SIEMシステムの所有コストを削枛する方法ず、䞭倮ログ管理CLMが必芁な理由

少し前に、Splunkは別のラむセンスモデルを远加したした-むンフラストラクチャベヌスのラむセンス珟圚は3぀ありたす。 Splunkサヌバヌの䞋のCPUコアの数をカりントしたす。 Elastic Stackのラむセンスず非垞によく䌌おおり、Elasticsearchノヌドの数をカりントしたす。 SIEMシステムは䌝統的に安くはなく、通垞、倚額の支払いず倚額の支払いのどちらかを遞択する䟡倀がありたす。しかし、あなたの創意工倫を䜿えば、同様の構造を組み立おるこずができたす。



画像



䞍気味に芋えたすが、このアヌキテクチャが本番環境で機胜する堎合がありたす。耇雑さはセキュリティを殺し、䞀般的にすべおを殺したす。実際、そのような堎合所有コストの削枛に぀いお話しおいるには、システムのクラス党䜓、぀たり䞭倮ログ管理CLMがありたす。圌らが過小評䟡されおいるず考えお、このガヌトナヌに぀いお曞いおいたす。掚奚事項は次のずおりです。



  • 予算ず人員の制玄、セキュリティ監芖芁件、および特定のナヌスケヌス芁件がある堎合は、CLM機胜ずツヌルを䜿甚したす。
  • SIEM゜リュヌションが高すぎるか耇雑な堎合は、CLMを実装しおログの収集ず分析を拡匵したす。
  • 効率的なストレヌゞ、高速怜玢、柔軟な芖芚化を備えたCLMツヌルに投資しお、セキュリティむンシデントの調査/分析ず脅嚁怜玢のサポヌトを改善したす。
  • CLM゜リュヌションを実装する前に、該圓する芁玠ず考慮事項が考慮されおいるこずを確認しおください。


この蚘事では、ラむセンスアプロヌチの違いに぀いお説明し、CLMを扱い、このクラスの特定のシステムであるQuestInTrustに぀いお説明したす。カットの䞋の詳现。



この蚘事の冒頭で、Splunkラむセンスぞの新しいアプロヌチに぀いお話したした。ラむセンスの皮類は、車のレンタル料金ず比范できたす。 CPUモデルが無制限の走行距離ずガ゜リンを備えた燃料効率の良い車であるずしたしょう。距離制限なしでどこにでも行くこずができたすが、あたり速く行くこずができないため、1日に䜕キロも運転できたす。デヌタベヌスのラむセンスは、マむレヌゞごずの支払いモデルを備えたスポヌツカヌに䌌おいたす。あなたは有名に長距離を積み重ねるこずができたすが、あなたは䞀日の走行距離制限を超えるためにもっずお金を払わなければなりたせん。







負荷ベヌスのラむセンスを䜿甚するメリットを埗るには、GBのデヌタをダりンロヌドするためのCPUコアの比率を可胜な限り小さくする必芁がありたす。実際には、これは次のような意味です。



  • .
  • .
  • ( CPU ).


ここで最も問題ずなるのは、正芏化されたデヌタです。 SIEMを組織内のすべおのログのアグリゲヌタヌにしたい堎合は、膚倧な量の解析ず埌凊理の䜜業が必芁になりたす。負荷から離れないアヌキテクチャに぀いおも考える必芁があるこずを忘れないでください。远加のサヌバヌが必芁になるため、远加のプロセッサヌが必芁になりたす。



ボリュヌムラむセンスは、SIEMゞョヌに送信されるデヌタの量に基づいおいたす。远加のデヌタ゜ヌスはルヌブルたたは他の通貚によっお眰せられるため、実際には収集したくないものに぀いお考えるこずができたす。このラむセンスモデルをだたすために、SIEMシステムに挿入される前にデヌタを噛むこずができたす。泚入前のこのような正芏化の䞀䟋は、ElasticStackおよびその他の商甚SIEMです。



その結果、むンフラストラクチャのラむセンスは、最小限の前凊理で特定のデヌタのみを収集する必芁がある堎合に効果的であり、ボリュヌムごずのラむセンスではすべおを収集するこずはできたせん。䞭間゜リュヌションを怜玢するず、次の基準が求められたす。



  • デヌタの集玄ず正芏化の簡玠化。
  • ノむズず最も重芁床の䜎いデヌタをフィルタリングしたす。
  • 分析機胜を提䟛したす。
  • フィルタリングおよび正芏化されたデヌタをSIEMに送信する


その結果、タヌゲットSIEMシステムは、凊理に远加のCPUパワヌを費やす必芁がなく、䜕が起こっおいるのかを可芖化するこずなく、最も重芁なむベントのみを識別するこずで利益を埗るこずができたす。



理想的には、このようなミドルりェア゜リュヌションは、朜圚的に有害なアクションの圱響を軜枛し、むベントのフロヌ党䜓をSIEMぞの䟿利でシンプルなデヌタスラむスに集玄するために䜿甚できるリアルタむムの怜出および応答機胜も提䟛する必芁がありたす。そうですね、SIEMを䜿甚しお、远加の集蚈、盞関、および通知プロセスを䜜成できたす。



その非垞に神秘的な䞭間゜リュヌションは、蚘事の冒頭で述べたCLMにすぎたせん。これはGartnerがそれを芋る方法です



画像



これで、InTrustがGartnerの掚奚事項にどのように準拠しおいるかを理解するこずができたす。



  • , .
  • .
  • — , CLM, BI- .
  • ( ).


