SIEM Pencatatan Log: Gambaran Umum & Praktik Terbaik

Manajemen Informasi dan Acara Keamanan (SIEM(System.net) adalah alat keamanan siber penting yang memusatkan informasi keamanan yang beredar di ribuan titik akhir, server, dan aplikasi di dalam organisasi Anda. Saat pengguna akhir dan perangkat berinteraksi dengan setiap titik sentuh aplikasi, mereka meninggalkan jejak digital berupa log. File-file ini secara tradisional memainkan peran besar dalam perbaikan bug dan kontrol kualitas: bagaimanapun, file-file ini memberikan informasi kesalahan langsung dari sumbernya.

Namun, pada tahun 2005, para profesional keamanan mulai menyadari potensi sebenarnya yang terdapat dalam file-file kecil ini. File-file tersebut menyediakan sejumlah besar data real-time yang dapat dimasukkan ke dalam SIEM pencatatan (logging) yang memantau infrastruktur TI tersebut. Sejak saat itu, pertimbangan antara visibilitas ancaman dan volume log peristiwa telah ditelaah dengan cermat oleh para profesional keamanan. Artikel ini akan membahas beberapa praktik terbaik untuk SIEM Manajemen log – yang memungkinkan perangkat keamanan Anda mencapai potensi penuhnya.

Lembar-Data-Generasi-Berikutnya-pdf.webp

Generasi selanjutnya SIEM

Stellar Cyber ​​Generasi Berikutnya SIEM, sebagai komponen penting dalam Stellar Cyber Open XDR Platform...

gambar-demo.webp

Rasakan Keamanan Bertenaga AI dalam Aksi!

Temukan AI canggih Stellar Cyber ​​untuk deteksi dan respons ancaman instan. Jadwalkan demo Anda hari ini!

Mengapa SIEM Hal-hal

Signifikansi utama dari SIEM Manajemen log terletak pada kemampuannya untuk menganalisis sejumlah besar log secara efisien, sehingga memungkinkan analis keamanan untuk fokus pada ancaman kritis. Selain itu, SIEM Sistem ini menormalisasi data di lingkungan perusahaan yang heterogen untuk analisis yang lebih sederhana, menyediakan analisis ancaman secara real-time dan historis berdasarkan data log, mengirimkan peringatan otomatis yang diprioritaskan berdasarkan tingkat keparahan ketika potensi ancaman keamanan terdeteksi, dan menyimpan catatan terperinci yang penting untuk respons insiden dan investigasi forensik. Pada intinya, SIEM Manajemen log sangat penting untuk membangun dan mempertahankan postur keamanan yang kuat dan responsif dalam lanskap kompleks lingkungan TI kontemporer.

Apa yang SIEM Pencatatan Log dan Bagaimana Cara Kerjanya?

Untuk memberikan keamanan secara real-time, SIEM Perangkat lunak mengumpulkan log dari berbagai sumber dan mengirimkannya ke sistem pencatatan pusat. Dengan 'Apa SIEM? ' Dijawab, dimungkinkan untuk menggali lebih dalam berbagai metode yang digunakan oleh SIEM perkakas

Pengumpulan Log Berbasis Agen

Agregasi log ini terjadi di tingkat lokal. Agen dilengkapi dengan filter log dan kemampuan normalisasi, yang memungkinkan efisiensi sumber daya yang lebih besar. Agen umumnya menggunakan bandwidth jaringan yang lebih sedikit, berkat fakta bahwa data log dikompresi menjadi beberapa kelompok.

Koneksi langsung

Pencatatan tanpa agen – yang sering kali difasilitasi oleh protokol jaringan atau panggilan API – adalah bentuk lain dari SIEM pencatatan yang melihat SIEM Program ini mengambil file log langsung dari penyimpanan, seringkali dalam format syslog. Manfaatnya beragam, mulai dari kemudahan penerapan hingga menghilangkan kebutuhan akan pembaruan perangkat lunak atau versi – opsi ini sering berkontribusi pada pengurangan SIEM biaya perawatan.

Protokol Streaming Acara

Meskipun metode pencatatan berbasis agen dan tanpa agen menawarkan cara yang berbeda untuk mengumpulkan data, arsitektur berbasis peristiwa mengonsep ulang proses ini sebagai aliran peristiwa yang mengalir melalui sungai. Setiap peristiwa dapat ditangkap dan diproses lebih lanjut oleh konsumen hilir. NetFlow, protokol yang dirancang oleh Cisco, adalah salah satu contoh pendekatan ini. Ia mengumpulkan lalu lintas jaringan IP setiap kali antarmuka dimasukkan atau keluar. Analisis data NetFlow memberdayakan administrator jaringan untuk membedakan informasi penting, termasuk sumber dan tujuan lalu lintas, protokol yang digunakan, dan durasi komunikasi. Data ini dikumpulkan melalui kolektor NetFlow, yang tidak hanya menangkap detail lalu lintas penting tetapi juga mencatat stempel waktu, paket yang diminta, dan antarmuka masuk dan keluar dari lalu lintas IP.

