اطلاعات مربوط به امنیت و مدیریت رویداد (SIEM ، تلفظ "سیم") یک فناوری امنیتی مهم سازمانی است ، با قابلیت اتصال سیستم ها به منظور مشاهده کامل امنیت فناوری اطلاعات.
SIEM چیست؟
یک سیستم SIEM از داده های ورود و رویداد از طیف گسترده ای از منابع مانند نرم افزارهای امنیتی و لوازم خانگی ، دستگاههای زیرساختی شبکه ، برنامه ها و نقاط انتهایی مانند سرورها و رایانه های شخصی استفاده می کند تا به تیم های امنیتی IT ابزاری متمرکز برای شناسایی و واکنش به حوادث امنیتی دهد.
نحوه عملکرد SIEM
یک SIEM دارای دو هدف نزدیک است: جمع آوری ، ذخیره ، تجزیه و تحلیل ، تحقیق و گزارش در مورد ورود و سایر داده ها برای پاسخ به حادثه ، پزشکی قانونی و اهداف انطباق نظارتی. و تجزیه و تحلیل داده های رویداد مورد استفاده در زمان واقعی برای تسهیل در تشخیص زودهنگام حملات هدفمند ، تهدیدهای پیشرفته و نقض داده ها.
یک SIEM با استفاده از استعلام و تفسیر کلیه داده ها و ترکیب اطلاعاتی در معرض خطر و تجزیه و تحلیل پیشرفته در ارتباط با وقایع که می تواند نشانه حمله سایبری باشد در حال انجام است. سپس این سیستم تیم های امنیتی را از تهدید هشدار می دهد و به طور بالقوه پاسخ هایی را برای کاهش حمله می دهد ، مانند خاموش کردن دسترسی به داده ها یا دستگاه ها و استفاده از یک وصله یا به روزرسانی مفقود شده ،. با دسترسی به داده های حساس ، شاید در مکان های مختلف ، اسکن کنید ، بنابراین زمینه ای را برای آنچه در غیر این صورت ممکن است غیر مرتبط به نظر برسند ، اسکن نمی کنید.
چرا SIEM مهم است؟ حوادث امنیتی و داده های مربوط یک شرکت بزرگ ممکن است بیش از 25000 رویداد در هر ثانیه (EPS) ایجاد کند و به 50 TB یا بیشتر از ذخیره اطلاعات نیاز داشته باشد.
توانایی SIEM برای فیلتر کردن تمام داده ها و اولویت بندی بحرانی ترین مسائل امنیتی باعث می شود امنیت کنترل شود. SIEM مؤثر در زمان صرفه جویی شده در کارکنان ، هزینه خود را پرداخت می کند ، حتی اگر سیستم به مدیریت و تنظیم نیاز دارد.
در جستجوی بهترین راه حل های SIEM
محصولات SIEM با توجه به هزینه ، ویژگی ها و سهولت استفاده متفاوت هستند. . به طور کلی هرچه هزینه بیشتری بپردازید ، قابلیت ها و دامنه پوشش بیشتر می شود ، بنابراین خریداران باید هنگام تصمیم گیری در مورد سیستم SIEM ، نیازها ، بودجه و تخصص خود را وزن کنند. ممکن است یک تجارت کوچک روی اتوماسیون ، سهولت استفاده و هزینه متمرکز شود ، در حالی که یک شرکت با مرکز عملیات پیچیده امنیتی (SOC) ممکن است وسعت تهدیدها و داراییهای تحت پوشش و قابلیتهای یادگیری ماشینی را برای کشف تهدیدات جدید و نوظهور متمرکز کند. صرف نظر از اندازه سازمان ، استقرار و ادغام چنین فناوری پیچیده ای می تواند به زمان نیاز داشته باشد ، بنابراین اغلب به کمک مشاوران و بنگاه های خدمات نیاز است.
علیرغم بلوغ نسبی ، بازار SIEM هنوز با نرخ دو رقمی رو به رشد است. روند اصلی استفاده روزافزون از تجزیه و تحلیل رفتاری و اتوماسیون رفتاری برای فیلتر کردن هشدارهای کم اهمیت است تا تیم های امنیتی بتوانند روی بزرگترین تهدیدات تمرکز کنند ، در حالی که قابلیت های پیشرفته UEBA و SOAR رایج تر شده است. تحلیلگران ابر را به عنوان وسیلهای در حال تحویل برای خدمات SIEM ، هم برای SMBs و هم برای سازمان های ترکیبی به دنبال راه های آسان تر برای پیگیری محیط های پیچیده خود می دانند.