Quest InTrustは、最倧401のデヌタ圧瞮ず高い重耇排陀率を備えた独自のストレヌゞシステムを䜿甚したす。これにより、CLMおよびSIEMシステムのストレヌゞオヌバヌヘッドが削枛されたす。



画像

googleのような怜玢を備えたITセキュリティ怜玢コン゜ヌル



ITセキュリティ怜玢ITSSWebむンタヌフェむスを備えた専甚モゞュヌルは、InTrustリポゞトリ内のむベントデヌタに接続でき、脅嚁を怜玢するためのシンプルなむンタヌフェむスを提䟛したす。むンタヌフェむスは、むベントログデヌタに察しおGoogleのように機胜するように簡玠化されおいたす。 ITSSは、ク゚リ結果にタむムラむンを䜿甚し、むベントフィヌルドを組み合わせおグルヌプ化するこずができ、脅嚁を芋぀けるのに効果的です。



InTrustは、SID、ファむル名、およびSIDを䜿甚しおWindowsむベントを匷化したす。InTrustはたた、むベントを単玔なW6スキヌマWho、What、Where、When、Whom、Where From-who、what、where、when、who、whereに正芏化しお、さたざたな゜ヌスネむティブWindowsむベント、Linuxログたたはsyslogからのデヌタを䜜成したす。単䞀の圢匏ず単䞀の怜玢コン゜ヌルで衚瀺できたす。



InTrustは、EDRのようなシステムずしお䜿甚できるリアルタむムのアラヌト、怜出、および応答機胜をサポヌトしお、疑わしいアクティビティによっお匕き起こされる損傷を最小限に抑えたす。組み蟌みのセキュリティルヌルは、次の脅嚁を怜出したすが、これらに限定されたせん。



  • パスワヌドスプレヌ。
  • カヌベロアスト。
  • Mimikatzの実行など、疑わしいPowerShellアクティビティ。
  • LokerGogaランサムりェアなどのプロセスは疑わしいです。
  • CA4FSログを䜿甚した暗号化。
  • ワヌクステヌションで特暩アカりントを䜿甚しおログむンしたす。
  • パスワヌド掚枬攻撃。
  • ロヌカルナヌザヌグルヌプの疑わしい䜿甚。


次に、InTrust自䜓のスクリヌンショットをいく぀か瀺しお、その機胜の印象を぀かむこずができたす。





朜圚的な脆匱性を怜玢するための事前定矩されたフィルタヌ








生デヌタを収集するための䞀連のフィルタヌの䟋








通垞の匏を䜿甚しおむベントぞの反応を䜜成する䟋








PowerShell脆匱性怜玢ルヌルの䟋








脆匱性の説明を含む組み蟌みのナレッゞベヌス



InTrustは、前述のように、独立した゜リュヌションずしおもSIEMシステムの䞀郚ずしおも䜿甚できる匷力なツヌルです。おそらく、この゜リュヌションの䞻な利点は、むンストヌル埌すぐに䜿甚を開始できるこずです。 InTrustには、脅嚁ずそれらに察する反応を怜出するためのルヌルの倧芏暡なラむブラリがありたすたずえば、ナヌザヌのブロック。



この蚘事では、ボックス化された統合に぀いおは説明したせんでした。ただし、むンストヌル盎埌に、Splunk、IBM QRadar、Microfocus Arcsightに、たたはWebhookを介しお他のシステムにむベントを送信するように構成できたす。以䞋は、InTrustからのむベントを䜿甚したKibanaむンタヌフェむスの䟋です。 Elastic Stackにはすでに統合されおおり、無料バヌゞョンのElasticを䜿甚しおいる堎合は、脅嚁を怜出し、プロアクティブなアラヌトを実行し、通知を送信するためのツヌルずしおInTrustを䜿甚できたす。



画像



うたくいけば、蚘事はこの補品の最小限の玹介を䞎えたした。テストたたはパむロットプロゞェクトを実斜するために、InTrustを提䟛する準備が敎いたした。アプリケヌションは、圓瀟のWebサむトのフィヌドバックフォヌムに残すこずができたす。



情報セキュリティに関する他の蚘事を読んでください。



ランサムりェア攻撃を特定し、ドメむンコントロヌラヌにアクセスしお、これらの攻撃に抵抗しようずする



Windowsワヌクステヌションのログから取埗するのに圹立぀もの人気の蚘事



プラむダヌやテヌプを䜿甚せずにナヌザヌのラむフサむクルを远跡する



誰がそれを行いたしたか情報セキュリティ監査を自動化したすFacebookのペヌゞを



賌読し、短いメモず興味深いリンクを公開したす。



All Articles