Monitoring SIEM Analisi dati

Estimated reading time: 7 minutes

Poiché il panorama delle minacce alla sicurezza informatica diventa sempre più sofisticato, i fornitori di servizi, come SOD, devono prendere ulteriori precauzioni per proteggere le reti dei loro clienti. Un sistema di gestione delle informazioni e monitoring SIEM è una scelta eccellente sotto questo aspetto.

Questo sistema, infatti, aiuta a mitigare le minacce alla sicurezza informatica da due diverse angolazioni, il tutto da una singola interfaccia. Il sistema di monitoring SIEM raccoglie informazioni da più fonti: dati di rete, feed di informazioni sulle minacce, normative di conformità, firewall, ecc. Successivamente, utilizza tali dati per alimentare le funzionalità progettate per aiutare gli amministratori IT a rispondere agli eventi di minaccia in tempo reale.

Monitoring SIEM Raccolta dati

Vantaggi del monitoring SIEM

In contrasto con i singoli sistemi di controllo della sicurezza come la gestione delle risorse o il rilevamento delle intrusioni di rete, il SIEM consente di scavare più a fondo nelle vulnerabilità della sicurezza unificando le informazioni provenienti da vari sistemi anche molto differenti e offrendo una visibilità senza precedenti sugli eventi che si verificano nel sistema.

SIEM non è un sistema di rilevamento delle minacce in sé e per sé, ma migliora gli strumenti di sicurezza già in uso, fornendo approfondimenti in tempo reale su cui lavorare. In particolare, SOD utilizza un Next Gen SIEM in un modello SOAR (Security Orchestration, Automation and Response) che comprende anche strumenti avanzati di analisi comportamentale (UEBA).

Se si inseriscono log file di alta qualità in uno strumento SIEM, si ricevono approfondimenti di alta qualità sulla sicurezza della rete. Queste informazioni possono aiutare a migliorare i protocolli di sicurezza della rete.

Sfortunatamente, molti amministratori trattano l’implementazione SIEM come una soluzione da impostare e poi dimenticare. Per sperimentare tutti i benefici della gestione delle informazioni e degli eventi di sicurezza, è necessario implementare una serie di best practice per ottimizzare la soluzione, a partire proprio dalla registrazione di sicurezza.

I log di un SIEM

Come si inserisce il monitoring della sicurezza nelle best practice di implementazione del SIEM? Se si analizza il SIEM nei suoi componenti principali, si tratta di un sistema di gestione dei log.

Tutte le informazioni che uno strumento SIEM raccoglie sono sotto forma di log, o registrazioni di eventi che si verificano all’interno dell’infrastruttura IT e della rete di un’organizzazione.

Esempi di log raccolti da SIEM includono, ma non sono limitati a: Firewall, router, punti di accesso wireless, rapporti di vulnerabilità, informazioni sui partner, antivirus e antimalware.

Tuttavia, poiché gli strumenti SIEM hanno una portata molto ampia e raccolgono costantemente dati di log da ogni parte del sistema, possono essere un po’ complicati e poco pratici da implementare. Le best practice SIEM aiutano ad evitare i punti dolenti lungo la linea operativa. In questo modo si usa il SIEM nella maniera più efficace possibile fin dall’inizio.

Monitoring SIEM Analisi dati

Best practice

1. Iniziare con calma

L’errore più comune che si commette nell’implementazione del monitoring SIEM è cercare di fare troppo e troppo presto. Prima ancora di iniziare a cercare una soluzione SIEM, infatti, è meglio definire la portata dell’implementazione SIEM e pensare a ciò che si vuole che il SIEM faccia per la rete e l’infrastruttura.

Si inizia isolando gli obiettivi, facendo il punto sui protocolli di sicurezza esistenti e facendo un brainstorming su come questi protocolli si inseriscono nella futura implementazione SIEM. È anche possibile segmentare tutto ciò che si vuole monitorare in gruppi e definire come si vuole monitorarli. Questo aiuta a garantire di avere un piano preciso per la registrazione dei log.

Una volta che si è svolta una prima pianificazione, non bisogna ancora implementare il sistema SIEM nell’intera infrastruttura IT. È meglio infatti procedere in modo frammentario.

Si dovrebbe, quindi, testare la soluzione di monitoring SIEM su una piccola sezione del sistema, per verificare come funziona. Solo successivamente, si identificano le vulnerabilità chiave della sicurezza che dovrebbero essere affrontate immediatamente e si procede con l’implementazione nei segmenti successivi.

Impostare un monitoring SIEM poco alla volta, piuttosto che lanciare tutto subito, aiuterà a garantire che la raccolta di log funzioni in armonia con il resto della sezione IT.

2. Pensare ai requisiti

Il monitoring SIEM può aiutare l’azienda a dimostrare la conformità con i regolamenti e gli audit di sicurezza, ma solo sapendo quali sono questi standard in anticipo. Prima di impegnarvi in un sistema SIEM, si crea un elenco di HIPAA, GDPR, HITECH e qualsiasi altra normativa IT che è necessario rispettare. L’elenco viene poi usato per confrontare le normative richieste con le soluzioni che si mettono in pratica.

Non solo questo restringe la lista degli standard, ma costringerà a considerare la quantità di dati di log di cui si ha effettivamente bisogno. Tenere la quantità più corretta per essere conformi, si allinea anche con le best practice di registrazione e monitoraggio SIEM.

Ovviamente, le soluzioni e protocolli da seguire non sono uguali per tutti e necessitano di un adattamento in base alla posizione della singola azienda. Per questo particolare aspetto, SOD può aiutare la tua azienda sia in fase di raccolta delle informazioni necessarie per individuare a quali standard attenersi, sia nella verifica degli standard una volta implementati.

3. Sistemare le correlazioni

La correlazione SIEM ottimizza la sua implementazione, consentendo di configurare il sistema in base alle esigenze specifiche dei loro clienti. SIEM funziona raccogliendo dati da più fonti e poi filtrandoli, analizzandoli e correlandoli per determinare se meritino di essere segnalati come un allarme per la sicurezza.

Per questo è indispensabile correlare le regole e impostare soglie di allarme in base al tipo di dati e alla loro provenienza. È importante ricordare, infatti, che il SIEM è progettato per trovare connessioni tra gli eventi che non sarebbero altrimenti correlati tra loro.

Impostare un sistema di monitoring SIEM è un’operazione delicata ma fondamentale per migliorare il sistema di sicurezza per una determinata azienda.

4. Raccogliere i dati in modo efficiente

Attraverso un sistema di monitoring SIEM è possibile raccogliere una mole tale di dati che potrebbe diventare complicata da gestire. Diventa importante scegliere in modo equilibrato quali dati usare in modo tale da ottimizzarne la giusta quantità senza perdere il vantaggio di avere sotto controllo l’intero sistema.

Tra i dati che è meglio non tralasciare ci sono: Autorizzazioni riuscite e tentativi falliti, modifiche ai privilegi dell’utente, errori delle applicazioni e problemi di prestazioni, opt-in e in generale tutte le azioni fatte da utenti con privilegi amministrativi.

Vengono esclusi, invece: informazioni la cui raccolta è illegale, informazioni bancarie o dati di carte di credito, chiavi di crittografia, password e dati personali.

5. Avere un piano in caso di minaccia rilevata

Scegliere la giusta soluzione SIEM e impiegare le best practice di registrazione dei log è solo una parte del lavoro. È necessario avere un piano di azione in caso di cyber threat.

Per l’azienda che si affida a un MSSP come SOD, questo significa assicurarsi che il monitoring sia solo la prima parte del servizio erogato. Idealmente il monitoring SIEM è il primo tassello di un SOAR ben architettato che mette in campo operatori professionisti, notifiche di allerta e un recovery plan in accordo con il tipo di dati messi a rischio.

Sotto questo aspetto, il SOC as a Service che offriamo copre gran parte delle evenienze.

Monitoring SIEM Analisi dati

Conclusioni

Il monitoring è parte fondamentale del sistema di sicurezza aziendale e un SIEM è uno dei modi in cui metterlo in pratica. Non ci si deve però fermare alla raccolta di informazioni, bisogna saperle trattare, arricchire e analizzare.

SOD offre servizi completi che implementano sistemi di monitoring SIEM. La messa in opera implica, ovviamente, una “calibrazione” dei sistemi e delle correlazioni tra i dati in modo da offrire sempre la soluzione più adatta.

Se volessi ulteriori informazioni sui nostri prodotti, non esitare a contattarci, saremo lieti di rispondere alle tue domande.

