14:15, 07.03.2020

Управление информацией о безопасности и событиями

Управление информацией о безопасности и событиями (SIEM) — «подход к управлению безопасностью, объединяющий функции SIM (управление информацией о безопасности) и SEM (управление событиями безопасности) в одну систему управления безопасностью».

SIEM решает три основные проблемы, ограничивающие быстрое реагирование на события ИБ:

- Огромный объем неагрегированных данных о безопасности затрудняет понимание того, что происходит, что не позволяет определять приоритетность угрозы.

- ИТ-отделы не укомплектованы персоналом/недостаточно обучены из-за пробелов в навыках кибербезопасности.

- Необходимость демонстрации соответствия отнимает время от идентификации угроз и реагирования на них.

Почему важен SIEM?

Системы SIEM имеют решающее значение для организаций, желающих уменьшить натиск киберугроз. Поскольку среднестатистический центр безопасности крупной организации (SOC) получает более 10 000 оповещений в день, а крупнейшие предприятия получают более 150 000, у большинства предприятий нет достаточно больших групп, чтобы справиться с подавляющим количеством оповещений. Однако растущий риск, создаваемый все более сложными киберугрозами, делает игнорирование оповещений довольно опасным. Одно оповещение может означать разницу между обнаружением и предотвращением крупного инцидента и полным его игнорированием.

SIEM обеспечивает более эффективные средства сортировки и расследования оповещений. С технологией SIEM команды могут справиться с потоком данных безопасности.

Решения по управлению информацией и событиями безопасности (SIEM) собирают журналы и анализируют события безопасности вместе с другими данными для ускорения обнаружения угроз и поддержки управления инцидентами и событиями безопасности, а также соответствия требованиям. По сути, система технологии SIEM собирает данные из нескольких источников, что позволяет быстрее реагировать на инциденты с угрозами. При обнаружении аномалии она может собрать больше информации, вызвать оповещение или изолировать актив.

Хотя технология SIEM традиционно использовалась предприятиями и публичными компаниями, которым необходимо было продемонстрировать соответствие требованиям, они пришли к пониманию того, что управление информацией и событиями безопасности гораздо более эффективно. С тех пор технологии SIEM превратились в ключевой инструмент обнаружения угроз для организаций всех размеров. Учитывая сложность современных угроз и то, что нехватка навыков в области кибербезопасности не улучшается, крайне важно иметь управление событиями информации о безопасности, которое может быстро и автоматически обнаруживать нарушения и другие проблемы безопасности. Возможности SIEM побуждают все больше малых и средних организаций развертывать решения по управлению безопасностью и событиями.

Как работает SIEM?

Технология SIEM собирает информацию, связанную с безопасностью, с серверов, устройств конечных пользователей, сетевого оборудования и приложений, а также с устройств безопасности. Решения по управлению событиями и информацией о безопасности (SIEM) сортируют данные по категориям и при обнаружении потенциальной проблемы безопасности могут отправлять оповещения или реагировать другим образом в соответствии с предварительно заданными политиками. Агрегация и анализ данных, собранных по всей сети, позволяют группам безопасности видеть общую картину, выявлять нарушения или инциденты на ранних стадиях и реагировать до того, как будет нанесен ущерб.

Системы SIEM принимают и интерпретируют журналы из максимально возможного количества источников, включая:

- Межсетевые экраны/системы унифицированного управления угрозами (UTM).

- Системы обнаружения вторжений (IDS) и системы предотвращения вторжений (IPS).

- Веб-фильтры.

- Безопасность конечных точек.

- Беспроводные точки доступа.

- Маршрутизаторы.

- Коммутаторы.

- Серверы приложений.

- Honeypots.

Системы SIEM просматривают как данные о событиях, так и контекстные данные из этих журналов для анализа, отчетов и мониторинга. ИТ-отделы могут эффективно и действенно реагировать на инциденты безопасности на основе этих результатов.

28