Hvilket problem prøver du å løse?
Ulike SIEM -prosjekter starter av forskjellige årsaker. Én organisasjon kan trenge sentralisert synlighet; en annen kan trenge sterkere undersøkelser. Man prøver kanskje å forbedre deteksjonsdekningen på tvers av et fragmentert miljø; en annen kan være drevet av rapporterings-, oppbevarings- eller revisjonskrav.
Hvis utgangspunktet er vagt, vil evalueringen som regel også være vag. Et SIEM bør velges ut fra et klart definert operativt behov, ikke mot en generisk idé om hvordan et SOC verktøy skal se ut.
Kan den få i seg de riktige dataene?
Et SIEM er bare så nyttig som telemetrien det kan samle inn og gjøre brukbart. Dette betyr å se på systemene som betyr mest for miljøet ditt: endepunkter, identitetskilder, skytjenester, e-post, applikasjoner, nettverksinfrastruktur og andre kritiske kontrollpunkter.
Bredde betyr noe, men relevans betyr mer. Målet er ikke å svelge alt – det er å sikre at plattformen kan håndtere kildene sikkerhetsteamet ditt faktisk trenger for å oppdage og etterforske.
Kan det normalisere og korrelere effektivt?
Sentralisert innsamling er ikke nok i seg selv. SIEM må gjøre data konsistente nok til å søke, sammenligne og korrelere på tvers av forskjellige verktøy og teknologier.
Det er her noen plattformer ser sterke ut i demonstrasjoner, men viser seg å være vanskeligere å bruke i praksis. Hvis normaliseringen er svak, felttilordningene er inkonsekvente eller krysskildelogikk er vanskelig å opprettholde, kan SIEM-en bli et stort lagringslag med begrenset analytisk verdi.
Støtter det reelle undersøkelser?
Et sterkt SIEM for bedrifter skal hjelpe analytikere med å undersøke effektivt, ikke bare vise varsler på et dashbord.
Det betyr at team skal kunne søke i historiske og nåværende data, pivotere på tvers av brukere og systemer, følge tidslinjer, gjennomgå relaterte hendelser og forstå omfanget av en hendelse uten å være avhengig av manuelle løsninger.
Kan teamet ditt bygge og justere oppdagelser på det?
Enterprise SIEM verdi avhenger sterkt av kvaliteten på deteksjonene som kjøres inne i den. En nyttig plattform skal støtte meningsfylt regelutvikling, fleksibel korrelasjonslogikk og kontinuerlig tuning basert på organisasjonens risikoprofil og virkelige angrepsmønstre.
Innhold som er ferdig, kan hjelpe teamene i gang, men det er sjelden nok alene. Den beste testen er om plattformen hjelper teamet ditt med å tilpasse oppdagelser til ditt eget miljø og vedlikeholde dem over tid.
Hva vil den koste i drift?
De reelle kostnadene for et SIEM går utover lisensiering. Det inkluderer svelging, lagring, oppbevaring, vedlikehold av innhold, vedlikehold av parsere, ytelsesjustering og personene som trengs for å administrere det.
Dette er grunnen til at kostnad bør vurderes som et driftsmodellspørsmål, ikke bare et anskaffelsesspørsmål. En plattform kan se attraktiv ut på kjøpsstadiet og fortsatt vise seg å være dyr hvis den krever for mye spesialistinnsats eller kan skaleres dårlig med datavekst.
Hvor godt passer den i et blandet miljø?
De fleste virksomheter opererer ikke i et økosystem med én leverandør. De har arvet verktøy, skytjenester, regionale variasjoner, eldre systemer og overlappende kontroller. Et SIEM må fungere i denne virkeligheten.
Interoperabilitet er viktig. Plattformen skal kunne samle data fra forskjellige kilder og hjelpe teamet med å undersøke på tvers av et heterogent miljø, ikke bare på tvers av et smalt sett med innebygde integrasjoner.
Hva bør stå på shortlisten?
En sterk shortliste bør vanligvis gi et klart svar på disse spørsmålene:
- Kan plattformen få i seg kildene som betyr mest for miljøet vårt?
- Kan den normalisere og korrelere data godt nok til å støtte reelle undersøkelser?
- Kan teamet vårt bygge, justere og vedlikeholde nyttige oppdagelser over tid?
- Kan den støtte arbeidsflytene vår SOC allerede bruker, eller ønsker å forbedre?
- Har vi råd til den operative modellen, ikke bare det første kjøpet?
- Vil det fungere på tvers av blandingen av verktøy og miljøer vi allerede har?
Disse spørsmålene er mer nyttige enn sammenligninger av antall funksjoner, fordi de kobler produktevaluering til reelle driftsresultater.
Hvor tar organisasjonene dette feil?
Tre feil dukker opp gjentatte ganger:
- Kjøp for dashboards, krav eller funksjonssjekklister i stedet for for undersøkelser og arbeidsflyt
- Undervurdere den operative innsatsen som kreves for å administrere telemetri, tuning og søkeytelse
- Hvis du ignorerer langsiktig bærekraft og velger en plattform, kan teamet ikke kjøre realistisk godt.
Viktigste punkter
Velg et SIEM for bedrifter basert på operativ tilpasning. Det beste alternativet er det som kan lagre de riktige dataene, normalisere dem godt, støtte reelle undersøkelser, muliggjøre meningsfylte oppdagelser og forbli bærekraftig for teamet ditt å operere over tid.
Klar til å evaluere SIEM opp mot behovene til bedriftens SOC?
Se hvordan Kasperskys SIEM løsning kan hjelpe teamet ditt med å sentralisere sikkerhetsdata, korrelere aktivitet på tvers av forskjellige miljøer og undersøke trusler mer effektivt.
Støttekilder og videre lesning:
