Știți care este una din cele mai mari probleme ale responsabililor cu securitatea?
Alarmele false!
Cel mai adesea sunt mai rele decât cele reale, pentru că nu poți face diferența între ele fără să investești efort în a le investiga. Iar asta duce, inevitabil, la uzură, oboseală și – ca în „Petrică și lupul“ – la o... scădere a interesului.
Studiile de specialitate vorbesc de „desensibilizare“, însă, indiferent de eticheta pusă, cert este că fenomenul de „Alert fatigue“ e real și afectează aproape orice companie.
Cauza e evidentă: numărul alertelor crește constant – în ultimii 5 ani, volumul s-a dublat – pentru că și volumul amenințărilor evoluează similar.
Așa se face că, în prezent, aproape jumătate (47%) din responsabilii cu securitatea investighează între 10 și 20 de alerte de securitate zilnic, iar 25% se confruntă cu de două mai mult (conform unui studiu CriticalStart).
Problema e că aproape jumătate dintre ele sunt false!
Iar „desensibilizarea“ face ca 44% dintre ele să nu fie niciodată investigate. Și pentru ca lucrurile să fie și mai rele, din cele 56% analizate, doar jumătate sunt legitime!
Ce înseamnă SIEM?
SIEM este, în prezent, cel mai sigur remediu împotriva invaziei False positive.
Acronimul – rezultat din combinarea aplicațiilor de Security Information Management (SIM) cu cele de Security Event Management (SEM) – desemnează o categorie de soluții de tip platformă care colectează, agregă și analizează date din mai multe surse: soluții de securitate, servere, echipamente de rețea, aplicații enterprise, surse externe de indicatori de compromitere și vulnerabilități etc.
Rezultatul este un sistem care ajută companiile să identifice rapid alerte legitime de securitate și să le ierarhizeze în funcție de nivelul lor de criticitate. Mai mult, integrându-l cu alte soluții de securitate, SIEM-ul poate contribui la blocarea automată a amenințărilor și aplicarea măsurilor de remediere.
Concret, iată ce poate face o platformă SIEM pentru compania voastră:
Câștigurile sună promițător însă, evident, există și critici.
Prima ține de accesibilitate: istoric vorbind, SIEM-ul nu este o soluție pe care companiile mici și mijlocii și-o pot permite.
A doua – de complexitate: implementarea unei platforme SIEM este un proces de durată, iar utilizarea sa – complicată.
A treia – de eficiență: sistemele SIEM lasă de dorit pentru că nu asigură protecție împotriva atacurilor de tip Zero day. Și alertele semnalate tot trebuie investigate de personalul IT, deci „oboseala“ nu dispare.
Care sunt beneficiile?
Sunt trei „mituri“ valabile în trecut, dar ușor de demontat în prezent. Iată contraargumentele:
În ultimii ani, o dată cu diversificarea ofertei SaaS, sistemele SIEM au devenit o condiție standard pentru atingerea unui nivel superior de securitate și utilizare eficientă a resurselor IT disponibile. Dacă sunteți interesat de acest subiect, specialiștii PRAS vă stau la dispoziție.