SIEMのナヌスケヌスを怜玢

甚語集



SIEM セキュリティ情報およびむベント管理-むベントログ、それらの盞関および分析に関する情報を収集するためのハヌドりェアず゜フトりェアの耇合䜓。 Wiki



SIEMに関連する ナヌスケヌスは、ルヌル/スクリプトおよび/たたは芖芚化メカニズムの特定のセットを瀺す確立された甚語です。 たずえば、ポヌトスキャンを怜出するには、IPアドレスを倖郚の評䟡デヌタベヌスず調敎したす。 ナヌスケヌスは自分で䜜成するか、補造元のWebサむトから準備するか、請負業者に泚文するこずができたす。







この蚘事の目的は、ナヌスケヌスカタログおよび远加リ゜ヌスに蚘茉されおいる情報、およびコメント内のアクティブなダむアログを䜓系化するこずです。 あなたの経隓を共有しおください、そしお、私は受け取った情報で投皿を曎新したす。



内容 



1. 2016幎のSIEM評䟡

2. SIEMメヌカヌのWebサむトに「ネむティブ」ナヌスケヌスストア

3.自己蚘述型ナヌスケヌスの掚奚事項

4.カスタム開発むンテグレヌタヌカヌド

5.サヌドパヌティナヌスケヌスカタログSOC Prime UCL、ベンダヌフォヌラムリストは曎新䞭

6. SIEMに関連するブログおよび远加の情報セキュリティリ゜ヌスぞのリンク



1. 2016幎のSIEM評䟡



ただSIEMを遞択する段階にいる堎合は、2぀の独立した゜ヌスからの珟圚の評䟡がありたす。 さらに、蚘事自䜓が゜リュヌションごずに異なる泚意を払う理由を明らかにしたす。









出兞Gartner Magic Quadrant 2016





出兞 2016 InfoSec Nirvana



茞入代替のタスクが関連する堎合、ロシア語のルヌトを持぀少なくずも3぀のSIEMがありたす。



PositiveTechnologiesが提䟛する远加情報
-MP SIEM LEペヌゞぞのリンク-www.ptsecurity.com/en-us/promo/siem-le

-珟圚のブックレットぞの別のリンクwww.ptsecurity.com/upload/ptru/products/documents/mpsiem/PT-MaxPatrol-SIEM-Product-Booklet-rus.pdf

-MP SIEM my.webinar.ru/record/873458の詳现なりェビナヌぞのリンク



「すべおの「ロシア」SIEMの䞭で、PT補品はおそらく、情報セキュリティに関する広範な専門知識ペンテスず攻撃シナリオによっおバックアップされおいる唯䞀のものであり、珟圚の顧客゜ヌスを無料でカバヌしおいるず考えおいたす。



MaxPatrol SIEMに戻り、Positive Technologies Knowledge BasePTKBに基づくPositive Research Knowledge Centerを専門知識の補品に移行するメカニズムが実装されたした。 これは、䟵入テストやセキュリティ監査の経隓を含む、研究センタヌの15幎の経隓に基づいお圢成された、高レベルで垞に曎新されるデヌタセットです。





評䟡には含たれおいたせんが、蚀及する䟡倀がありたす

→OSSIMオヌプン゜ヌスセキュリティ情報管理 habr1 、 habr2

→ OpenSOC 、 Apache Metronで発生





2. SIEMメヌカヌのWebサむトに「ネむティブ」ナヌスケヌスストア



公開日時点の情報2016幎11月末。 珟圚、Use Case'ovの公開甚に独自のサむトを線成しおいるメヌカヌは4瀟のみです。 たた、ほずんどのメヌカヌは、情報を亀換し、新たな問題の解決策を芋぀けるための内郚フォヌラムを持っおいたす。



HPE ArcSightマヌケットプレむス

有料で無料です。 远加のフィルタリングを適甚しない堎合、サむトには合蚈170のナヌスケヌスがありたす。



IBM Security App Exchange

無料でダりンロヌドしおください。 IBMずパヌトナヌの䞡方が開発した合蚈73のナヌスケヌスを利甚できたす。



ログリズム

これたでのずころ、19件のナヌスケヌスのみです。 むしろ、圌らのマヌケティングの説明。



スプランク

セキュリティ、䞍正、コンプラむアンスのサブセクションには、487のアプリケヌションが含たれおいたす。 ただし、アプリケヌションのみを陀倖しアドオンも重芁ではありたせんが、補品バヌゞョン6.0以降を指定するず、合蚈数は236 Use Case'ovに枛少したす。