Dalam menghadapi serangan yang semakin canggih, streaming peristiwa memainkan peran penting dengan menyalurkan informasi komprehensif tentang lalu lintas jaringan ke perangkat keamanan, termasuk firewall generasi berikutnya (NGFW), sistem deteksi dan pencegahan intrusi (IDS/IPS), dan gerbang web keamanan (SWG).

Secara keseluruhan, SIEM Pencatatan log muncul sebagai elemen penting dalam keamanan siber modern, menawarkan analisis ancaman secara real-time dan historis berdasarkan data log. Namun, sangat penting untuk mengingat perbedaan antara manajemen log biasa dan SIEM.

SIEM vs Manajemen Log: Perbedaan Utama

Meskipun kayu gelondongan membentuk tulang punggung dari SIEM kemampuan, ada perbedaan mendasar antara proses-proses tersebut SIEM dan manajemen log. Manajemen log melibatkan pengumpulan, penyimpanan, dan analisis data log secara sistematis yang bersumber dari berbagai saluran. Proses ini menawarkan perspektif terpusat pada semua data log dan sebagian besar digunakan untuk tujuan seperti kepatuhan, pemecahan masalah sistem, dan efisiensi operasional. Namun, sistem manajemen log tidak secara inheren melakukan analisis pada data log – melainkan, terserah pada analis keamanan untuk menafsirkan informasi ini dan menilai validitas potensi ancaman.

SIEM Proses ini melangkah lebih jauh dengan menghubungkan log peristiwa dengan informasi kontekstual yang berkaitan dengan pengguna, aset, ancaman, dan kerentanan. Hal ini dicapai melalui beragam algoritma dan teknologi untuk identifikasi ancaman:

  • Korelasi acara melibatkan penggunaan algoritma canggih untuk menganalisis peristiwa keamanan, mengidentifikasi pola atau hubungan yang menunjukkan potensi ancaman, dan menghasilkan peringatan waktu nyata.

  • Analisis Perilaku Pengguna dan Entitas (UEBA) mengandalkan algoritma pembelajaran mesin untuk menetapkan dasar aktivitas normal yang spesifik bagi pengguna dan jaringan. Setiap penyimpangan dari dasar ini ditandai sebagai potensi ancaman keamanan, yang memungkinkan identifikasi ancaman yang kompleks dan pendeteksian pergerakan lateral.

  • Orkestrasi Keamanan dan Respons Otomatisasi (SOAR) memungkinkan SIEM alat untuk merespons ancaman secara otomatis, menghilangkan kebutuhan untuk menunggu teknisi keamanan meninjau peringatan. Otomatisasi ini menyederhanakan respons insiden dan merupakan komponen integral dari SIEM.

  • Forensik Peramban dan Analisis Data Jaringan Penggunaan SIEMKemampuan deteksi ancaman tingkat lanjut untuk mengidentifikasi pelaku jahat dari dalam perusahaan. Ini melibatkan pemeriksaan forensik peramban, data jaringan, dan log peristiwa untuk mengungkap potensi rencana serangan siber.

Serangan Orang Dalam yang Tidak Disengaja

Contoh bagaimana setiap komponen dapat diterapkan adalah serangan internal yang tidak disengaja.

Serangan ini terjadi ketika individu secara tidak sengaja membantu pelaku jahat eksternal untuk maju selama serangan. Misalnya, jika seorang karyawan salah mengkonfigurasi firewall, hal itu dapat membuat organisasi lebih rentan. Menyadari pentingnya konfigurasi keamanan, sebuah SIEM Sistem dapat menghasilkan sebuah peristiwa setiap kali terjadi perubahan. Peristiwa ini kemudian diteruskan ke analis keamanan untuk pemeriksaan menyeluruh, memastikan bahwa perubahan tersebut disengaja dan diimplementasikan dengan benar, sehingga memperkuat organisasi terhadap potensi pelanggaran yang berasal dari tindakan orang dalam yang tidak disengaja.