بسیاری از محصولات خوب SIEM در آنجا وجود دارد. 11 رتبه برتر ما در 5 امتیاز از یکدیگر در مقیاس 100 نقطه ای دریافت کرده اند ، بنابراین تصمیم خرید شما باید توسط یک محصول به خوبی نیازهای خاص شما هدایت شود. برای این منظور ، ما در تجزیه و تحلیل خود از 115 نقطه داده استفاده کردیم ، از جمله ویژگی های محصول ، تجربیات کاربر ، آزمایش مستقل در دسترس ، گزارش های تحلیلگر ، داده های قیمت گذاری و موارد دیگر. ما محصولات SIEM را در هفت زمینه به ترتیب وزن بندی رتبه بندی کردیم: تشخیص ، پاسخ ، مدیریت ، سهولت استفاده ، پشتیبانی ، ارزش و استقرار. برای کسب اطلاعات بیشتر در مورد روند ارزیابی ما ، به لیست ویژگی های کلیدی SIEM که در نظر گرفته ایم و بخش مربوط به روش شناسی مراجعه کنید.
محصولات برتر SIEM
Securonix
Keyay takeayay: Securonix نادر SIEM است محصولی با درخواست جذاب برای تیم های امنیتی پیشرفته و همچنین افرادی که به راحتی سهولت استفاده و ارزش دارند. مدل
منفی:
- IDPS ، EDR ، کشف دارایی و پزشکی قانونی هزینه اضافی است
- پشتیبانی میانگین است
سیستم های SIEM به دلیل ارزان بودن یا استفاده آسان یا استقرار آن شناخته نمی شوند. گفتنی است ، Securonix ، که با LogRhythm و IBM به مقام اول دست پیدا کرده بود ، توانست در تعدادی از زمینه ها امتیاز بالایی کسب کند: ارزش ، استقرار ، سهولت استفاده و تشخیص در رده های بعدی با پاسخ و مدیریت درست پشت سر گذاشتند. درمورد تنها محلی که متوسط شرکت در پشتیبانی بود. رفتاری ، کاربری و نظارت بر داده ها ویژگی های standout هستند. خدمات ارسالی ابر براساس تعداد کارمندان قیمت گذاری شده است و آن را به یکی از ساده ترین طرح های قیمت گذاری در بازاری که در آن اطلاعات و حجم حادثه غالب است ، تبدیل می کنند. این برنامه کاملاً برجسته است و تنها یادداشتهایی که در این زمینه وجود دارد این است که IDPS ، EDR ، پزشکی قانونی و کشف دارایی با هزینه اضافی همراه هستند.
شرکت |
به طور کلی |
ارزش |
استقرار |
سهولت [19659007] استفاده |
پشتیبانی |
پاسخ |
تشخیص |
مدیریت |
مدیریت |
|||||||
Securonix |
4.8 |
4.9 |
4.7 |
4.7 |
4.3 |
4.3 |
4.3 |
4.3 |
4.3 |
4.3 |
4.3 |
4.3 |
4.3 |
4.8 |
4.7 |
LogRhythm
takeayay Key: LogRhythm یک سیستم SIEM برای تیم های امنیتی است که مایل هستند کمی بیشتر برای توانایی های برتر امنیتی ، پاسخ و مدیریت بپردازند [19659007] جوانب مثبت:
- بهترین پاسخ ها ، ردیابی و مدیریت – عناصر امنیت سازمانی
- استقرار و سهولت استفاده امتیازات شگفت آور بالایی را برای یک محصول امنیتی کلاس سازمانی ارائه می دهد
- کاملاً برجسته – پیشنهادات کاربران تقریباً درباره همه چیز ممکن در یک محصول SIEM
منفی:
- UEBA و نظارت بر شبکه هزینه اضافی
- می توانید کمی گران قیمت داشته باشید
LogRhythm تقریباً در همه زمینه ها امتیاز بالایی کسب کرد ، با یک استثنای بالاترین رتبه سوم در ارزش تنها استثناست. پاسخ ، ردیابی و مدیریت همه امتیازات برتر بودند و استقرار و سهولت استفاده نیز از امتیاز بالایی برخوردار بودند. این تقریباً به عنوان یک محصول SIEM کاملاً برجسته است ، با تمام 37 ویژگی اصلی که ما به دنبال آن هستیم ، اگرچه UEBA و نظارت بر شبکه هزینه های اضافی دارند. در مورد تنها چیزی که خدمات فاقد خدمات مدیریتی هستند ، گرچه خدمات پشتیبانی و حرفه ای نمرات بالایی را کسب می کنند. در نسخه های ابری ، نرم افزاری ، سخت افزاری و ترکیبی موجود است. کاربران از لحاظ قابلیت تشخیص ، پاسخ ، انطباق و مدیریت محصول بسیار بالا هستند.
