24 órás korai előrejelzéshez tudni kell, hogy incidens történt. Naplógyűjtés és riasztás nélkül a szervezet gyakran hetekkel később, külső jelzésből értesül.

Reális elvárás

A SIEM nem előz meg támadást. Azt teszi lehetővé, hogy észrevegye, és hogy utólag rekonstruálni tudja, mi történt. Ez a két képesség dönti el, hogy egy incidens néhány napos vagy több hónapos ügy lesz-e.

Ha szeretné felmérni, hol tart, az IT biztonsági szolgáltatásaink között a SIEM-tervezés és a használati esetek kialakítása is szerepel. Az incidenskezelés folyamatáról az első 24 óráról szóló cikkünkben írtunk.

Vissza a Tudástárba
Kapcsolódó tartalom

Kapcsolódó tartalom

Kérdése van a témában?

Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.