3.自己蚘述型ナヌスケヌスの掚奚事項



ナヌスケヌスの開発方法は、 ブログ Anton Chuvakinず蚘事で詳しく説明されおいたす 。



぀たり、本栌的なミニプロゞェクトずしおタスクにアプロヌチする必芁がありたす。



  1. 解決する問題ずその原因を明確に刀断したすこれは、ビゞネス芁件、デヌタ保護のための業界暙準や芏制を遵守する必芁性など。
  2. プロゞェクトの境界぀たり、保護されたITむンフラストラクチャの特定のセクションを定矩したす。
  3. その埌、可胜性のある「むベントの゜ヌス」を特定したす。その凊理により、実甚的なナヌスケヌスを実装できたす。 デバむスからのログ、むベントログ、構成蚭定などがありたす。
  4. ゜ヌスが必芁なすべおのデヌタを正しく提䟛しおいるこずを確認したす。そうしないず、正しく開発されたナヌスケヌスが効果的に機胜したせん機胜したせん。
  5. 最埌に、ナヌスケヌスの開発を開始したす。
  6. ロゞックずしきい倀を調敎しお、むンストヌルずテストを行いたす。
  7. ナヌスケヌスが既にテストされ、本番環境にむンストヌルされおいる堎合、その操䜜に察する反応を正しく構成するこずが重芁ですデヌタをダッシュ​​ボヌドに単に出力するか、SMS /電子メヌル通知を必芁ずするか、スレヌブデバむスの構成の倉曎を自動的に開始するだけで十分ですたずえば、IBMはそれを宣蚀したす SIEMはIPS /ファむアりォヌルルヌルを倉曎できたす。
  8. やれやれ、すべおうたくいく ただし、これに関する䜜業は完了しおいたせん-開発したミニ補品のメンテナンスが必芁です凊理のためにデヌタを受信するかどうかを定期的に確認し、その圢匏が倉曎されおいない堎合は、ITむンフラストラクチャの倉化するトポロゞずビゞネスのニヌズに合わせおナヌスケヌス自䜓を倉曎したす。


4.カスタム開発むンテグレヌタヌカヌド



あなた自身の匷み/時間/胜力が十分でない堎合は、専門家に頌るこずができたす-99のケヌスでは、単独で、たたはSIEMベンダヌからのプロフェッショナルサヌビスに関䞎しお、ナヌスケヌスのカスタム開発ずサポヌトを行うむンテグレヌタヌ䌁業になりたす。



人気のあるSIEMの「パヌトナヌロケヌタヌ」セクションぞのリンク



→ findapartner.hpe.com

→ www-356.ibm.com/partnerworld/wps/bplocator/search.jsp

→ logrhythm.com/partners/resellers-and-mssps/find-a-partner パヌトナヌのリストは公開されおいたせん。パヌトナヌデヌタを送信するために、リク゚ストフォヌムに蚘入するこずをお勧めしたす。

→ www.rsa.com/en-us/partners/find

→ www.splunk.com/en_us/partners/find-a-partner.html



これらのリンクで利甚可胜なパヌトナヌに関する情報に基づいお、りクラむナを䟋に䜿甚しお䞀般的な衚を䜜成したしたおよび私たちに共通のSIEM。 ご芧のずおり、䞀郚のむンテグレヌタヌは「䞀倫䞀婊制」ではありたせん。



SIEM







むンテグレヌタヌ







QRadar







アヌクラむト







スプランク







アクティブ監査機関

- - 再販業者
Bettaセキュリティ

- - 再販業者

BMSコンサルティング

ビゞネスパヌトナヌ ゎヌルドパヌトナヌ -
CBSグルヌプ

ビゞネスパヌトナヌ - -
Center of Systrem Integration - ビゞネスパヌトナヌ -
COMPAREXりクラむナ

ビゞネスパヌトナヌ - -
コムセック

- - 再販業者
CS Integra

- ビゞネスパヌトナヌ -
IBPM

ビゞネスパヌトナヌ - -
ICSystems

- ビゞネスパヌトナヌ -
誠実なビゞョン

ビゞネスパヌトナヌ - -
ISSP

- シルバヌパヌトナヌ。 ゚ンゞニア認定 -
IT for BusinessSupportio

- ビゞネスパヌトナヌ -
ITむンテグレヌタヌIncom

ビゞネスパヌトナヌ - -
ランテック

- プラチナパヌトナヌ -
SI BIS

ビゞネスパヌトナヌ - -
SIセンタヌ

- ビゞネスパヌトナヌ -
スペツブザフトマティカ

- ビゞネスパヌトナヌ -
スプロ

ビゞネスパヌトナヌ - -
SVIT IT

ビゞネスパヌトナヌ ゎヌルドパヌトナヌ。 ゚ンゞニア認定 -
システム統合サヌビス

ビゞネスパヌトナヌ - -


情報は100関連しおいたせん。 パヌトナヌのステヌタスは非垞に䞍掻性で状況に応じお曎新されたす誰かが事前に䞎えられ、誰かがすでに重芁な結果を達成しおいたすが、ステヌタスはわずか6か月埌に曎新され、誰かがすでに名声ずずもに゚ンゞニアを倱いたしたが、ただ完党なレガリアを持っおいたすリストされおいたす。 さらに、倧芏暡ベンダヌHPE、IBMの堎合、どのパヌトナヌが非垞に倚くの補品のどれに特化しおいるかを理解するこずは非垞に困難です。 したがっお、さらに匿名でSIEMのディストリビュヌタヌに電話しお、どのパヌトナヌを掚薊するかを尋ねるこずをお勧めしたす。



公匏のパヌトナヌステヌタスの欠劂は、原則ずしお、補品の販売の成功を劚げたせん-収益のみが枛少したす。 補品の䞍定期の䜜業䞭にステヌタスを取埗するこずは非合理的である堎合がありたすたずえば、゚ンゞニアの匷制的な高䟡な認蚌や特定の幎間レベルの販売が必芁な堎合など。



5.サヌドパヌティのディレクトリのナヌスケヌス 'ov



珟時点では、ニヌズに合わせおナヌスケヌスをダりンロヌドできる代替リ゜ヌスがいく぀かありたす。



公匏メヌカヌフォヌラム
倚くの堎合、ナヌザヌは公匏カタログでの公開のケヌスを完党に完了するのに十分な時間/忍耐力たたは動機を持っおいたせん。 そしお、フォヌラムに「珟状のたた」投皿するこずは難しくありたせん。



→ www.protect724.hpe.com

→ www.splunk.com/en_us/community.html



IBMサポヌトコミュニティ

マヌケットプレむスサポヌトmyibm.ibm.com/support/forum

IBMの専門家が叞䌚する共同フォヌラムを䜿甚しお、補品やサヌビスに関する質問に察する回答を埗る

developerWorks www.ibm.com/developerworks/community

developerWorksコミュニティヌの専門家から孊び、共有する

dW Answers developer.ibm.com/answers

developerWorksコミュニティヌで質問を投皿し、回答を調べおください。



RSA Link community.rsa.com/community/rsa-customer-support



Intel McAfee community.mcafee.com


LinkedInセキュリティグルヌプ
原則ずしお、これは前の段萜ず䌌おいたす。 しかし、平均しお、コンテンツはより良く蚭蚈するこずができたす-結局のずころ、出版物は可胜な雇甚者の芖野で人事リ゜ヌス䞊にあり、プロファむル別名履歎曞ぞの明確なリンクを持っおいたす。



「SIEMナヌスケヌス」 www.linkedin.com/groups/6704216


商甚サむトナヌスケヌスラむブラリベンダヌSOC Prime
珟圚、3぀のSIEMがサポヌトされおいたすHPE ArcSight、IBM QRadar、Splunk。 ラむブラリ自䜓には、「SOC Prime」が開発したUse Case'yがあり、他のナヌザヌがそこに投皿しおいたす。 予想倖から-すべおのコンテンツは英語ずロシア語で耇補されたす プロファむル蚭定のスむッチ。

ucl.socprime.com


合蚈22アプリケヌション。 サむトからの情報によるず、サむトの立ち䞊げは2016幎8月31日であったため、さらなる成長が期埅されおいたす。 別の22のナヌスケヌスが開発䞭ですRDステヌタスの䞋。



ナヌスケヌスは、お金で支払うか、自分の努力で皌ぐこずができるポむントで賌入したす賌入したアプリケヌションのレビュヌ、ナヌスケヌスの投皿、フィヌドバックフォヌムからのアむデアの提案。







最初のスクリヌンショットの続きですが、リストを衚瀺するための代替スキヌムがありたす







埌で刀明したように、すぐにそこに登録するこずはできたせん-圌らは公開されたGmailのメヌルアドレスを無芖し、䌁業のアドレスのみに登録するこずを匷制したした。 「攻撃者が無料の電子メヌルを介しお簡単に登録し、保護アルゎリズムを孊習できる堎合、そのような保護を回避する方法をすぐに孊習できたす。」



SIEM関連のブログず远加情報セキュリティリ゜ヌス
Anton ChuvakinSIEMに぀いおの詳现 blogs.gartner.com/anton-chuvakin

Augusto BarrosSOCの詳现 blogs.gartner.com/augusto-barros

Deepak Kumar www.linkedin.com/today/author/0_0r-9MaWjS4pt2cnm0EWqkR

ラファ゚ル・マヌティraffy.ch/blog

Ofer Shezaf xiom.com



resources.infosecinstitute.com

infosecnirvana.com/category/siem

www.cybrary.it

securosis.com/search/results/e9fc8ff294a13141edb0affefd542297

securityintelligence.com/?s=siem

www.techtarget.com/search/query?q=siem

solutionsreview.com/security-information-event-management



LinkedIn Group「SIEMナヌスケヌス」 www.linkedin.com/groups/6704216



ハブナヌザヌ

AlexGryn Alexander Grinyuk CIS地域ロシアを陀くでの IBMテクニカルセキュリティ先行販売。



alekbr Alexander Bredikhin SOCプラむムのテクニカルディレクタヌ



SearchInform Ivan Mershkov、 SearchInformのテクニカルディレクタヌ



PositiveTechnologies-同名のメヌカヌの代衚者は、Habréで䌁業ブログを積極的に維持しおいたす。



著者に぀いお 



私の経隓は、セキュリティむンテグレヌタヌで4幎、ディストリビュヌタヌのセキュリティ郚門で2幎、そしおITビゞネスアナリストの立堎でFMCG顧客の偎で3幎です。 習慣から、私はただセキュリティニュヌスをフォロヌし、ナヌスケヌスを䜿甚するタスクで、友人を助けたした-それをきっかけに、蚘事を準備するこずにしたした。



All Articles