Dalam kasus pengambilalihan akun secara langsung, UEBA Memungkinkan deteksi aktivitas mencurigakan seperti akun yang mengakses sistem di luar pola biasanya, mempertahankan beberapa sesi aktif, atau melakukan perubahan apa pun pada akses root. Jika pelaku ancaman mencoba meningkatkan hak akses, SIEM Sistem ini segera meneruskan informasi ini ke tim keamanan, sehingga memfasilitasi respons yang cepat dan efektif terhadap potensi ancaman keamanan.

SIEM Praktik Terbaik Pencatatan Log

SIEM Memainkan peran penting dalam strategi keamanan siber suatu organisasi, tetapi implementasinya membutuhkan pendekatan yang cerdas terhadap log dan aturan korelasi yang menjadi inti dari perangkat lunak tersebut.

#1. Pilih Persyaratan Anda Dengan Bukti Konsep

Saat mencoba yang baru SIEM Alat Proof of Concepts (PoC) menyediakan lahan pengujian. Selama fase PoC, sangat penting untuk secara pribadi mengarahkan log ke SIEM Sistem ini digunakan untuk mengukur kemampuan solusi dalam menormalisasi data sesuai dengan persyaratan tertentu. Proses ini dapat diperkuat dengan memasukkan peristiwa dari direktori non-standar ke dalam penampil peristiwa (event viewer).

POC ini memungkinkan Anda menentukan apakah pengumpulan log berbasis agen merupakan cara terbaik bagi Anda. Jika Anda ingin mengumpulkan log melalui Wide Area Networks (WAN) dan melalui firewall, penggunaan agen untuk pengumpulan log dapat membantu mengurangi penggunaan CPU server. Di sisi lain, pengumpulan tanpa agen dapat membebaskan Anda dari tuntutan instalasi perangkat lunak, dan menghasilkan biaya perawatan yang lebih rendah.

#2. Kumpulkan Log yang Tepat dengan Cara yang Tepat

Pastikan bahwa SIEM Sistem ini mengumpulkan, menggabungkan, dan menganalisis data secara real-time dari semua sumber yang relevan, termasuk aplikasi, perangkat, server, dan pengguna. Meskipun data merupakan komponen vital dari SIEM Dengan kapasitas yang ada, Anda dapat lebih mendukung hal ini dengan memastikan setiap aspek organisasi Anda tercakup.

#3. Log Titik Akhir yang Aman

Kendala yang sering ditemui pada log endpoint adalah perubahannya yang terus-menerus, saat sistem terputus dari jaringan secara berkala, seperti saat stasiun kerja dimatikan atau laptop digunakan dari jarak jauh. Selain itu, beban administratif pengumpulan log endpoint menambah tingkat kerumitan yang nyata. Untuk mengatasi tantangan ini, Windows Event Log Forwarding dapat digunakan untuk mengirimkan sistem terpusat tanpa perlu menginstal agen atau fitur tambahan, karena secara inheren tersedia dalam sistem operasi Windows dasar.

Pendekatan Stellar Cyber ​​terhadap log endpoint mendukung berbagai macam log endpoint, termasuk Endpoint Detection and Response (EDR). Dengan menerapkan jalur peringatan yang berbeda pada subset tertentu di berbagai produk EDR, informasi log endpoint yang akurat dan tepat dapat dibersihkan.

#4. Awasi PowerShell

PowerShell, yang sekarang ada di mana-mana pada setiap instance Windows mulai dari Windows 7 dan seterusnya, telah menjadi alat yang dikenal oleh para penyerang. Namun, penting untuk dicatat bahwa PowerShell, secara default, tidak mencatat aktivitas apa pun – ini harus diaktifkan secara eksplisit.

Salah satu opsi pencatatan adalah Pencatatan Modul, yang menyediakan informasi eksekusi terperinci tentang alur kerja, yang mencakup inisialisasi variabel dan pemanggilan perintah. Sebaliknya, Pencatatan Blok Skrip memantau semua aktivitas PowerShell secara komprehensif, bahkan saat dijalankan dalam skrip atau blok kode. Kedua hal ini perlu diperhitungkan untuk menghasilkan data ancaman dan perilaku yang akurat.

#5. Manfaatkan Sysmon

ID Peristiwa sangat penting untuk menyediakan konteks lebih lanjut untuk setiap tindakan yang mencurigakan. Microsoft Sysmon menyediakan informasi peristiwa yang mendalam seperti pembuatan proses, koneksi jaringan, dan hash file. Jika dikorelasikan dengan benar, ini dapat membantu mendeteksi malware tanpa file yang dapat menghindari anti-virus dan firewall.

