当前位置:主页>资 讯>安全动态>

企业应对SIEM系统安全性问题?(2)

  "这是个复杂的问题,从来没有完美的解决方案;"Petersen说。"我们今天有比以往更多的信息。如果我们能通过不同的技术手段正确地、创造性地分析它。我们将人工智能嵌入系统以指导客户着重调查,并有快速得到解决方案和行动步骤的深入经验。"

  已故的着名网络安全专家Eugene Schultz在2009年就发出警告,SIEM厂商需要解决安装SIEM系统的复杂性。Schultz是SIEM技术优越性的铁杆信徒,他说"再优秀的技术也可能买不出去。"大部分SIEM产品在初装后需要数月时间调校,他写了一篇博文阐述为什么SIEM市场不能更上一层楼。"一款热销的的SIEM工具竟然要求使用网络上4台独立主机用于安装和维护,而且一些最基本的功能也需要遍历很多级别的菜单。排除SIEM工具的故障通常也并不容易,"他写道。

  美国人口普查局信息安全技术办公室的助理司长Bill Bradd说,现在考虑广泛部署SIEM系统的企业需要有对SIEM产品实施稳定性测试和评估的能力。这不仅是技术上的投资,也要求系统维护和监控人员有足够高的素养。

  从大约5年前为了遵从法规而采集近150个系统的信息,到现在作为一个更广阔的信息安全战略的一部分而采集超过2800台网络设备和服务器信息,美国人口普查局已经大大扩展了它的Sensage SIEM系统的能力。Bradd说,这意味着采购新硬件以处理大规模日志数据、与各种系统的管理员合作以将数据输入 SIEM系统、组织一个开发团队负责编写脚本以接受和解析各种各样的系统日志。这个SIEM系统可以审记来自Unix、Linux服务器、Windows事件日志、网络防火墙、路由器、交换机等系统的日志数据。

  "数据的体积始终是个问题,"Bradd说调校这个很麻烦,但人口普查局已经成功解决了。"如果你知道应用程序将产生特定的警报,那调校好这个并不难。"

  Bradd说人口普查局也计划将警报发送给系统管理员,以便负责维护路由器和交换机的网络工程师可以调查一个警报,并在72小时内反馈这究竟是一个可在内部纠正的事件还是一个需要报告和仔细调查的严重安全问题。Bradd说,这个外置系统已经被用于查找配置错误问题、检测被恶意软件感染的机器、以及跟踪返回到用户访问站点的恶意代码。从服务器的角度看,人口普查局的系统通过监控独立的用户行为,可以判断是攻击者在暴力破解某位员工的账号,还是某位员工忘记了自己的密码。

  "为了从工具中得到价值,你必须在人们身上投入时间、金钱、以及精力,"Bradd说道。

  有迹象表明,厂商已经在较早版本中解决了部分问题。有一家加拿大的公司在2011年2月部署了更新的LogRhythm系统,过程相当顺利。这家名叫Cara Operations的公司运营了650个餐馆,其中大部分是直营和特许经营的。它部署了SIEM系统用于监控支付系统,以合乎PCI DSS规范。Cara公司的信息技术项目经理Rik Steven说,"我们知道它比PCI合规走得更远,但PCI是推动它前进的背后力量。"

  这家公司使用可管理的安全服务提供商(managed security services provider,简称MSSP)来监控系统并处理警报。MSSP全天监控着系统,而Cara公司的一名IT专员则作为在内部监控系统的风险分析师。各家餐馆跨越5个时区,因此非常有必要使用这个MSSP,Steven说。

  一个团队用了大约两个月铺开这个系统,在公司的各个地方部署了软件。Steven说,起初的几个月信息太多了,公司必须不断调校以"回拨"并只集中于合规内容。"它给出太多信息,你很容易就被淹没了,"Steven说。

  Steven说,"他们计划加班扩展这个系统,以生成更多报告、使用更新的功能来主动解决已识别的问题。这已经是一笔巨大的投资,所以我们希望确保这钱花得值,"Steven说。"它可以告诉我们一大堆的信息,但我们只是获得了它从基本报告中产生的粗浅信息。"

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

由蜜罐引发的物联网安全小谈

由蜜罐引发的物联网安全小谈

最近几年,物联网正以迅雷不及掩耳之势四处圈地,凡联网之物都能被黑的恶名也如影随形...[详细]

女子傻眼:银行卡刚存30万,瞬间只剩400

女子傻眼:银行卡刚存30万,瞬间只剩400

个人信息被泄露,在这个年代,好像已经屡见不鲜。但昨天,记者从海曙检察院听闻了一个...[详细]

黑客针对香港的网络攻击中利用了新型的IE浏

黑客针对香港的网络攻击中利用了新型的IE浏览器0day

微软公司在昨日修复了漏洞(CNNVD-201508-429),但攻击者已经在进行水坑攻击的过程中利...[详细]

骗子植入手机木马的10大招术:看完你将会“

骗子植入手机木马的10大招术:看完你将会“百毒不侵”

一、冒充移动客服10086 此类案件中,犯罪分子通过技术手段伪装成移动客服10086向不特...[详细]

滴滴打车有漏洞 淘宝买个软件免费打车

滴滴打车有漏洞 淘宝买个软件免费打车

近日,重庆晚报记者接到读者反映,不法商人用黑客软件刷券在淘宝网销售,声称只要几元...[详细]

返回首页 返回顶部