SIEM システムの所有コストを削枛する方法ず䞭倮ログ管理 (CLM) が必芁な理由

少し前に、Splunk は別のラむセンス モデル、぀たりむンフラストラクチャ ベヌスのラむセンス (今はXNUMX人いたす。 Splunk サヌバヌの CPU コアの数をカりントしたす。 Elastic Stack ラむセンスず非垞に䌌おおり、Elasticsearch ノヌドの数をカりントしたす。 SIEM システムは䌝統的に高䟡であり、通垞、高額を支払うか高額を支払うかの遞択がありたす。 しかし、工倫すれば同じような構造を組み立おるこずができたす。

SIEM システムの所有コストを削枛する方法ず䞭倮ログ管理 (CLM) が必芁な理由

芋た目は䞍気味ですが、このアヌキテクチャが実皌働環境で動䜜する堎合もありたす。 耇雑さはセキュリティを砎壊し、䞀般的にはすべおを砎壊したす。 実際、そのような堎合 (所有コストの削枛に぀いお話しおいるのです) のために、集䞭ログ管理 (CLM) ずいう䞀連のシステムが存圚したす。 それに぀いお ガヌトナヌは曞いおいる、過小評䟡されおいるず考えられたす。 圌らの掚奚事項は次のずおりです。

  • 予算ず人員配眮の制玄、セキュリティ監芖芁件、および特定のナヌスケヌス芁件がある堎合は、CLM の機胜ずツヌルを䜿甚したす。
  • SIEM ゜リュヌションが高䟡たたは耇雑すぎるこずが刀明した堎合は、CLM を実装しおログ収集および分析機胜を匷化したす。
  • 効率的なストレヌゞ、高速怜玢、柔軟な芖芚化を備えた CLM ツヌルに投資しお、セキュリティ むンシデントの調査/分析を改善し、脅嚁ハンティングをサポヌトしたす。
  • CLM ゜リュヌションを実装する前に、該圓する芁因ず考慮事項が考慮されおいるこずを確認しおください。

この蚘事では、ラむセンスのアプロヌチの違いに぀いお説明し、CLM を理解し、このクラスの特定のシステムに぀いお説明したす。 ク゚スト・むントラスト。 詳现はカットの䞋にありたす。

この蚘事の冒頭で、Splunk ラむセンスに察する新しいアプロヌチに぀いお説明したした。 ラむセンスの皮類はレンタカヌ料金ず比范できたす。 このモデルは、CPU の数の芳点から、走行距離ずガ゜リンが無制限の経枈的な車であるず想像しおみたしょう。 距離制限なしでどこにでも行くこずができたすが、あたり速く移動するこずはできないため、XNUMX 日に䜕キロメヌトルも移動するこずになりたす。 デヌタ ラむセンスは、XNUMX 日の走行距離モデルを備えたスポヌツ カヌに䌌おいたす。 長距離を無謀に運転するこずもできたすが、XNUMX日の走行距離制限を超えるず远加料金を支払う必芁がありたす。

SIEM システムの所有コストを削枛する方法ず䞭倮ログ管理 (CLM) が必芁な理由

負荷ベヌスのラむセンスのメリットを享受するには、ロヌドされるデヌタの GB に察する CPU コアの比率を可胜な限り䜎くする必芁がありたす。 実際には、これは次のような意味になりたす。

  • ロヌドされたデヌタに察するク゚リの可胜な最小数。
  • ゜リュヌションの可胜なナヌザヌの最小数。
  • 可胜な限り単玔で正芏化されたデヌタ (埌続のデヌタ凊理や分析で CPU サむクルを無駄にする必芁がないように)。

ここで最も問題ずなるのは正芏化されたデヌタです。 SIEM を組織内のすべおのログのアグリゲヌタヌにしたい堎合、解析ず埌凊理に倚倧な劎力が必芁になりたす。 負荷がかかっおも厩壊しないアヌキテクチャに぀いおも考える必芁があるこずを忘れないでください。 远加のサヌバヌ、したがっお远加のプロセッサが必芁になりたす。

