如何从安全信息和事件管理中获得价值

 由于企业发生安全事件和漏洞变得越来越普遍,安全信息和事件管理(SIEM)解决方案日渐引起了企业的兴趣和重视。理想情况下,SIEM将帮助企业收集和关联日志、以及相关事件数据来识别和应对那些真正会引发安全威胁的问题。这是一个相当艰巨的任务,许多部署了SIEM的企业均对此感到失望,因为他们没有达到他们所期望的效果。

托管安全服务提供商Proficio公司的总裁兼首席执行官布拉德·泰勒表示说,他的公司经常被客户的电话叫去抢救各种没有成功部署的SIEM。在积累了数年的经验之后,泰勒对于客户的相关项目最有可能在何处脱轨有着清晰的把控。

“很多企业都是将SIEM作为一款设备购买的,他们认为其就如同防火墙或IDS一样,只要在最初设置了之后,慢慢就将其忘记了。”泰勒说。实际上,其是一个框架,需要特殊的考虑框架中的管理软件,以及保持内容的相关性,以确保其所提供的信息是可操作的。“这是真正的挑战,其还涉及到一大堆的东西,以使其更有效。”

他认为,最为重要的问题包括:

缺乏可操作的警报

缺乏相关的内容和使用案例

缺乏执行能见度

进程未能充分完整的部署实施

具有访问权限的人员

未能让检测工作起到预防作用

我就相关的挑战问题和他关于如何从SIEM获得最大的价值的建议,与泰勒进行了一次详谈。

“许多企业都会安装这些设备,以便向其指明他们的相关日志和其他数据源,并建立起基本的内容,而每天的安全事件从数百万到一两千件不等。”泰勒说。 “这仍然不是一个可以进行调查管理的数量。他们需要静下心来,专注以两三个有意义的事件活动,有针对性的调查,而从数千个安全事件中获得两三个便是一项挑战。”

企业没有得到他们所需要的可操作的警报,因为来自诸如防火墙和入侵检测系统(IDS)这样的设备仍然有太大的噪音,并且围绕着警报也没有足够的背景能让他们真正信任。这可能会导致安全分析师把时间浪费在意义不太重大的事件上。泰勒强调了来自SIEM设备上的超越了基层内容,并能够提供自定义的使用案例,而且是特定于企业用户的业务和计算环境​​的重要性。

“我们在SIEM和使用案例中看到缺乏相关的内容。”根据泰勒介绍。“一个SIEM可以帮助您找到很多东西,但你必须告诉需要寻找的是什么,或者你可以给它一些条件,这样其就可以开始分析行为。你也必须明白,相关的安全威胁是不断发展的,需要不断地适应你的内容和你的使用案例。”

他说,一个简单的使用案例:可能是想知道“当企业的某个员工在办公室登录到自己的台式机,并在同一时间从远程位置登录到科学。毕竟一个人不能同时出现在两个地方,这样,企业就会知道这是一个值得深入挖掘的情况。需要查看分析两个登录源,对两个登录源分别来自何处做定位分析,并发出相关类型的警报。这是一个非常简单的企业可能想基于员工的差旅和使用科学设置的使用案例。当然还有更复杂的使用案例,也可以围绕应用程序、Web门户网站和寻找恶意软件和恶意活动的基本内容建立。”

他给出了一个如何把一次安全事件融入周围环境的例子。假设你企业有IDS检测活动,正试图利用一个危险的漏洞,如Shellshock。但流量是针对那些不具有漏洞的系统,基于漏洞扫描你企业已经有的数据。重要的是要关联这些数据点,这样你就不会以追逐那些根本没什么要紧的东西而结束了。

很多企业并没有花时间去将他们的内部资源和政策模拟成SIEM,使其更有效地确定可疑的内部威胁,以及周边环境的安全性。 “企业需要模拟他们的资产,”泰勒说。“他们需要确保熟悉其环境中的一切,熟悉金融区域与开发区域,熟悉相关的企业政策应该从哪里传达到哪里,这就是业务的环境背景。它告诉我很多关于什么情况应该是正常的,然后我可以创建使用案例和行为,这样我可以寻找那​​些异常的东西。”

