实施SIEM应考虑哪些问题

简介:

即使在购买SIEM软件之前,为实施SIEM,企业仍需要做大量的准备工作。SIEM要求安全团队而不仅仅是IT和网络工程师深刻理解网络拓扑和协议。SIEM还要求企业清楚地理解SIEM完成哪些功能。

实施SIEM应考虑哪些问题

SIEM 重要功能就是记录和监视。几乎所有的SIEM厂商都想向企业推荐一种“大而全”的方法,但企业部署SIEM的最佳方法是分阶段进行。日志和监视功能的管理(不管是由企业内部的工程师管理,还是由服务供应商管理),以及对SIEM警告的响应是成功实施SIEM的最重要因素。

但成功实施的SIEM绝对不仅仅是记录和监视网络。有很多企业并不知道其关键资产是什么,因而也不知道如何保护。

企业对员工进行培训,使其正确理解和使用SIEM应用非常重要。很多情况下,企业往往仅依靠一个SIEM操作员或分析人员。但是,只有一个受到训练的操作人员会遭遇单点失效的问题,在雇员离职或无法联系时,如果发生了事件,就会带来严重的问题。

深刻地理解SIEM的需求和目的有助于规划实施SIEM的规模。如果企业的目标仅仅是合规,那么其实施规模往往要小得多,但是,定制SIEM就需要付出大量工作,只有这样才能满足所有的合规要求。如果企业的目标是全面的可见性,那么,SIEM的部署规模就要大得多,但为满足需求而进行的SIEM定制则会少很多。

提前确认需要哪些系统日志文件用于监视是非常关键的。有些公司要求大量的以不同方式收集和处理数据的日志。在SIEM系统能够提供报告之前,各种日志都需要标准化,其目的是保持数据的一致性。

公司往往在规模很小的时候就开始记录日志,并随着服务器的增长而简单地复制日志规则,因而,日志文件就是在复制日志,或者在公司合并时,公司能够收集不同物理设备中相似日志文件中的不同数据。此外,在不同时区拥有服务器的公司往往没有对时区实现标准化就收集日志,因而在不同时区同时创建的日志会拥有未同步的时间戳。此时,在信息安全人员跟踪安全事件时,这种情况就成为一种巨大的挑战。

在公司能够充分利用SIEM产品的好处之前,需要配置SIEM系统,其目的是解决时区以及在每类服务器上收集哪些数据、数据如何存放、存放到哪里以及SIEM系统如何分类可能发生的事件等问题,这至关重要。

SIEM 系统需要与公司的需要相匹配。例如,假设一家中等规模的公司要首次实施其SIEM,而公司的IT人员仅能在正常的经营时间监视系统。如果公司购买了一种可以全天候生成实时结果和警告的SIEM,却只能在经营时间才去监视这些警告,那么公司就为其无法使用的特性和功能多花了钱。因而,管理层的期望有可能无法匹配实际的结果。

每个SIEM系统都拥有其自己的一套收集日志的需求。一般说来,Syslog系统日志可以发送给代理实现收集。微软的日志是一般是通过安装在本地设备上的代理来收集的,其中的日志是通过WMI 或RPC来收集的。当然,还有许多其它类型的日志源,但Syslog系统日志和Windows一般占据了公司环境的大多数。

安全是一个过程而不是一种一劳永逸的战术性操作。为获得在SIEM和其它安全产品及服务上进行投资的重要效果,负责信息安全的主要管理人员首先应当能够确认所有的IT 资产,并且知道每种资产所需要的安全水平是什么。

在选择了一种SIEM产品后,公司不妨仅对最关键的资产先实施日志记录。在日志环境全面配置完成后,就可以启用其它的特性。

通常SIEM的实施会比最初预期的花费更多。在公司低估了准备实施SIEM的时间和努力时(无论是从技术方面还是从人员方面),就会发生这种事情。此外,如果公司在开始时没有一个详细的SIEM方案,就很容易购买超出其实际需要的多余功能。企业调整应用程序,使其处理所有的日志还可能花费比预计的时间更长,从而导致更高昂的预期成本。此外,IT和安全人员还可能需要进行培训,才能管理SIEM应用。


作者:赵长林

来源:51CTO


相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
相关文章
|
1月前
|
人工智能 安全 数据中心
提升合规性!Zoho如何优化CRM产品合规性?
Zoho CRM以其对合规性的严谨态度,包括多项安全认证(如GDPR)、自建全球数据中心保障数据安全、重视用户口碑及融入企业经营理念,赢得了全球超一亿用户的信赖。Zoho连续12年入选Gartner魔力象限,被誉为“远见者”,展现出其在产品策略和客户体验上的卓越。作为不融资、不上市的企业,Zoho注重研发,提供跨地域协作的强大多功能CRM系统。
11 0
 提升合规性!Zoho如何优化CRM产品合规性?
|
7月前
|
存储 安全 大数据
浅析SIEM、态势感知平台、安全运营中心
近年来SIEM、态势感知平台、安全运营中心等概念炒的火热,有的人认为这都是安全管理产品,这些产品就是一回事,有人认为还是有所区分。那么到底什么是SIEM、什么是态势感知平台、什么是安全运营中心,他们之间有什么联系和区别呢?
915 0
|
11月前
|
运维 安全 网络安全
带你读《网络安全等级保护2.0定级测评实施与运维》——2.2 网络安全标准体系
带你读《网络安全等级保护2.0定级测评实施与运维》——2.2 网络安全标准体系
带你读《网络安全等级保护2.0定级测评实施与运维》——2.2  网络安全标准体系
|
11月前
|
机器学习/深度学习 存储 人工智能
从 SIEM 到下一代 SIEM 的演变
从 SIEM 到下一代 SIEM 的演变
|
11月前
|
存储 安全 数据可视化
【企业安全】企业安全系列第 1 部分 — 数据治理
【企业安全】企业安全系列第 1 部分 — 数据治理
|
数据挖掘
重点人员动态管控预警系统开发方案,情报研判分析平台建设
重点人员动态管控预警系统开发方案运用新一代信息技术和智能化大数据分析,统一构建重点人员管控系统。将辖区内的各类重点人员的基本信息统一采集录入,更新,统一汇总分析研判,分类采取管控措施。
553 0
|
数据采集 算法 数据可视化
情报研判分析系统平台建设,重点人员动态管控系统开发
情报研判系统以信息导侦、科技强侦为指导思想,针对毒-品犯罪集团化、网络化、智能化的特征,利用信息技术手段整合、共享、收集、深挖、跟踪、分析各类情报线索、为缉毒侦查破案提供及时、准确的情报支持,有效打击毒-品犯罪。
224 0
|
数据可视化 大数据
情报研判分析系统开发解决方案,重点人员预警平台建设
情报研判分析系统,形成全民警察收集,全民警察进入,和专职管理的情报工作模式。提高情报信息资源的收集和分析,评估指标,预测发展趋势,并通过传统的警察突破基于服务模式的警察理念和机制,使公安人员要真正确定并提高自己的能力,以准确的打击和预防。和控制能力,积极服务。
413 0
|
数据采集 监控 安全
用好云平台,做好安全监控与审计
本文将重点阐述:运营在阿里云上的中小企业,应如何充分利用平台资源,做好安全监控和审计。
4378 0