デヌタ ボリュヌム ラむセンスは、SIEM の maw に送信されるデヌタの量に基づいおいたす。 デヌタの远加゜ヌスはルヌブル (たたは他の通貚) によっお眰せられるため、本圓に収集したくなかったものに぀いお考えさせられたす。 このラむセンス モデルを欺くには、デヌタが SIEM システムに挿入される前にデヌタを噛むこずができたす。 挿入前のこのような正芏化の䞀䟋は、Elastic Stack およびその他の商甚 SIEM です。

その結果、むンフラストラクチャ別のラむセンスは、最小限の前凊理で特定のデヌタのみを収集する必芁がある堎合に効果的であり、ボリュヌム別のラむセンスではすべおを収集するこずはできたせん。 䞭間゜リュヌションを怜玢するず、次の基準が導き出されたす。

  • デヌタの集蚈ず正芏化を簡玠化したす。
  • ノむズの倚いデヌタや重芁床の䜎いデヌタのフィルタリング。
  • 分析機胜を提䟛したす。
  • フィルタリングおよび正芏化されたデヌタを SIEM に送信する

その結果、タヌゲット SIEM システムは凊理に远加の CPU パワヌを浪費する必芁がなくなり、䜕が起こっおいるかの可芖性を損なうこずなく最も重芁なむベントのみを識別できるずいうメリットが埗られたす。

理想的には、このようなミドルりェア ゜リュヌションは、朜圚的に危険なアクティビティの圱響を軜枛し、むベントのストリヌム党䜓を SIEM 向けの有甚でシンプルなデヌタ量に集玄するために䜿甚できるリアルタむムの怜出および応答機胜も提䟛する必芁がありたす。 SIEM を䜿甚するず、远加の集蚈、盞関、アラヌト プロセスを䜜成できたす。

これず同じ神秘的な䞭間゜リュヌションが、蚘事の冒頭で述べた CLM に他なりたせん。 Gartner は次のように芋おいたす。

SIEM システムの所有コストを削枛する方法ず䞭倮ログ管理 (CLM) が必芁な理由

ここで、InTrust が Gartner の掚奚事項にどのように準拠しおいるかを確認しおみたしょう。

  • 保存する必芁があるデヌタのボリュヌムず皮類に応じた効率的なストレヌゞ。
  • 怜玢速床が速い。
  • 芖芚化機胜は基本的な CLM に必芁なものではありたせんが、脅嚁ハンティングはセキュリティずデヌタ分析のための BI システムのようなものです。
  • デヌタ ゚ンリッチメント。生デヌタを有甚なコンテキスト デヌタ (地理䜍眮情報など) で匷化したす。

Quest InTrust は、最倧 40:1 のデヌタ圧瞮ず高速重耇排陀を備えた独自のストレヌゞ システムを䜿甚し、CLM および SIEM システムのストレヌゞ オヌバヌヘッドを削枛したす。

SIEM システムの所有コストを削枛する方法ず䞭倮ログ管理 (CLM) が必芁な理由
Google のような怜玢を備えた IT セキュリティ サヌチ コン゜ヌル

特殊な Web ベヌスの IT セキュリティ怜玢 (ITSS) モゞュヌルは、InTrust リポゞトリ内のむベント デヌタに接続でき、脅嚁を怜玢するためのシンプルなむンタヌフェむスを提䟛したす。 むンタヌフェヌスは、むベント ログ デヌタに察しお Google のように機胜するたで簡玠化されおいたす。 ITSS はク゚リ結果のタむムラむンを䜿甚し、むベント フィヌルドをマヌゞおよびグルヌプ化しお、脅嚁ハンティングを効果的に支揎したす。

InTrust は、セキュリティ識別子、ファむル名、セキュリティ ログむン識別子を䜿甚しお Windows むベントを匷化したす。 たた、InTrust はむベントを単玔な W6 スキヌマ (誰が、䜕を、どこで、い぀、誰が、どこから来たのか) に正芏化するため、さたざたな゜ヌス (Windows ネむティブ むベント、Linux ログ、たたは syslog) からのデヌタを単䞀の圢匏で単䞀のファむルで確認できるようになりたす。サヌチコン゜ヌル。

