实施SIEM应考虑哪些问题

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
简介:

即使在购买SIEM软件之前,为实施SIEM,企业仍需要做大量的准备工作。SIEM要求安全团队而不仅仅是IT和网络工程师深刻理解网络拓扑和协议。SIEM还要求企业清楚地理解SIEM完成哪些功能。

实施SIEM应考虑哪些问题

SIEM 重要功能就是记录和监视。几乎所有的SIEM厂商都想向企业推荐一种“大而全”的方法,但企业部署SIEM的最佳方法是分阶段进行。日志和监视功能的管理(不管是由企业内部的工程师管理,还是由服务供应商管理),以及对SIEM警告的响应是成功实施SIEM的最重要因素。

但成功实施的SIEM绝对不仅仅是记录和监视网络。有很多企业并不知道其关键资产是什么,因而也不知道如何保护。

企业对员工进行培训,使其正确理解和使用SIEM应用非常重要。很多情况下,企业往往仅依靠一个SIEM操作员或分析人员。但是,只有一个受到训练的操作人员会遭遇单点失效的问题,在雇员离职或无法联系时,如果发生了事件,就会带来严重的问题。

深刻地理解SIEM的需求和目的有助于规划实施SIEM的规模。如果企业的目标仅仅是合规,那么其实施规模往往要小得多,但是,定制SIEM就需要付出大量工作,只有这样才能满足所有的合规要求。如果企业的目标是全面的可见性,那么,SIEM的部署规模就要大得多,但为满足需求而进行的SIEM定制则会少很多。

提前确认需要哪些系统日志文件用于监视是非常关键的。有些公司要求大量的以不同方式收集和处理数据的日志。在SIEM系统能够提供报告之前,各种日志都需要标准化,其目的是保持数据的一致性。

公司往往在规模很小的时候就开始记录日志,并随着服务器的增长而简单地复制日志规则,因而,日志文件就是在复制日志,或者在公司合并时,公司能够收集不同物理设备中相似日志文件中的不同数据。此外,在不同时区拥有服务器的公司往往没有对时区实现标准化就收集日志,因而在不同时区同时创建的日志会拥有未同步的时间戳。此时,在信息安全人员跟踪安全事件时,这种情况就成为一种巨大的挑战。

在公司能够充分利用SIEM产品的好处之前,需要配置SIEM系统,其目的是解决时区以及在每类服务器上收集哪些数据、数据如何存放、存放到哪里以及SIEM系统如何分类可能发生的事件等问题,这至关重要。

SIEM 系统需要与公司的需要相匹配。例如,假设一家中等规模的公司要首次实施其SIEM,而公司的IT人员仅能在正常的经营时间监视系统。如果公司购买了一种可以全天候生成实时结果和警告的SIEM,却只能在经营时间才去监视这些警告,那么公司就为其无法使用的特性和功能多花了钱。因而,管理层的期望有可能无法匹配实际的结果。

每个SIEM系统都拥有其自己的一套收集日志的需求。一般说来,Syslog系统日志可以发送给代理实现收集。微软的日志是一般是通过安装在本地设备上的代理来收集的,其中的日志是通过WMI 或RPC来收集的。当然,还有许多其它类型的日志源,但Syslog系统日志和Windows一般占据了公司环境的大多数。

安全是一个过程而不是一种一劳永逸的战术性操作。为获得在SIEM和其它安全产品及服务上进行投资的重要效果,负责信息安全的主要管理人员首先应当能够确认所有的IT 资产,并且知道每种资产所需要的安全水平是什么。

在选择了一种SIEM产品后,公司不妨仅对最关键的资产先实施日志记录。在日志环境全面配置完成后,就可以启用其它的特性。

通常SIEM的实施会比最初预期的花费更多。在公司低估了准备实施SIEM的时间和努力时(无论是从技术方面还是从人员方面),就会发生这种事情。此外,如果公司在开始时没有一个详细的SIEM方案,就很容易购买超出其实际需要的多余功能。企业调整应用程序,使其处理所有的日志还可能花费比预计的时间更长,从而导致更高昂的预期成本。此外,IT和安全人员还可能需要进行培训,才能管理SIEM应用。


作者:赵长林

来源:51CTO


相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
相关文章
|
3月前
|
存储 监控 安全
SIEM
【10月更文挑战第14天】SIEM
65 9
|
6月前
|
数据采集 监控 安全
网络安全中的威胁情报与风险管理:技术解析与策略
【7月更文挑战第4天】网络安全中的威胁情报与风险管理是保障网络安全的重要手段。通过收集、分析和处理各种威胁情报,可以及时发现并应对潜在的网络威胁;而通过科学的风险管理流程,可以构建稳固的防御体系,降低安全风险。未来,随着技术的不断进步和应用场景的拓展,威胁情报与风险管理技术将不断发展和完善,为网络安全提供更加坚实的保障。
|
4月前
|
安全 算法 网络安全
网络安全与信息安全:构建防线的三大支柱
在当今数字化时代,网络安全已成为维护个人信息和企业资产的重要屏障。本文将深入探讨网络安全漏洞、加密技术以及安全意识这三个关键领域,旨在为读者提供一套综合性的网络安全知识体系,帮助大家更好地应对日益复杂的网络威胁。
|
6月前
|
存储 安全 网络安全
网络安全中的安全审计与合规性:技术深度解析
【7月更文挑战第7天】安全审计与合规性是保障网络安全的重要环节。通过安全审计,企业可以及时发现并修复安全漏洞,提高系统的安全性;通过合规性管理,企业可以确保自身在法律法规和行业标准方面的合规性,降低违规风险。然而,在实施安全审计与合规性管理的过程中,企业也面临着技术复杂性、数据量大以及法规和合规性要求变化等挑战。因此,企业需要不断加强技术投入和人员培训,提高自身的安全审计与合规性管理水平。
|
7月前
|
监控
如何评估合规培训体系的效果
【6月更文挑战第25天】如何评估合规培训体系的效果
78 2
|
机器学习/深度学习 存储 人工智能
从 SIEM 到下一代 SIEM 的演变
从 SIEM 到下一代 SIEM 的演变
|
存储 供应链 安全
2019年网络安全态势报告
2019年,频繁的信息泄露、网络攻击事件,以及等保2.0国家标准等网络安全政策法规的发布,都使得网络安全在全国范围内获得相比往年更高的关注度。
|
数据采集 监控 安全
用好云平台,做好安全监控与审计
本文将重点阐述:运营在阿里云上的中小企业,应如何充分利用平台资源,做好安全监控和审计。
4524 0

热门文章

最新文章