他补充说,“你不能依靠SIEM的基本内容以回答有关环境背景和重点的问题。所有的SIEM有基本的内容固然是相当不错,但你必须去适应它,将其模拟到您自己的环境和当下的安全威胁。你必须不断增加和调整内容。”

泰勒表示说,企业的SIEM项目失败的另一方面是其运作,或定义进程如何进行。例如,从安全操作中心发送一个请求到网络运营团队以解决防火墙块的问题的进程是怎样的?该请求将如何优先? 如果有可能导致违反环境的关键威胁,网络团队需要现在就立马解决块的更改问题,而不是等到常规变更管理窗口四天之后才解决。泰勒建议在一个共享的运行手册定义这样的流程,以避免临时反应或活动。

SIEM的部署实现还有一个有时会引发问题的领域是要在相关的岗位上安排合适的人员。泰勒说,SIEM专家很难找到,且有着高度的需求。不过,也有一些关键的角色,公司必须要有,就像一个内容作者,一个SIEM架构师进行使用案例建​​模和SIEM管理员以确保数据源和数据库工作正常。如果一家企业无法找到足够的员工来组成一个合格的团队,有些任务可以采用外包,比如全天候覆盖的监测和响应警报。

泰勒说,企业可以从SIEM解决方案中获得了很多价值,但是只有当其是不断地按照企业的内容和策略为目的而定制服务时,才能发挥其最大价值。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/131213.html<

(0)
管理的头像管理
上一篇2025-02-26 10:47
下一篇 2025-02-26 10:48

相关推荐

  • 站群服务器如何批量管理更高效,有哪些管理技巧?

    站群服务器批量管理想提效,自动化是唯一出路,通过统一配置管理工具与面板系统,结合服务商提供的底层基础设施支持,能将运维效率提升数倍,批量管理的核心痛点与解决思路多台站群服务器分散管理,最常见的问题就是重复劳动,每次软件更新、配置修改、安全加固,都需要逐台登录操作,不仅耗时,还容易漏掉某台机器,更头疼的是,一旦某……

    2026-07-27
    0
  • 服务器磁盘IO过高如何优化?,磁盘IO过高的原因有哪些?

    服务器磁盘IO过高,核心优化路径是“先定位、再分流、后升级”,你需要通过系统工具精确判断究竟是应用程序、日志策略还是硬件瓶颈导致,然后针对性地从代码、缓存、存储架构和硬件选型四个层面下手,其中选择持有持牌自营机房和增值电信业务经营许可证的服务商,能从根本上保障底层IO稳定性,定位IO瓶颈:动手优化的第一步盲目优……

    2026-07-27
    0
  • 跨境网站访问延迟高怎么解决,网站访问慢的原因是什么?

    跨境网站访问延迟高的核心解决思路在于多维度优化网络路径,包括使用全球CDN加速、选择靠近目标区域的优质IDC机房、调整传输协议以及精简应用层资源,其中服务商的基础设施质量直接决定优化上限,为什么跨境访问延迟高?三大核心因素物理距离与光速限制数据包在海底光缆中的传输速度受限于介质,从中国到美国西海岸的物理往返时间……

    2026-07-27
    0
  • 站群服务器到底是什么意思,怎么选择比较好

    站群服务器就是一台拥有多个独立IP地址、专门用于托管和管理多个网站的高性能服务器,其核心价值在于通过独立IP降低网站间的关联风险,并提升搜索引擎优化效果,站群服务器的工作原理与适用场景站群服务器本质上是将一台物理服务器通过虚拟化或直接配置的方式,分配给多个独立IP地址,每个IP对应一个独立的网站,这些网站共享服……

    2026-07-27
    0
  • 高防服务器误封正常流量如何调整,怎么解决?

    高防服务器误封正常流量,核心调整思路是从“一刀切”转向“精细化”——通过分析业务特征,调整防护阈值、配置白名单和启用智能学习模式,让防护系统学会区分真假流量,为什么会误封正常流量误封主要源于防护策略的通用化,高防服务器通常默认启用严格防护规则,当流量特征与攻击特征库部分匹配时,就会被拦截,据行业安全白皮书指出……

    2026-07-27
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注