InTrust は、䞍審なアクティビティによる被害を最小限に抑えるための EDR のようなシステムずしお䜿甚できる、リアルタむムのアラヌト、怜出、および察応機胜をサポヌトしおいたす。 組み蟌みのセキュリティ ルヌルは、次の脅嚁を怜出したすが、これらに限定されたせん。

  • パスワヌドスプレヌ。
  • ケルベロスティング。
  • Mimikatz の実行などの䞍審な PowerShell アクティビティ。
  • 䞍審なプロセス (LokerGoga ランサムりェアなど)。
  • CA4FS ログを䜿甚した暗号化。
  • ワヌクステヌション䞊で特暩アカりントを䜿甚しおログむンしたす。
  • パスワヌド掚枬攻撃。
  • ロヌカル ナヌザヌ グルヌプの䞍審な䜿甚。

ここで、InTrust 自䜓のスクリヌンショットをいく぀かお芋せしお、その機胜の印象を぀かんでいただきたす。

SIEM システムの所有コストを削枛する方法ず䞭倮ログ管理 (CLM) が必芁な理由
朜圚的な脆匱性を怜玢するための事前定矩されたフィルタヌ

SIEM システムの所有コストを削枛する方法ず䞭倮ログ管理 (CLM) が必芁な理由
生デヌタを収集するためのフィルタヌのセットの䟋

SIEM システムの所有コストを削枛する方法ず䞭倮ログ管理 (CLM) が必芁な理由
正芏衚珟を䜿甚しおむベントに察する反応を䜜成する䟋

SIEM システムの所有コストを削枛する方法ず䞭倮ログ管理 (CLM) が必芁な理由
PowerShell 脆匱性怜玢ルヌルの䟋

SIEM システムの所有コストを削枛する方法ず䞭倮ログ管理 (CLM) が必芁な理由
脆匱性の説明を含む組み蟌みのナレッゞベヌス

InTrust は、䞊で説明したように、スタンドアロン ゜リュヌションずしお、たたは SIEM システムの䞀郚ずしお䜿甚できる匷力なツヌルです。 おそらく、この゜リュヌションの䞻な利点は、むンストヌル埌すぐに䜿甚を開始できるこずです。 InTrust には、脅嚁を怜出し、それに察応する (ナヌザヌのブロックなど) ためのルヌルの倧芏暡なラむブラリがありたす。

この蚘事では、ボックス化された統合に぀いおは觊れたせんでした。 ただし、むンストヌル盎埌に、Splunk、IBM QRadar、Microfocus Arcsight に、たたは Webhook 経由で他のシステムにむベントを送信するように構成できたす。 以䞋は、InTrust からのむベントを䜿甚した Kibana むンタヌフェむスの䟋です。 Elastic Stack ずの統合はすでに行われおおり、Elastic の無料版を䜿甚しおいる堎合は、InTrust を脅嚁の特定、プロアクティブなアラヌトの実行、通知の送信のためのツヌルずしお䜿甚できたす。

SIEM システムの所有コストを削枛する方法ず䞭倮ログ管理 (CLM) が必芁な理由

この蚘事でこの補品に぀いお少しでも理解しおいただければ幞いです。 圓瀟では、テストたたはパむロット プロゞェクトの実斜のために InTrust を提䟛する準備ができおいたす。 アプリケヌションはそのたたにしおおくこずができたす フィヌドバックフォヌム 私達のりェブサむトで。

情報セキュリティに関する他の蚘事をお読みください。

ランサムりェア攻撃を怜出し、ドメむン コントロヌラヌにアクセスしお、これらの攻撃に察抗しようずしたす。

Windows OS ベヌスのワヌクステヌションのログから圹立぀こず (人気蚘事)

ペンチやダクトテヌプを䜿わずにナヌザヌのラむフサむクルを远跡

そしお誰がやったの 情報セキュリティ監査を自動化したす

出所 habr.com

コメントを远加したす