#6. Waspada dan Tanggapi

Terlepas dari kekuatan analitis yang diberikan oleh pembelajaran mesin kepada SIEM alat-alat tersebut, sangat penting untuk mengontekstualisasikannya dalam konteks
cakupan keamanan Anda secara keseluruhan yang lebih luas. Kepala dari hal ini adalah analis keamanan Anda – rencana respons insiden menyediakan panduan yang jelas untuk setiap pemangku kepentingan, yang memungkinkan kerja tim yang lancar dan efektif.

Rencana tersebut harus menunjuk seorang pemimpin senior sebagai otoritas utama yang bertanggung jawab atas penanganan insiden. Meskipun orang ini dapat mendelegasikan wewenang kepada orang lain yang terlibat dalam proses penanganan insiden, kebijakan tersebut harus secara eksplisit menetapkan posisi tertentu dengan tanggung jawab utama untuk menanggapi insiden.

Dari sana, semuanya bergantung pada tim respons insiden. Dalam kasus perusahaan global yang besar, mungkin ada beberapa tim, masing-masing didedikasikan untuk wilayah geografis tertentu dan dikelola oleh personel khusus. Di sisi lain, organisasi yang lebih kecil dapat memilih satu tim terpusat, yang memanfaatkan anggota dari berbagai bagian organisasi secara paruh waktu. Beberapa organisasi mungkin juga memutuskan untuk melakukan outsourcing beberapa atau semua aspek upaya respons insiden mereka.

Menjaga semua tim tetap kooperatif adalah buku pedoman, yang menjadi dasar respons insiden yang matang. Meskipun setiap insiden keamanan memiliki sifat yang unik, mayoritas cenderung mematuhi pola aktivitas standar, sehingga respons standar sangat bermanfaat. Saat hal ini terjadi, rencana komunikasi respons insiden menguraikan bagaimana berbagai kelompok berkomunikasi selama insiden aktif – termasuk kapan pihak berwenang harus terlibat.

5. Mendefinisikan dan Menyempurnakan Aturan Korelasi Data

A SIEM Aturan korelasi berfungsi sebagai arahan bagi sistem, menunjukkan urutan peristiwa yang mungkin mengindikasikan anomali, potensi kelemahan keamanan, atau serangan siber. Aturan ini memicu pemberitahuan kepada administrator ketika kondisi tertentu, seperti terjadinya peristiwa "x" dan "y" atau "x," "y," dan "z" secara bersamaan, terpenuhi. Mengingat banyaknya log yang mendokumentasikan aktivitas yang tampaknya biasa saja, desain yang baik sangat penting. SIEM Aturan korelasi sangat penting untuk menyaring informasi yang tidak relevan dan menentukan rangkaian peristiwa yang mengindikasikan potensi serangan siber.

SIEM Aturan korelasi, seperti algoritma pemantauan peristiwa lainnya, berpotensi menghasilkan positif palsu. Positif palsu yang berlebihan dapat membuang waktu dan energi administrator keamanan, tetapi mencapai nol positif palsu dalam sistem yang berfungsi dengan baik dapat menghemat waktu dan tenaga. SIEM tidak praktis. Oleh karena itu, saat mengkonfigurasi SIEM Dalam aturan korelasi, sangat penting untuk mencapai keseimbangan antara meminimalkan peringatan positif palsu dan memastikan bahwa tidak ada anomali potensial yang mengindikasikan serangan siber yang terlewatkan. Tujuannya adalah untuk mengoptimalkan pengaturan aturan guna meningkatkan akurasi dalam deteksi ancaman sambil menghindari gangguan yang tidak perlu yang disebabkan oleh positif palsu.

Generasi berikutnya SIEM dan Manajemen Log dengan Stellar Cyber

Platform Stellar Cyber ​​mengintegrasikan Generasi Berikutnya SIEM sebagai kemampuan bawaan, menawarkan solusi terpadu dengan mengkonsolidasikan berbagai alat, termasuk NDR, UEBA, Sandbox, TIP, dan lainnya, ke dalam satu platform. Integrasi ini menyederhanakan operasi ke dalam dasbor yang kohesif dan mudah diakses, yang menghasilkan pengurangan biaya modal yang signifikan. Kami SIEM Manajemen log didukung oleh otomatisasi yang memungkinkan tim untuk selalu selangkah lebih maju dari ancaman, sementara desain Next Gen SIEM Memberdayakan tim untuk secara efektif memerangi serangan modern. Untuk mempelajari lebih lanjut, Anda dipersilakan untuk memesan demo untuk kami. Jenderal selanjutnya SIEM Platform.

Kedengarannya terlalu bagus untuk
menjadi kenyataan?
Lihat sendiri!

Gulir ke Atas