Hvor passer SIEM?
SIEM er sterkest når en organisasjon trenger bred synlighet på tvers av flere systemer, et sentralt sted å granske mistenkelig aktivitet og ha muligheten til å søke i både gjeldende og historiske sikkerhetsdata.
Det er spesielt nyttig i store eller blandede miljøer der bevis er spredt over flere verktøy. I stedet for å stole på separate konsoller og frakoblede varsler, kan SOC bruke SIEM til å samle data og vurdere aktivitet på tvers av området.
Med andre ord så hjelper SIEM med å svare på fire spørsmål: Hva skjedde, hvor skjedde det, hvor langt spredte det seg og hva mer er knyttet til det?
Hvor passer SOAR?
SOAR er sterkest når problemet ikke er synlighet, men operativ friksjon. Mange SOC-er vet hva som må skje etter at en mistenkelig hendelse er identifisert, men trinnene er repeterende, langsomme og inkonsekvente.
SOAR hjelper til med å standardisere og automatisere disse arbeidsflytene. Analytikere kan bruke den til mer detaljerte varsler, åpne saker, varsle andre team, samle bevis eller utløse en inneslutningsaksjon. Det handler mindre om å oppdage hendelsen i utgangspunktet, og mer om å gjøre svarprosessen raskere og mer repeterbar.
Hvor passer XDR?
XDR er sterkest når målet er bedre registrering og respons på tvers av domener på tvers av et tettere integrert sett med sikkerhetssignaler.
I stedet for å se bare på ett lag, for eksempel endepunktet, samler XDR relatert telemetri fra flere sikkerhetsdomener. Det kan gjøre oppdagelser mer kontekstrike og sortere raskere, spesielt når angripere beveger seg på tvers av brukere, enheter, e-post, arbeidsbelastninger i skyen og nettverksaktivitet.
Hvorfor blir disse kategoriene uklare?
Markedet gjør disse kategoriene uklare fordi mange plattformer nå kombinerer funksjoner som tidligere ble solgt separat. En SIEM kan inneholde automatiseringsfunksjoner. En SOAR-plattform kan tilby kontekst for granskninger. En XDR-plattform kan avdekke bredere søke- og rapporteringsfunksjoner. Som et resultat hører kjøpere ofte de samme problemene beskrevet gjennom ulike produktetiketter.
Det betyr ikke at kategoriene er meningsløse. Det betyr ganske enkelt at kjøperen må fokusere på den operative rollen i stedet for merkevaren. Det beste spørsmålet er ikke hvilket akronym som høres mest moderne ut, men hvilken funksjon organisasjonen faktisk mangler.
Hvor overlapper SIEM, SOAR og XDR?
Alle tre støtter SOC, og alle tre kan forbedre oppdagelse eller respons på forskjellige måter:
- SIEM støtter deteksjon gjennom sentralisert synlighet og korrelasjon
- SOAR støtter respons gjennom automatisering av arbeidsflyter og orkestrering
- XDR støtter begge deler ved å koble sammen relaterte signaler på tvers av flere sikkerhetslag.
Denne overlappingen er en av grunnene til at markedet kan være forvirrende. Verktøyene kan stå ved siden av hverandre, integreres med hverandre eller kombinere flere funksjoner på én plattform, men den operative rollen til hvert enkelt er fortsatt forskjellig.
Hvordan burde bedrifter sammenligne dem?
En enkel måte å sammenligne de tre på er å se på hovedoppgaven hver enkelt utfører:
|
Evne |
SIEM |
SOAR |
XDR |
|
Hovedrolle |
Synlighet og etterforskning |
Arbeidsflyt og automatisering |
Deteksjon og respons på tvers av domener |
|
Hovedstyrke |
Sentralisert telemetri og korrelasjon |
Repeterbare responsprosesser |
Tilkoblede signaler på tvers av flere lag |
|
Best for |
Blandede miljøer og dypere granskninger |
Manuell, inkonsistent responshåndtering |
Raskere, integrert deteksjon og sortering |
|
Hovedspørsmål som besvares |
Hva skjedde? |
Hva skjer videre? |
Hva forteller denne aktiviteten oss på tvers av stabelen? |
Hvilken bør bedriften velge?
Dette avhenger av organisasjonens hovedgap:
- Hvis det største problemet er fragmentert synlighet, svake granskninger på tvers av kilder eller begrenset historisk søk, er det vanligvis SIEM som prioriteres.
- Hvis det største problemet er treg, manuell, inkonsekvent responshåndtering, kan SOAR være den beste løsningen.
- Hvis det største problemet er frakoblet deteksjon på tvers av endepunkt-, identitet-, e-post-, sky- og nettverkslag, kan XDR være det riktige utgangspunktet.
I modne miljøer er svaret ofte ikke det ene eller det andre. SIEM, SOAR og XDR kan utfylle hverandre når de distribueres med en oversiktlig driftsmodell.
Hvilke feil er det organisasjoner ofte begår?
En vanlig feil er å anta at en kategori automatisk erstatter de andre. I praksis løser disse egenskapene ofte tilstøtende problemer i stedet for identiske. En annen feil er å kjøpe overlapping uten å bestemme hvordan SOC faktisk skal bruke hvert lag. Det kan skape mer kompleksitet i stedet for mindre.
De mest effektive evalueringene starter med arbeidsflyt. Hvor er synligheten svak? Hvor er sorteringen treg? Hvor er responsen inkonsekvent? Når disse gapene er avklarte, blir det mye enklere å definere rollen til SIEM, SOAR eller XDR.
Viktigste punkter
SIEM er synlighets- og granskningslaget. SOAR er arbeidsflyts- og automatiseringslaget. XDR er det integrerte deteksjons- og -svarslaget på tvers av flere sikkerhetsdomener.
Å velge mellom SIEM, SOAR og XDR begynner med å forstå det operasjonelle gapet du må lukke – synlighet, arbeidsflyt, oppdagelse, respons, eller en kombinasjon av alle fire.
Klar til å styrke synlighet og etterforskning på tvers av sikkerhetsoperasjonene dine?
Se hvordan Kasperskys SIEM-løsning kan hjelpe teamet ditt med å sentralisere sikkerhetsdata, koble til relatert aktivitet og undersøke trusler på tvers av komplekse bedriftsmiljøer.
Støttende kilder og videre lesning
