Почему компании взламывают? Ведь каждый знает, что необходимо использовать межсетевые экраны на периметре сети, антивирусы на рабочих местах и серверах, фильтровать почту на предмет наличия спама и проверять вложения на фишинг и т.д. Но при этом взломы все равно происходят!
Если посмотреть новости в нашем блоге, то там можно регулярно найти информацию о том, как администратор не замечает вообще или слишком поздно замечает действия хакера, из-за реагирование становится неэффективным.
Поэтому очень важно своевременно и в режиме реального времени следить за всеми подозрительными событиями в компании и реагировать на них.
Средства защиты, упомянутые выше, становятся нервной системой - сенсорами, которые создают сигналы, а мозгом, обрабатывающим эти сигналы и преобразующим их в картинку, будет система под названием SIEM (Security Information & Event Management - система сбора и обработки событий информационной безопасности).
Проще всего SIEM систему описать как единую базу данных, в которую стекаются все разрозненные до этого события, она их преобразует в единый формат и агрегирует, ищет в них закономерности, обеспечивает классификацию и визуализацию.
Таким образом, SIEM дает следующие преимущества:
Однако важно помнить, что пока еще система SIEM, собирающая и обрабатывающая события, не может работать сама по себе только на искусственном интеллекте - ее надо снабдить инструментами:
Как уже мы написали выше, стоимость комплекса сильно зависит от требуемой производительности, которая определяется количеством и типом средств, с которых нужно будет собирать информацию, а также интенсивностью генерации этих событий.
При внедрении комплекса недостаточно просто его установить. Надо будет как минимум подключить внешние источники, то есть средства защиты. Иногда эти средства защиты (например, межсетевой экран или система предотвращения вторжений) придется настроить, чтобы они не "мусорили", а выдавали осмысленную информацию. Поэтому если у вас нет своих специалистов, мы будем рады предложить комплекс работ под ключ.
У нас есть много готовых коннекторов к разным средствам защиты, включая отечественные, такие как Sterra, Infotecs, Континент, Дионис и другие, которые отсутствуют в решениях конкурентов, поэтому скорее всего мы подключим все "из коробки". Но даже если потребуется доработка, то в большинстве ситуаций мы сделаем все в рамках комплексного внедрения для вас бесплатно.
Однако, если вы захотите внедрять продукт своими силами, а нам доверите точечные подключения, то это должно будет окупить как минимум работу наших инженеров.
С такой интеллектуальной и ответственной системой, как SIEM, особенно важно оперативно реагировать на ее сигналы - ведь мы ее внедряем не просто для визуализации состояния защищенности компании, но и реагирования на инциденты безопасности. Мы можем предоставить вам стандартный набор сценариев реагирования (playbook) или адаптируем их под ваши бизнес-процессы и особенности инфраструктуры.