欧美性猛交xxxx免费看_牛牛在线视频国产免费_天堂草原电视剧在线观看免费_国产粉嫩高清在线观看_国产欧美日本亚洲精品一5区

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

企業(yè)在選擇SIEM時有哪些事項需注意,如何進行正確選擇

牽手一起夢 ? 來源:安全牛 ? 作者:佚名 ? 2020-07-06 14:46 ? 次閱讀

SIEM(安全信息和事件管理)堪稱企業(yè)安全運營的發(fā)動機,它不但從IT基礎架構中的海量信息資源中收集和分析各種活動,同時也是安全自動化、DevSecOps、下一代SOC等安全管理和運營的基礎。

SANS 2019年的報告(下圖)顯示,超過70%的大型企業(yè)仍然依賴安全信息和事件管理(SIEM)系統(tǒng)來進行數據關聯、安全分析和運營。此外,很多企業(yè)的安全運營中心(SOC)團隊還圍繞SIEM配備了用于威脅檢測/響應、調查/查詢、威脅情報分析以及流程自動化/編排的其他工具。

沒有人懷疑SIEM的重要性,但是由于SIEM本身也存在諸多疑難問題(例如與大量安全工具的可擴展和集成性、需要大量人員培訓和經驗、消耗大量運營資源、誤報過多、對新威脅力的響應不從心、供應商產品之間差異過大等)。因此,企業(yè)選擇SIEM需要格外謹慎,不僅僅是因為該產品是企業(yè)安全運營的基石,SIEM需要考量的因素眾多(尤其是考慮到當前很多企業(yè)安全架構正在面臨重大升級或者DevSecOps范型轉移),同時還有很強的鎖定效應。

近日,國外多位網絡安全專家就SIEM的選型發(fā)表了觀點,整理如下:

Elastic Security高級總監(jiān) Jae Lee

SIEM是很成熟的產品類別,并且還在不斷發(fā)展中。但是,隨著SecOps從“傳統(tǒng)”轉變?yōu)椤白赃m應”,SIEM產品需要支持團隊的“進化”。

首先,從人的角度來看:傳統(tǒng)安全技能是基于工具的(例如,漏洞、防火墻、IDS/IPS等),但是未來的安全運營需要更廣泛的技能,例如處理和分析數據、進行協作研究、了解對手/廠商等,一個好的SIEM方案應當能幫助安全團隊增強和發(fā)展這些技能。

其次是流程。提升技能、不再被告警“統(tǒng)治”(除非允許),預定義的靜態(tài)SOP /預案對于新一代的SIEM來說是不夠的。團隊現在需要進行實時分析以進行搜尋,包括進行研究、逆向工程和模擬威脅等等。上下文(context)決定一切。有效地進行搜尋和操作需要完全的可見性——不是在單獨的工具中,而是在SIEM中。

最后是技術。全面的安全可見性不僅指廣泛的覆蓋范圍,也包括快速的見解。同樣,檢測需要支持OOTB。例如端點安全中,OOTB檢測具有很高的準確性。SIEM中應該應用相同的規(guī)則,而不要求每個分析師都是規(guī)則編寫專家。SIEM不僅是“技術”,還需要經過現實世界驗證過的安全性內容。

隨著SecOps的成熟,企業(yè)通常需要大量投資來維護SIEM。安全主管必須有效阻止威脅來證明安全投資的合理性。你需要樹立目標,例如通過部署SIEM滿足快速發(fā)展的安全需求,并就擴展性和靈活性向供應商提出一些尖刻的問題——從檢測到集成,部署選項到定價指標。

Christopher Meenan,IBM Cloud和認知軟件QRadar產品管理和策略總監(jiān)

選擇SIEM解決方案首先要考慮的是您需要解決的是哪種用例,例如是在云轉換期間保護企業(yè)?還是構建統(tǒng)一的IT和OT安全運營程序?還是僅解決合規(guī)性問題?SIEM的用例是千差萬別的。不同用例的集成、用例內容、分析和部署方法的需求也有很大差異。

可以咨詢供應商幫助解決需求問題。了解包括哪些集成和用例內容,以及哪些需要單獨的許可證或自定義開發(fā)。了解可用的分析以及如何使用這些分析來檢測已知和未知威脅。詢問本機支持哪些框架,例如MITER ATT&CK。

如果像大多數公司一樣,您的團隊人手不足,這意味著您需要可用性更高的產品,這些產品可以幫助縮短新分析師的學習曲線,并使經驗豐富的團隊成員更有效率。詢問每種解決方案如何在檢測、調查和響應過程中如何提高效率。如果需要降低管理成本,同時還需要詢問有關SaaS部署和MSSP合作伙伴關系的信息。

最重要的是,不要害羞,要求廠商提供概念驗證以確保您正在考慮的產品對您有用。

Exabeam首席安全策略師 Stephen Moore

即使是經驗和資源最豐富的安全團隊也很容易被一天之內收到的SIEM警報數量所淹沒,讓SOC安全人員頭大的問題還有很多,例如基于憑據攻擊的復雜性、警報疲勞、缺乏熟練的分析師和漫長的調查時間等。很多都是傳統(tǒng)SIEM方案無法解決的。

現在,許多組織正在將其SIEM遷移到云中,這使分析師可以利用更多的計算能力來篩選、解釋和運營SIEM數據?,F在,他們將更多的時間花在了發(fā)現不利因素上,而不是平臺和服務器支持上。但是要為“企業(yè)”選擇合適的SIEM,您需要花時間調查咨詢。您需要確保SIEM的功能與業(yè)務的目標、關注和期望保持一致,顯然,很多企業(yè)的目標和期望在最近幾個月中已經發(fā)生了重大變化。最重要的是,企業(yè)需要花一些時間來提問。

然后,基于已知的攻擊者行為和違規(guī)結果做出選擇,重點關注憑據相關信息,確保您的平臺具有適應性和以對象為中心。詢問廠商這樣的問題,例如產品是否會縮短您回答問題的時間(TTA),例如“與該警報關聯的帳戶或資產是什么?” 或者“事件之前,之中和之后發(fā)生了什么?”

最后,任何解決方案都需要幫助您的SOC分析人員專注于正確的事情。自動化的關鍵是“自動化”——既以時間表或故事板的形式完整展示事件的情節(jié),又可以在恢復過程中提供自動化的事件響應功能。部分調查流程的自動化對于事件響應人員來說意義重大,可以更快地采取行動,最大程度地降低響應不完全的風險。

Rapid7首席安全研究員 Wade Woolwine

盡管SIEM這個縮寫的第一個詞是“安全”,但事件和日志管理不僅僅針對安全團隊。

當企業(yè)打算投資SIEM或替換現有SIEM時,他們應考慮跨安全性、IT/云、工程、物理安全性以及任何其他可能從集中式日志聚合中受益的業(yè)務部門的用例。一旦確定了利益相關者,明確了記錄日志的類型、來源和用例,企業(yè)才能制定出評估SIEM供應商的需求主清單。

企業(yè)還應該認識到用例將隨著時間而變化,不斷會有新的用例“沖擊”SIEM,尤其是在安全團隊內部。因此,企業(yè)還應將以下內容視為支持未來增長的SIEM的硬性要求:

·支持安全團隊添加和分類自定義事件源

·支持基于云的事件源

·具有高級跨數據類型搜索功能和支持正則表達式的字段搜索

·可保存的警報搜索

·使用動態(tài)儀表板報告保存搜索

·整合威脅源的能力

·支持自動化平臺集成

·API支持

·報價包括多日培訓

LogPoint首席執(zhí)行官 Jesper Zerlang

隨著企業(yè)基礎架構復雜性的增加,現代SIEM解決方案的關鍵能力是能夠從任何地方捕獲數據。這包括云中和本地數據以及來自軟件(包括SAP等企業(yè)應用程序)的數據。在當今復雜的威脅形勢下,集成UEBA并幫助企業(yè)快速增強安全性分析是SIEM的大勢所趨。

SIEM解決方案的效率完全取決于您輸入的數據。如果SIEM解決方案的許可證模型依賴于攝取的數據量或事務數量,那么由于數據量的整體增長,成本將不斷增加。因此,有些企業(yè)會選擇讓縮小SIEM的覆蓋范圍,忽略部分基礎架構以降低成本,這種做法非常危險。

選擇許可模型的SIEM時,需要確保該模型支持企業(yè)的完全數字化并且其未來成本可以預測。這將確保業(yè)務需求與您的技術選擇保持一致。最后一點,但也可能是最重要的一點:選擇那些有段時間見效案例的SIEM方案,并且確保能夠按時完成部署的SIEM項目。SIEM部署,無論是初次實施還是替代,通常被認為是復雜且耗時的,這方面要保持高度警惕。

責任編輯:gt

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯系本站處理。 舉報投訴
  • 發(fā)動機
    +關注

    關注

    33

    文章

    2500

    瀏覽量

    69780
  • 自動化
    +關注

    關注

    29

    文章

    5641

    瀏覽量

    79721
收藏 人收藏

    評論

    相關推薦

    選擇DSP處理器ADSP-2101與DSP16A的注意事項

    電子發(fā)燒友網站提供《選擇DSP處理器ADSP-2101與DSP16A的注意事項.pdf》資料免費下載
    發(fā)表于 01-14 15:28 ?0次下載
    <b class='flag-5'>選擇</b>DSP處理器ADSP-2101與DSP16A的<b class='flag-5'>注意事項</b>

    AN-400:選擇DSP處理器的注意事項--為什么選擇ADSP-2181

    電子發(fā)燒友網站提供《AN-400:選擇DSP處理器的注意事項--為什么選擇ADSP-2181.pdf》資料免費下載
    發(fā)表于 01-13 18:05 ?0次下載
    AN-400:<b class='flag-5'>選擇</b>DSP處理器的<b class='flag-5'>注意事項</b>--為什么<b class='flag-5'>選擇</b>ADSP-2181

    交流負載箱的安全事項注意事項有哪些?