شرکت |
به طور کلی |
ارزش |
استقرار |
سهولت استفاده از |
پشتیبانی |
Detection |
مدیریت |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
LogRhythm |
4.8 |
4.3 |
4.7 |
4.7 |
4.5 |
4.9 |
4.8 |
4.8 |
4.8 |
4.8 |
4.8 |
4.8 |
4.8 |
IBM QRadarآماده سازی اصلی: تنوع غنی از ویژگی های استاندارد و سهولت نسبی در استفاده ، QRadar را برای شرکت های کوچک تر گزینه ای قرار داده است ، اما قابلیت های پیشرفته تشخیص و پاسخ آن را در بین شرکتهای دارای محبوبیت بالا می بخشد. نیازها و تخصصهای امنیتی شدید. جوانب مثبت:
منفی:
Big Blue در ردیابی ، مدیریت ، استقرار و سهولت استفاده ، و در رده بالاتر در پاسخ و ارزش قرار گرفت. تنها منطقه ای که شرکت در آن عقب مانده بود پشتیبانی بود ، جایی که تقریباً در میانه پایین بود. استقرار SIEM به طور کلی ساده نیست ، اما دو سوم از کاربران QRadar گزارش می دهند که کار در کمتر از 6 ماه انجام می شود. استقرار فقط به راحتی نیست ، و این همان جایی است که IBM امتیاز بالایی را کسب کرده است. این شرکت تعدادی گزینه برای استقرار – لوازم خانگی ، مجازی ، ابری ، ترکیبی – و تعدادی تنظیمات ممکن در داخل آن ، به علاوه پشتیبانی گسترده برای برنامه های شخص ثالث ارائه می دهد. ما 34 ویژگی را به عنوان بخشی از این بررسی مورد بررسی قرار دادیم و IBM یکی از تنها پنج فروشنده SIEM است که تمام 34 ویژگی را ارائه می دهد ، و تنها یکی از آنها – بررسی و مدیریت حوادث – هزینه های اضافی دارد. سایر 34 ویژگی شامل Splunk ، Securonix ، LogRhythm و Fortinet هستند و تنها LogRhythm همه آنها را به صورت استاندارد ارائه می دهد. عدم وجود IBM از محصول EDR برخی از چالش ها را ایجاد می کند ، اما پشتیبانی شخص ثالث در آنجا وجود دارد. شاید جای تعجب نباشد ، محصولی که این همه کاره و پیچیده داشته باشد می تواند با چالش های مجوز همراه باشد.
] رهبران اضافی SIEM در بازار علاوه بر 11 فروشنده برتر SIEM که در بالا ذکر شد ، چهار فروشنده دیگر دیگر نیز به اندازه کافی بالا بردند تا شایسته توجه جدی خریداران SIEM باشند. FireEye Helix امنیت کاملاً مهمی را ارائه می دهد. ارائه ویژه SaaS که به طور هماهنگ با سایر پیشنهادات امنیتی FireEye خوب کار می کند. LogPoint محصول SIEM کاملاً برجسته را با قیمت گذاری های مبتنی بر دارایی و قابلیت های انطباق قوی ، با قدرت ویژه در بازارهای اروپا ارائه می دهد. مدیریت برنامه provi امنیت مناسب برای SMB ها ، اما نبود تعدادی از ویژگی های پیشرفته ، جذابیت آن را برای شرکتها محدود می کند. SolarWinds استقرار آسان و امنیت جامد را ارائه می دهد که آن را به یک انتخاب مناسب برای SMB ها و مشتریان SolarWinds موجود ، اما تعدادی از ویژگی های مفقود شده جذابیت آن برای شرکت ها را محدود می کند. ویژگی های کلیدی SIEMما بیش از 30 ویژگی و قابلیت SIEM اصلی را در تجزیه و تحلیل خود بررسی کردیم. آنها شامل موارد زیر می شوند: [ID659656] IDPS روش شناسیما داده های آزمون شخص ثالث ، بررسی کاربر ، ویژگی های محصول ، گزارش های تحلیلگر و فروشندگان و فروشندگان را تجزیه و تحلیل کردیم. قیمت گذاری را ارائه داد ، و لیست اولیه ای از 30 فروشنده SIEM را به دست آورد تا لیست ما را با 11 فروشنده برتر و چهار رهبر دیگر بازار در اختیار ما قرار دهد. در اینجا توضیحاتی در مورد دسته بندی های رتبه بندی ما ، به منظور وزن خود آورده ایم:
