Giriş Giriş Giriş
Güvenlik Bilgileri ve Event Yönetimi (SIEM) sistemleri, birleşik bir güvenlik aygıtını bir kote edici savunma ekosistemine dönüştürmektedir. Bu entegrasyon, gerçek zamanlı görünürlük, merkezileştirilmiş uyarılar sunar ve ağ trafik modellerini tüm altyapınızda tehditlerle ilişkilendirebilme yeteneği sağlar.For organization subject to uyumluluğu frameworks such as PCI DSS veya HIPAA, birleştirilmiş bir güvenlik aracı yaklaşımı genellikle denetimli güvenlik uygulamalarını ve olay yanıtını uygulamanız zorunludur.
Güvenlik Duvarı ve SIEM Systems
Bir güvenlik duvarı, önceden belirlenmiş güvenlik kurallarına dayanan ve giden trafiği izleyen bir ağ güvenlik cihazıdır. Modern güvenlik duvarları basit paket filtrelemenin ötesine geçer; başvuru-katlı denetim, saldırı önleme (IPS), ve hatta bilinmeyen dosyalar için bokslar. Her izin verilen veya inkar edilen bağlantıya girerler, kiminle ve hangi limanlarda konuştuğu hakkında zengin bir veri akışını sağlarlar.
Bir SIEM sistemi merkezi depozit ve analiz motoru olarak hareket eder. Farklı kaynaklardan girişleri toplar - güvenlik görevlileri, sunucular, uç noktaları, bulut hizmetleri - sonra normalizeler, korelasyonlar ve şüpheli aktivite hakkında uyarılar. SIEMs korelasyon kuralları, istatistiksel temelleri ve tehdit istihbarat beslemeleri tek bir cihazın tespit edilemediğini tespit etmek için.Güvenlik analistlerinin diğer veri kaynakları ile güvenlik analistlerinin kombinasyonu, ilk rekonnaissanceden veri filtrelemeye izin verir.
Güvenlik ve SIEMs Her Bir Diğerini Nasıl Değiştiriyor
Güvenlikler “oda” ve “ne” ağ trafiği sağlar: kaynak ve hedef IP'ler, limanlar, protokoller ve eylemler (hemen) “ne zaman” ve “nasıl” sağlar: bu trafiği aktif bir şekilde doğrulamaya karşı koyarlar, örneğin, bir güvenlik duvarı 22 (SSH) limana tekrar tekrar bağlantıya giriş yapabilirler.
SIEM Systems ile Güvenlik Duvarının Bütünleştirilmesi Adımlar
1. İntegra Kapsam
Herhangi bir yapılandırmaya dokunmadan önce, elde etmek istediğiniz şeyi tanımlayın.ETHFLT:0)Deney DSS için hangi güvenlik duvarının kritik olduğunu belirtmek:) olayları inkar etmek, bağlantı damlaları, politika değişiklikleri, IPS uyarıları ve VPN kimlik doğrulama girişleri. endüstri düzenlemelerinize göre giriş tutma gereksinimlerine karar verin (örneğin, 12 ay).
2. Doğru Data Transfer Protokolünü seçin
Çoğu güvenlik duvarı birden çok günlük ihracat yöntemlerini destekler. Ortak protokoller şunları içerir:
- [FONT/TCP: [UDP/TCP): [Dönetici, neredeyse tüm güvenlik ve SIEMs tarafından desteklenen Evrenseldir. UDP daha hızlı ancak teslimatın altında geçiş yapabilir; TCP teslimatını sağlar, ancak yükleri azaltır.
- [FONT:0]Syslog over TLS:[Dönetici:[Dönetici:0)[Dönetici:0)[Döneticileri görebilmek için şifreler giriş işlemine giriş yapılır.
- [FONT:0) API aramaları (REST/SOAP): ), Modern güvenlik duvarları (örneğin, Palo Alto Networks, Fortinet) API'leri günlük verileri çekmek ve hatta yapılandırma güncelleştirmeleri almak için sunar. API'ler yapısal veri transferine izin verir ve parsing çabasını azaltabilir.
