Mikor van szüksége egy szervezetnek SIEM-re, milyen naplóforrásokkal kezdje, hogyan kerülje el a riasztás-áradatot, és mennyibe kerül valójában.
A SIEM azon rendszerek közé tartozik, amelyeket sok szervezet megvásárol, kevés vezet be jól, és még kevesebb üzemeltet ténylegesen. A leggyakoribb végállapot: minden naplót begyűjt, naponta több ezer riasztást ad, és senki nem nézi.
Ez a cikk arról szól, hogyan lehet ezt elkerülni.
A SIEM nem az első biztonsági beruházás. Ha ezek közül bármelyik hiányzik, előbb azzal érdemes foglalkozni:
A SIEM ezekre épül, nem helyettesíti őket. Akkor jön el az ideje, amikor:
A "gyűjtsünk be mindent" a leggyakoribb és legdrágább hiba. A licencköltség jellemzően adatmennyiség-alapú, tehát a felesleges napló közvetlen pénz, és közben elfedi a lényeget.
Ez a sorrend adja a legtöbb értéket a legkevesebb adatmennyiségért:
| Prioritás | Forrás | Mit mutat meg |
|---|---|---|
| 1 | Identitás (tartományvezérlő, felhős azonosítás) | Sikertelen és szokatlan bejelentkezés, jogosultság-változás |
| 2 | Végpontvédelem (EDR) | Kártevő, gyanús folyamat, laterális mozgás |
| 3 | Tűzfal, VPN | Külső hozzáférés, szokatlan kimenő forgalom |
| 4 | Kritikus kiszolgálók | Fájlszerver, adatbázis, mentőrendszer |
| 5 | Levelezés, felhős alkalmazások | Adathalászat, postafiók-szabályok, adatszivárgás |
| 6 | Hálózati eszközök, proxy | Árnyék-IT, C2-kommunikáció |
Az első három forrás fedi le a valós incidensek túlnyomó részét. Érdemes ezekkel indulni, működésre hangolni, és csak utána bővíteni.
Egy frissen bevezetett SIEM alapértelmezett szabálykészlettel naponta több ezer riasztást ad. Ez garantáltan oda vezet, hogy senki nem nézi.
Kezdjen kevés használati esettel. Öt-tíz jól hangolt szabály többet ér, mint kétszáz gyári. Néhány jó kiindulópont:
Hangoljon legalább négy hétig. Minden téves riasztásnál dönteni kell: kivétel, szabály-finomítás vagy elfogadás. Ez a munka nem opcionális, ez maga a bevezetés.
Mérje a valós riasztásszámot. Reális cél: napi 5-15 riasztás, amiből 1-3 igényel érdemi vizsgálatot. Ha ennél lényegesen több, a hangolás nem fejeződött be.
Megőrzési idő. Két szám van: mennyi ideig kereshető azonnal (jellemzően 30-90 nap), és mennyi ideig archivált (1-2 év). A megfelelőségi elvárás és a költség itt ütközik. Egy incidensvizsgálatnál a 90 napnál régebbi napló gyakran döntő, mert a támadó hetekkel korábban jött be.
Időszinkron. Ha az eszközök órái eltérnek, a korreláció használhatatlan. NTP mindenhol, egységes időzónával, lehetőleg UTC-ben naplózva.
Naplóforrás-integritás. A támadó első dolga a nyomok eltüntetése. A SIEM-be másolt napló ezért értékesebb, mint az eszközön maradó, és a naplótörlés önmagában riasztás kell legyen.
Adatvédelem. A naplók személyes adatot tartalmaznak (ki mikor mit csinált). Az adatkezelési tájékoztatóban ennek szerepelnie kell, és a hozzáférést korlátozni kell.
A licenc csak az egyik tétel, és jellemzően nem is a legnagyobb.
A negyedik pont miatt sok szervezetnek a felügyelt szolgáltatás (MDR/SOC) jobb választás, mint a saját üzemeltetés. Egy 24/7 belső csapat felállítása legalább öt-hat főt igényel, ami a legtöbb közepes vállalatnál nem racionális.
| Követelmény | Forrás |
|---|---|
| Naplózás és monitorozás | ISO 27001 A.8.15, A.8.16 |
| A biztonsági intézkedések hatékonyságának mérése | NIS2, 6. intézkedés |
| Incidensészlelés és -kezelés | NIS2, 2. intézkedés |
| Incidensbejelentés megalapozása | NIS2, 24/72 órás határidők |
Az utolsó sor gyakorlati jelentősége nagy: a 24 órás korai előrejelzéshez tudni kell, hogy incidens történt. Naplógyűjtés és riasztás nélkül a szervezet gyakran hetekkel később, külső jelzésből értesül.
A SIEM nem előz meg támadást. Azt teszi lehetővé, hogy észrevegye, és hogy utólag rekonstruálni tudja, mi történt. Ez a két képesség dönti el, hogy egy incidens néhány napos vagy több hónapos ügy lesz-e.
Ha szeretné felmérni, hol tart, az IT biztonsági szolgáltatásaink között a SIEM-tervezés és a használati esetek kialakítása is szerepel. Az incidenskezelés folyamatáról az első 24 óráról szóló cikkünkben írtunk.
Átfogó IT biztonsági szolgáltatások, tűzfalak, WAF, IPS, SIEM, DLP és végpontvédelem az ARLITECH-től.
Óráról órára: mit tegyen és mit ne tegyen a felfedezéstől a hatósági bejelentésig, és miért a bizonyítékok…
Hogyan zajlik egy mai zsarolóvírus-támadás, mely kontrollok állítják meg ténylegesen, és mit kell tenni az…
Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.