{ . امروز است روز بزرگ در تاریخ TunnelBear. ما تصمیم گیری برای TunnelBear دو عضویت مک آفی, یکی از شرکت های امنیت سایبر بالا جهان را ساخته ام. تیم ما در طول سال گذشته 6.5 فوق العاده افتخار از موفقیت های ما است. ما حریم خصوصی آنلاین دو نفر 22 متر در سراسر جهان معرفی صنعت VPN اولین ممیزی امنیتی مستقل منتشر شده و نویسنده کمی تظاهرات ده ها هزار نفر از puns خرس. با TunnelBear پیوستن به مک آفی, شما به احتمال زیاد اند چند سوال در مورد آنچه که در حال تغییر است. ما هیجان زده برای به اشتراک گذاشتن TunnelBear به عنوان یک تیم جداگانه در McAfee ادامه توسعه محصولات پر از خرس شما می آیند و دوست دارم راه اندازی خواهد شد. با پشتیبانی قوی از مک آفی خواهیم ادامه مبارزه برای حفظ حریم خصوصی مشتریان ما و شفاف در مورد حفظ حریم خصوصی و امنیت روش باشد. برای TunnelBear، ما می دانیم که در حال حاضر زمان مناسب برای پیوستن به نیروهای با مک آفی است. ماموریت ما همواره برای کمک به همه مرور خصوصی بیشتر و باز اینترنت. رسیدن به 22 m مردم دستاورد شگفت انگیز است، اما بیش از سه میلیارد نفر به اینترنت متصل امروز و تنها درصد کوچک از این افراد با استفاده از مدیران شبکه اختصاصی مجازی و کلمه عبور برای محافظت از خود را آنلاین وجود دارد. مک آفی است رسیدن به قرار دادن خدمات ما در دست صدها ميليون نفر و تیم ما به آن را بسیار هیجان زده است. بخش بزرگی از چرا مک آفی در مورد TunnelBear هیجان زده است مردم ما و فرهنگ حفظ حریم خصوصی ما ایجاد شده است. بنابراین طراحی، 100 تیم TunnelBear با هم ماندن و همچنان به کار بر روی محصولات TunnelBear. ما کل تیم مستقر در تورنتو ادامه خواهد داد. McAfee برای ما همچنان به رشد TunnelBear هیجان زده است و ما را مورد حمایت خود را هیجان زده. هنگامی که ما منتشر شده ما ممیزی امنیت عمومی 1 در اوت 2017، آن بسیار نفرت ما درباره آنچه مورد نیاز به شبکه ما را امن نگه دارید. TunnelBear و مک آفی هر دو متعهد به انجام ممیزی امنیت سالانه و انتشار نتایج. TunnelBear در حال حاضر بخشی از McAfee شرکت آمریکایی مبتنی بر می آید که ما را با حفظ حریم خصوصی افزایش فشار و انتظارات. حفظ حریم خصوصی مشتریان ما بوده است و همچنان می شود، نگرانی اصلی ما است. ما با اعتماد به نفس که ما طراحی شده شبکه ای امن است که به طور مستقل اداره ادامه خواهد داد. ما نیز همچنان به جمع آوری حداقل مقدار داده ها ممکن است به کار همه چیز در خط مشی حفظ حریم خصوصی ما خدمات و سند. ما می دانیم که اعتماد به چیزی است که شما کسب درآمد از طریق شفافیت سازگار، بنابراین ما خواهید به اشتراک گذاری به روز رسانی ما پیشرفت ما است. تیم ما فرصت برای گسترش برنامه های پر از خرس ما به مخاطب حتی بزرگتر بسیار هیجان زده است. ما می خواهم برای تشکر از شما برای بخشی از سفر به اینکه تا کنون، و ما مشتاقانه تر مورد برنامه های ما در هفته های آینده به اشتراک گذاری. با احترام خاکستری |