Useful links:

Link utili:

Progetti di Secure Online Desktop

Cyber Threat Intelligence (CTI) – maggiore efficacia per la sicurezza IT

Cos’è la Cyber Security? Definizione e proposte

nuovo regolamento europeo privacy gdpr

Nuovo regolamento europeo privacy GDPR

TIPOLOGIA

Seminario (registrazione obbligatoria)

OBIETTIVI

I nuovi modelli di sviluppo (Industria 4.0, PA Digitale, Sanità Digitale) e le nuove tecnologie (Big Data, IoT, Cloud e altro ancora) possono avere successo solo se chi ne può beneficiare (i cittadini, gli enti, le imprese) e’ confidente nel poterli utilizzare in sicurezza e nel rispetto della riservatezza. A fronte delle crescenti minacce e violazioni ai dati e alle informazioni -comprese quelle riguardanti la sfera privata delle persone- com’e’ possibile accrescere la fiducia degli utenti?

Il seminario si propone di illustrare come affrontare le minacce ai dati personali ed aziendali anche alla luce del Regolamento Europeo per la Protezione dei Dati entrato in vigore a Maggio 2016. Si affronteranno le misure tecniche ed organizzative e le figure professionali necessarie (es. il Data Protection Officer) che consentiranno di ridurre i rischi operativi e legali per le aziende e gli enti.

Le sanzioni possono arrivare fino a € 20.000.000 o al 4% del fatturato annuo.

DESTINATARI

Il seminario è rivolto a tutti coloro che in azienda hanno una responsabilità sul trattamento dei dati e sulla sicurezza nella loro gestione. IT manager, CSO, responsabili del personale, e molte altre figure aziendali dovranno confrontarsi con la nuova normativa e con le nuove minacce che quotidianamente emergono.

PROGRAMMA NUOVO REGOLAMENTO EUROPEO PRIVACY GDPR

DOCENTI

Ing. Venuti Piergiorgio, Ing. Raimondi Paolo; Ing. Traversa Paolo, Ing. Romani Giorgio.

DURATA

3 ore

[btnsx id=”2929″]

Non puoi essere presente fisicamente all’evento? Nessun problema seguilo online con il nostro webinar

[btnsx id=”5489″]

SPONSOR/PARTNERS

[smls id=”5467″]

 

Webinar nuovo regolamento europeo privacy GDPR

Webinar nuovo regolamento europeo privacy GDPR

TIPOLOGIA

Webinar (registrazione obbligatoria)

OBIETTIVI

I nuovi modelli di sviluppo (Industria 4.0, PA Digitale, Sanità Digitale) e le nuove tecnologie (Big Data, IoT, Cloud e altro ancora) possono avere successo solo se chi ne può beneficiare (i cittadini, gli enti, le imprese) e’ confidente nel poterli utilizzare in sicurezza e nel rispetto della riservatezza. A fronte delle crescenti minacce e violazioni ai dati e alle informazioni -comprese quelle riguardanti la sfera privata delle persone- com’e’ possibile accrescere la fiducia degli utenti?

Il seminario si propone di illustrare come affrontare le minacce ai dati personali ed aziendali anche alla luce del Regolamento Europeo per la Protezione dei Dati entrato in vigore a Maggio 2016. Si affronteranno le misure tecniche ed organizzative e le figure professionali necessarie (es. il Data Protection Officer) che consentiranno di ridurre i rischi operativi e legali per le aziende e gli enti.

Le sanzioni possono arrivare fino a € 20.000.000 o al 4% del fatturato annuo.

DESTINATARI

Il seminario è rivolto a tutti coloro che in azienda hanno una responsabilità sul trattamento dei dati e sulla sicurezza nella loro gestione. IT manager, CSO, responsabili del personale, e molte altre figure aziendali dovranno confrontarsi con la nuova normativa e con le nuove minacce che quotidianamente emergono.

PROGRAMMA WEBINAR NUOVO REGOLAMENTO EUROPEO PRIVACY GDPR

DOCENTI

Ing. Venuti Piergiorgio, Ing. Raimondi Paolo; Ing. Traversa Paolo, Ing. Romani Giorgio.

DURATA

3 ore

[btnsx id=”2929″]

Preferisci essere presente all’evento fisicamente e puoi raggiungerci nella sede di Reggio Emilia? Registrati allora all’evento qui, avrai la possibilità di conoscerci dal vivo.

[btnsx id=”5489″]

SPONSOR/PARTNERS

[smls id=”5467″]

 

Customers

Newsletter