- [FONT:0]SNMP tuzakları: [Dönetici:[Döneticiler için daha az ortaktır; yüksek hacimli etkinlik akışı için ideal değildir.
Güvenlik, güvenilirlik ve performans dengeleyen bir protokol seçin. Çoğu işletme ortamı için, ESRAT:0) TLS) ile TCP üzerinden yapılan başvurular, önerilen temeldir. Dokümanlar, seçilmiş protokol ve port numaraları güvenlik duvarı kuralları ve SIEM dinleyicileri hizalanır.
3. Configure Firewall Log Forwarding
Güvenlik duvarı yönetimi arayüzüne erişim ve oturum açma veya izleme ayarlarının yapılması için gidin. SIEM sunucu IP adresi ve port.Enable the log categories you specified in the Palo Alto Networks firewall, you would configure anİLFLT:0)external syslog[Dönetici:2)Denet:2|Device > Server Profilleri vegt; Syslog, o zaman bu profili istenen günlük türlere (traffic, tehdit, fik vb.) gönderebilirsiniz.
[FONT=0)Key yapılandırma noktaları:[Dönem:0]
- anlamlı bir tesis ve ciddiyet seviyesi ayarlayın. Bu SIEM kategorize girişlerine yardımcı olur.
- UTC'de veya zaman bölgesi ile diğer kaynaklarla korelasyon basitleştirmek için enable zamanlar.
- TCP kullanıyorsanız, mesajın transkriptini önlemek için maksimum mesaj boyutunu ve kuyruk tamponlarını ayarlayın.
- Bir test olayı (örneğin, bloke IP'den bir ping) oluşturmak ve SIEM'e varış yapmak için ileriye dönük test etmek.
4. Kabul ve Parse Logs almak için SIEM'i hazırlayın
SIEM tarafında, yeni bir günlük kaynak veya veri girişi oluşturun. protokol (syslog UDP/TCP, vs.), port ve kaynak IP /subnet, bilinen cihazlara kısıtlamak istiyorsanız. Çoğu SIEMs ortak güvenlik satıcılar için önceden inşa edilmiş ⁇ s. Örneğin, Splunk Palo Alto için eklenmiştir, Check Point ve Fortinet.
[FONT=0)Normalizasyon eleştireldir. Farklı güvenlik birimleri aynı alanı farklı olarak adlandırabilir (örneğin, “src” vs “source ip”). Harita tüm gelen alanları ortak bir şemaya (Orta Etkinlik Biçimi gibi – CEF veya Log Event Genişletilmiş Format – LEEF).
5. ⁇ asyon Kuralları ve Uyarılar Oluşturun
Programlama ve ağladıktan sonra, belirli desenlere tetikleyen korelasyon kuralları oluşturabilirsiniz. Örnekler:
- [[0)Port tarama algılaması:[Dönetici:[Dönemli bağlantılar tek bir IP'den 60 saniye içinde 20 farklı limana kadar.
- [FONT:0)Policy ihlal:[Dönetici:[Dönetici: 1) Bilinen kötü niyetli bir alana ( tehdit istihbarat feed ile uyumlu) bir güvenlik duvarı ile benzer bir bağlantı için bir araya getirilen bir bağlantı.
- [FONT=0)RDP, birden fazla bağlantıya 5 dakika içinde port 3389'ta son derece inkar etti, artı tekrarlanan Windows login girişimleri aynı IP'den başarısız oldu.
- [FONT:0]DNS tünelleme göstergesi:[DNST:1), Güvenlik Duvarı, ağın girişlerinde anormal büyük DNS sorgu boyutları ile bir araya gelen alışılmadık bir dış DNS sunucusuna bir bağlantı gösterir.
Sahte pozitifleri azaltmak için küçük bir yüksek çözünürlük kuralları ile başlayın. Tune, ağınızın temel trafik modellerini öğrendiğinde zamanla.
