Вопрос выбора оптимальной SIEM-системы по-прежнему актуален. Участники эфира AM Live поделились мнениями о том, как оптимально решить эту задачу, а также обсудили нетипичные сценарии использования решений данного класса и поговорили об их ближайшем будущем.
— У разных пользователей даже из схожих бизнесов с почти идентичными ИТ-инфраструктурами могут быть разные потребности. Применительно к SIEM это выражается в разных запросах по количеству объектов и глубине логирования. Тут основным фактором является способность аналитиков обработать этот поток данных. Особенно много сложностей добавляет логирование бизнес-систем, которые генерируют даже не в разы, а на порядки, в сотни и тысячи раз больше событий, чем системное ПО или средства защиты. Под обработку объёмов и производится сайзинг SIEM, c поправками на всплески во время возможных атак.
— Комфортная производительность достигается при обработке количества событий, которое в 10 раз меньше заявленной вендором производительности SIEM-системы. Надо иметь в виду, что горизонтальное масштабирование будет весьма и весьма проблемным. Камнем преткновения обычно является модуль корреляции.
При недостатке производительности возникают задержки и сбои в работе. События могут и вовсе не обрабатываться системой.
— Главное — не EPS, а достигнутый результат. Необходимо определить область и источники данных для мониторинга, а также ту нежелательную активность, которую стоит отслеживать. Только после этого нужно приступать к подсчёту производительности SIEM.
— Современные SIEM являются модульными. Многие из них позволяют легко масштабироваться за счёт применения технологий контейнеризации.
— Вынос модуля корреляции на выделенный сервер и оптимизация правил позволяют существенно повысить производительность SIEM-системы без дополнительных вычислительных ресурсов.
— Использование технологий частного облака позволит при необходимости выделить необходимые ресурсы для работы SIEM-системы или её отдельных модулей, в том числе за счёт других систем.
Рисунок 2. Основные факторы выбора SIEM-систем
— Заказчик очень часто неготов делиться информацией о том, что происходит в его инфраструктуре; это создаёт проблемы с технической поддержкой и касается не только разработки новых коннекторов. Следствием ситуации является растягивание сроков решения проблем и появление новых рисков. При этом создавать коннекторы самостоятельно заказчики, как правило, не могут, у них нет необходимых специалистов. Эту задачу может решить только вендор.
Рисунок 3. В развитие каких функций стоит вкладываться российским вендорам SIEM?
Рисунок 4. Наиболее интересные сценарии использования SIEM-систем
— Многие попытки нетипичного использования SIEM живо напоминают старый мем о том, что можно сделать троллейбус из буханки хлеба, вязальных спиц и прочих подручных материалов. Вопрос лишь в том, зачем это нужно.
Рисунок 5. Отношение к российским SIEM после эфира