    交流負載箱用于模擬實際負載的電氣設備,廣泛應用于電力系統(tǒng)、通信系統(tǒng)、自動化控制系統(tǒng)等領域。使用過程中,為確保人身和設備安全,需要注意以下安全事項注意事項
    發(fā)表于 12-14 16:09

    接線端子的類型與選擇注意事項

    降低故障風險、簡化維護過程并延長設備壽命。因此,了解接線端子的各種類型,以及設計和應用中的選擇考慮事項,是實現高效且可靠電氣連接的必要步驟。本文將為您介紹接線端子的類型與選擇時須
    的頭像 發(fā)表于 11-29 14:35 ?501次閱讀

    串聯諧振耐壓試驗裝置的容量選擇注意事項

    串聯諧振耐壓試驗裝置的容量選擇注意事項 選擇串聯諧振耐壓試驗裝置的容量時,需要注意以下關鍵事項
    的頭像 發(fā)表于 10-18 10:37 ?252次閱讀
    串聯諧振耐壓試驗裝置的容量<b class='flag-5'>選擇</b><b class='flag-5'>注意事項</b>

    無刷直流電機驅動器注意事項選擇指南

    電子發(fā)燒友網站提供《無刷直流電機驅動器注意事項選擇指南.pdf》資料免費下載
    發(fā)表于 09-09 10:00 ?0次下載
    無刷直流電機驅動器<b class='flag-5'>注意事項</b>和<b class='flag-5'>選擇</b>指南

    逆變器線纜選擇注意事項與攻略

    均對光伏系統(tǒng)的整體性能產生深遠影響。以下是對逆變器線纜選擇注意事項及安裝常見問題的詳細解析。 一、逆變器線纜的選擇 1.交直流線纜的選擇 直流電纜:光伏組件與逆變器之間的連接通常使用直
    的頭像 發(fā)表于 08-15 17:25 ?1336次閱讀
    逆變器線纜<b class='flag-5'>選擇</b><b class='flag-5'>注意事項</b>與攻略

    變頻器和PLC進行配合時所需注意事項

    和指令的通斷信號。下面給大家介紹變頻器和PLC進行配合時所需注意事項。 ?1、開關指令信號的輸入 變頻器的輸入信號中包括對運行/停止、正轉/反轉、段速、點動等運行狀態(tài)進行控制的開關型
    的頭像 發(fā)表于 08-01 09:23 ?312次閱讀

    圓形連接器焊線注意事項

    焊接圓形連接器時需注意以下事項:確保使用正確的焊接技術和設備,控制好焊接溫度、時間、電流和電壓,選擇合適的焊錫材料和直徑,確保連接器放置正確
    的頭像 發(fā)表于 07-05 15:54 ?348次閱讀

    使用DCAC電源模塊時需要注意事項

    BOSHIDA ?使用DC/AC電源模塊時需要注意事項 1. 仔細閱讀和理解產品說明書:使用DC/AC電源模塊之前,應該仔細閱讀和理解產品說明書,了解其性能特點、技術要求和使用方法,以確保
    的頭像 發(fā)表于 07-03 13:27 ?427次閱讀
    使用DCAC電源模塊時需要<b class='flag-5'>注意</b>的<b class='flag-5'>事項</b>

    濾波器選擇需注意的EMC問題

    電子系統(tǒng)設計過程中,電磁兼容性(EMC)是一個必須考慮的關鍵因素。它涉及到設備電磁環(huán)境中的正常工作能力,以及設備本身對其他設備的電磁干擾程度。濾波器作為EMC解決方案中的重要組成部分,其選擇直接影響到系統(tǒng)的EMC性能。以下是
    的頭像 發(fā)表于 06-13 09:53 ?566次閱讀
    濾波器<b class='flag-5'>選擇</b><b class='flag-5'>需注意</b>的EMC問題

    選擇美國硅谷站群服務器時需要特別注意什么?

     美國硅谷的站群服務器是專為滿足多網站管理需求而設計的服務器,具備高性能和網絡穩(wěn)定性。那么選擇美國硅谷站群服務器時需要特別注意什么呢?RAK部落小編為您整理發(fā)布相關內容,希望對您選擇
    的頭像 發(fā)表于 05-09 10:08 ?326次閱讀

    請問STM32對過濾器編號時有哪些注意事項?

    STM32對過濾器編號時有哪些注意事項
    發(fā)表于 04-12 08:23

    DC電源模塊的使用注意事項和安全規(guī)范

    的使用注意事項和安全規(guī)范 第一,正確選擇適合的電源模塊。購買或選擇電源模塊時,需要考慮所需的電壓和電流輸出范圍。確保電源模塊的額定輸出電壓
    的頭像 發(fā)表于 04-03 14:09 ?591次閱讀
    DC電源模塊的使用<b class='flag-5'>注意事項</b>和安全規(guī)范

    模塊電源使用時有哪些注意事項 避免過載、避免濕潤環(huán)境、過熱和損壞 注意接地等

    模塊電源使用時有哪些注意事項 避免過載、避免濕潤環(huán)境、過熱和損壞 注意接地等 使用合適的電源適配器:根據設備的電壓和電流要求,選擇合適的電源適配器。使用過高或過低的電源適配器會對設備造
    的頭像 發(fā)表于 03-27 09:22 ?501次閱讀