6. Test ve Entegrasyonu Geçerlik
Yaşamaktan önce, blokajların doğru şekilde akışını sağlamak için birkaç senaryoyu simüle edin ve havai fişekleri doğru şekilde kullanın.(0)hping3) veya [[Döneticileri:2|nmap[DDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDD) ve sabitleme testlerini kontrol edin.Ing. Dokümanlar herhangi bir boşlukta (örneğin, eksik alanlar, transformasyonlar) ve yapılandırmaları kontrol edin.
Anahtar Zorlukları ve Çözümleri
Bütünleşme engelsiz değildir. Aşağıda güvenlik ekipleri karşı karşıya ve pratik mitigations ile karşı karşıyadır.
Yüksek Log Volume ve Storage Maliyetleri
Enterprise firewalls günlük olarak her gün uçabilir.Tüm ham logları süresiz olarak pahalı ve yavaş arama performansıdır.Ücret:0)Çözüm:[Dönemli geçişler için geçerlidir.Dönemli rotalar yüksek hacimli, düşük değerli oturumlar (örneğin, bağlantılar) onları daha ucuz depolama tier veya agresyonlara (örneğin, saat ile bağlantıları sayın.
Satışcı Format Inconsistencies
Her güvenlik satıcısı, aynı satıcı içinde bile, bilgisayar güncellemeler alan siparişini değiştirebilir.ETHFLT:0)Solution:) Satıcıya özel olarak SIEM ekleri veya özel bakımlarını azaltmak için yeniden yapılandırın. Düzenli olarak, ekran yükseltmeleri sonrasında bir giriş standart olarak incelenebilir.
Zaman senkronizasyonu
Güvenlik saatleri SIEM saatten uzaklaşırsa, cihazlardaki korelasyon UTC'de güvenilmez hale gelir.0)Çözü:[Dönetici: 1 ) Tüm güvenlik birimleri ve SIEM sunucuları aynı SMT sunucu ile senkronize etmek için yapılandırın ( tercihen yerel stratum-2 sunucuları).
Yanlış Olumlular ve Uyarı Fatigue
Aşırı korelasyon kuralları düşük derecede az sayıda uyarı ile sel analistler olabilir.ETHFLT:0)Solution:[Döneticileri ve eşleri kullanın.Herhangi bir uyarı ve baskı mantığı uygular - aynı uyarıda 100 kez bir sayıyla tek bir olay haline gelmelidir.
Bir Robust Entegrasyon için En İyi Uygulamalar
Güvenlik duvarı-SIEM entegrasyonunun değerini arttırmak için, yaşam döngüsü boyunca bu en iyi uygulamaları benimsemek.
Düzenli olarak Güncelleme Software ve Tehdit Beslemeleri
Güvenlik Duvarı güncellemeleri genellikle log geliştirmeleri veya yeni güvenlik özellikleri içerir. SIEM satıcısı güncellemeleri, kayıt edilen Future, AlienVault OTX veya Blok Listesi gibi açık beslemelerle doğrudan entegre edilir.
Automate Olay Yanıtı Workflows
SIEM'in gerçek gücü, güvenlik duvarları üzerinde otomatik eylemleri tetikleyebildiği zaman gelir. Örneğin, bir korelasyon kuralı bir IP'den bir brute-force saldırıyı tespit ederse, SIEM basit otomasyonlarla başlayabilir: API üzerinden bir geçiş süresini azaltır; birkaç saniyeye kadar devre dışı bırakırsa, anom veri transferleri her zaman yüksek trafik uyarılarını engellemeye yönelik bir kılavuzluk içeren bir inceleme içerir.
Log Quality ve Yapınış Denetimleri
Zamanla, güvenlik kuralları değişiklikleri, bilgisayar güncelleştirmeleri veya ağ topoloji değişimleri, girişleri ileri sürebilir.ETHFLT:0)Quarterly denetimler[Dönetici: 1) doğrulanmalıdır:
- Tüm güvenlik duvarları amaçlanan SIEM'e giriş gönderiyor.
