Комментарии 10
Спасибо, статья крутая, только мало кто это сможет понять, если не грыз этот камень самостоятельно долгие годы.
Добавлю еще, что часто упускается из виду, что повышение качества ИБ в первую очередь связано не с самой службой ИБ, а зрелостью службы ИТ, ее процессов и культуры. Не будет нормальной ИБ без нормальной ИТ. Принцип garbage in garbaje out работает не только на уровне событий SIEM, но и не орг. уровне.
Есть еще много мыслей почему все так... но видать они никому не нужны.
Благодарю за интерес к статье!
На ИТ службу можно опираться, но все еще ИБ служба должна быть отдельным департаментом/отделом из-за конфликта интересов между отделами и задачами, которые решают эти подразделения
Про SIEMы все вообще печально на сейчас. Ситуация такова, что индустрия нуждается в типовых масштабируемых решениях, а по факту каждый пилит свои уникальные адаптации. Это все-равно что самостоятельно писать антивирус или разрабатывать свой уникальный фаервол. При наличии опыта и высокой компетенции это возможно, но будет очень уникально.
Ну почему же. Есть вендор, который "перекрашивает" решения своего соседа (наверное за возможность за счёт этой компании попасть в определенный сегмент рынка). Получается, что есть два почти идентичных решения (с красным и синим интерфейсом), только кто "перекрашивает" отстает на несколько версий. А так и контент и правила одинаковые (ну идентификаторы переименованы).
Поэтому иллюзия выбора есть :) И для участия в закупках подходит.
Все верно, я полностью согласен. Именно поэтому я и принимаю активное участие в создании нашего UserGate SIEM, который должен будет стать отличным конкурентным продуктом среди мировых вендоров
немного проясню о чем я говорю, намекая на уникальность каждого внедрения.
Одна из корневых проблем это проблема коннекторов к источников событий. Как правило, даже в наиболее зрелых системах возможностей коннекторов из коробки для практики недостаточно. Встроенный коннектор даже при его наличии разбирает самые базовые атрибуты или события, а все остальное идет в нераспознанное. Например коннектор для антивирусного решения может классифицировать события обнаруждения зловреда, но вот события типа сработки встроенного IPS уже не разбираются, события типа изменения настроек политик безопасности тоже не разбираются, не нормализуются. Или даже в тех событиях. которые разбираются не извлекаются все поля, а только базовые. Т.е. на бумаге коннектор есть, а по факту - самый минимум. Обычно в нормальном сием люди потом сами допиливают, извлекают дополнительны атрибуты, тюнят нормализацию. И в итоге оказывается что у одних название ключевого атрибута в поле Key_attribute, у других совсем иное название и все правила корреляции, отчеты уже несовместимы и уникальны.
Это приводит к тому, что нельзя разным пользователям продавать правил корелляции, надо еще делать поставку всей обвязки. И это хорошо, если сам источник выдает события в родном и том-же формате, а часто это не так, особенно фаерволы этим грешат.
Где можно найти шаблон конфигурационного файла auditd?
Вынужден скорректировать информацию в статье: Файл с правилами auditd будет доступен позднее по мере наполнения нашей экспертизы SIEM. В начале распространяться будет на пилотах. В дальнейшем добавим в документацию по продукту.
В доках позитива, касперского, комрад, wazuh и т.п.
Где-то через техподдержкк, где-то в свободном доступе.
Информация
- Сайт
- www.usergate.com
- Дата регистрации
- Дата основания
- 2001
- Численность
- 501–1 000 человек
- Местоположение
- Россия
Внедрение SIEM ≠ его эффективная эксплуатация