进攻是最好的防御:重新思考如何使用SIEM产品

企业需要动态的情报驱动型防御措施来有效识别以前没有见过的恶意行为;这些异常行为最终可能带来危险的零日攻击——这种攻击每天在互联网上肆虐。而企业防御的关键组成部分是安全信息和事件管理(SIEM)产品,SIEM为企业提供了中央存储库来收集和监控网络行为。

不幸的是,糟糕的部署和供应商的过度销售让SIEM留下了不好的名声。与此同时,很多企业部署SIEM只是为了满足合规性报告要求,很少有企业充分利用该技术的事件管理功能。

然而,第二代SIEM产品可能会改变这种状况。第二代SIEM具有先进的安全分析,并且数据收集也扩大了范围及规模,这意味着很多不同的事件可以用来实时找出异常活动。

企业创造了海量的数据:电子邮件、文档、社交媒体交互、音频、网络流量、点击流、被访问文件的日志信息、注册表变更以及被启动和停止的进程,这些数据可以用于发现异常活动。同时,系统信息(例如处理器和内存利用率)也可以用来发现系统中意想不到的变化。面对这庞大的数据,在评估下一代SIEM产品时,可扩展性、强大的分析工具以及对异构事件源的支持是最重要的功能,特别是当涉及时间敏感型程序(例如欺诈检测)时。另一个关键因素是用于可视化和探索这些数据的工具,还有基于业务方面的可操作情报,这样企业就可以发现并优先处理构成最大风险的威胁。

为了充分利用所有这些数据,以及通过发现深藏在企业数据中的线索以提高检测率,SIEM需要利用“自适应智能”;换句话说,它必须了解什么是正常事件,从而认识什么是异常事件,因为异常事件是高级威胁或数据泄露事故的重要指标。SIEM还必须能够识别攻击模式,即使攻击已经扩散了一段时间。设置SIEM规则是一个反复的过程,不过,有些产品能够支持基于规则和无规则相关性的同时使用,从而减少初始配置时间,自动化登录和身份验证监控过程,以及减少误报数量。虽然自学习算法仍然处于起步阶段,但利用模糊逻辑、行为分析、聚类算法和策略规则的实时身份关联能够提供真正的无签名检测,以防止未经授权访问,并在用户、账户和资源水平找出异常活动。

另外,结合来自全球安全社区的外部威胁情报可以进一步明确什么是正常事件或可接受事件,这样,分析将不再局限于一家企业产生的数据。对此,企业应寻找灵活的易于部署的数据来源,让现有安全监控产品可以有效地利用它们。对结构化数据和非结构化数据的实时分析是必不可少的。

对于将数据存储在云中的企业,他们应该寻找支持SIEM数据被内部SIEM收集的服务提供商。这能够提供云计算和内部环境的统一视图,前提是SIEM能够处理供应商的数据—这可能是不同的格式。在平台即服务(PaaD)环境中,企业可以安装监控代理来推送流量和日志到内部服务器进行处理,而一些SIEM工具可以利用特定的软件即服务(SaaS)应用程序接口来从公共云收集日志信息,这样企业可以关联跨多个平台的事件,从而产生结合了内部和云计算应用的仪表板视图以及审计报告。然而,网络带宽、延迟和数据传输成本阻碍着企业即时中断恶意活动。

对于任何SIEM来说,为收集和分析的信息提供仪表板视图是一个重要的功能,同样重要的是,提供有效对策的可操作报告,这样,管理员可以看到哪里最需要注意。同时,请不要忽视以不同方式输出信息的功能,因为不同利益相关者可能想要关于牵扯到其利益的安全风险的信息,最后是以他们能够理解的水平来呈现,以便他们充分体会到其相关性。这将会使讨论更容易,并且更快速地找出最合适的做法。

为了加快决策,企业不仅需要向SIEM提供更多信息,以及让它能够更快发现事件;安全团队还必须能够更快反应和响应。事件响应团队需要熟悉SIEM生成的警报和警告类型,并部署行之有效的程序。这不仅能够确保正确的人知道采取正确的行动,而且这些工作能够进行协调。

当然,安全团队必须有能力来处理和响应SIEM生成的额外警报和警告,抽出时间来整理和分类数据资产将让SIEM更好地优先排序威胁。SIEM内有时还包括资产发现和分析工具,这两个工具能够减少花在网络资产分类的事件,也能够应对配置变化以及硬件和软件变更。

良好的安全性是一个持续的过程,资源丰富和良好配置的SIEM可以提供关于安全状态、漏洞和威胁的实时信息,从而支持安全团队管理和保护运行其核心任务和业务功能的信息系统。如果团队有充足的资源和经过测试的程序,企业整体信息安全将会得到改善。在任何时候,这都是个有价值的目标。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/141935.html<

(0)
管理的头像管理
上一篇2025-03-04 15:30
下一篇 2025-03-04 15:32

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注