- 24 saatten fazla bir süre için log kaynağı sessiz değildir (bir kalp atışı kontrolünü düşünün).
- Doğruluğu: Alan değerleri doğru şekilde çıkartılması için her bir duvardan bir örnek kontrol edin.
- Korrelasyon kuralları hala mevcut tehdit manzarasını yansıtıyor (geire eski olanları, yenileri ekleyin).
Olay Yanıtı ve Bilet Sistemleri ile bütünleştir
SIEM uyarıları, olay yanıt akışlarını tetiklediklerinde en etkilidir. SIEM'in uyarılarını bir bilet sistemine (HizmetŞimdi, Jira, vs.) veya özel bir olay yönetim platformu arasında uyumlu hale getirmeleri için yapılandırın.Enrich uyarılar: Güvenlik girişleri kaynak IP, geolokasyon ve diğer sistemlerden ilgili olayları gösterir (örneğin, kimlik doğrulama logları, uç noktaları uyarıları).
Eğitim ve Dokümantasyona Yatırım
En iyi teknik entegrasyon, analistlerin verileri nasıl yorumlayacağımızı bilmedikleri konusunda işe yarar. SIEM içindeki güvenlik kartlarını nasıl okumaları ve sorun giderme işlemlerinin nasıl bir uyarıda bulunacağı konusunda eğitim vermek, ham loga kadar nasıl önemli bir uyarıda bulunulacaktır.
Vakaları ve Gerçek Dünya Örneklerini Kullanın
Tehdit algılaması ve İç Segmentasyon
Bir sağlık örgütü, iç segmentasyon duvarlarını SIEM ile entegre etti. Çalışan altnet'teki herhangi bir iş istasyonu, onaylanmamış bir porta sahip olduğunda uyarılan bir kural yarattı.Bu, bir fidye yazılımının daha sonra yayıldığını tespit etti ve ekip, kritik hasta izleme sistemlerine ulaşmanın önlenmesine izin verdi.
Uyum Denetimi (PCI DSS 10)
PCI DSS 10'da, kart sahibi veri ortamlarına erişimin giriş ve denetim altına alınması gerekir.Dörtül ve iç güvenlik birimlerinden SIEM'e kadar onaylanmış herhangi bir güvenlik kuralı değişikliği ile, organizasyonun otomatik olarak CDE'ye eriştiğine dair uyumluluk raporları üretebilmeleri ve hangi eylemlerin reddedildiğini veya izin verildiğine dair herhangi bir güvenlik kuralı değişikliğini sağlamak.
Insider Tespiti Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit
Finansal hizmetler şirketi, çalışanın kötü yığınları binaya teslim ederken, operasyona ilişkin bağlantıların büyük bir kısmını (örneğin, Dropbox) ihlal edilmesi için kullanılan bir işlemdir.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
SIEM sistemleri ile bütünleme duvarları tek zamanlı bir proje değil, devam eden bir ayar, izleme ve geliştirme sürecidir. kombinasyon, güvenlik izlemesi için güçlü bir lens sağlar, aksi takdirde izole araçlarla ilgili tehditlere cevap verir.Bu makalede belirtilen adımları takip ederek - bakımlı planlama, uygun yapılandırma, normalleştirme, korelasyon kuralı oluşturma ve sürekli doğrulama - daha iyi güvenlik içgörünü sağlayarak daha iyi güvenlik içgörünü ve uyum sağlayan sağlam bir entegrasyon sağlayabilirsiniz.
Daha fazla okuma için, [[Üyetim:0)NIST SP-92 Rev 1 Bilgisayar Güvenliğine Rehberlik) ve [[Dönetici:2)OWASP SIEM entegrasyon yönergeleri[DDÜDÜSÜSÜSÜSÜŞÜNCÜŞÜNCÜŞÜNCÜŞÜNCÜSÜSÜŞÜNCÜSÜŞÜNÜŞÜNÜŞÜNÜŞÜNCÜŞÜNCÜSÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜN