Nel 2012, ho lavorato per uno dei primi fornitori a offrire la sicurezza come servizio. A quei tempi, proteggere il proprio ambiente dal cloud era all'avanguardia e molti team di sicurezza erano restii a introdurre quello che percepivano come un ulteriore punto di vulnerabilità nel loro framework di sicurezza. Oggi, implementare un SIEM, XDR, o la piattaforma SecOps su bare metal sembra antiquata per molti degli attuali responsabili della sicurezza.
In effetti, ci sono valide ragioni per cui i team di sicurezza considerano il cloud come opzione di distribuzione preferita per i prodotti di sicurezza, dalla velocità di distribuzione alla riduzione dei costi e alla flessibilità di accedere al prodotto da qualsiasi browser Web sicuro. Detto questo, un team di sicurezza ha ragioni altrettanto valide per optare per un approccio di piattaforma di operazioni di sicurezza on-premise. Ecco quattro motivi per cui una distribuzione on-premise potrebbe essere la scelta giusta per la tua organizzazione.
Quattro motivi per implementare in locale
1. Dati altamente sensibili
Ogni team di sicurezza dà priorità alla riservatezza dei dati della propria azienda. Tuttavia, se la tua organizzazione gestisce informazioni classificate, potresti dover garantire che i dati non lascino mai il tuo ambiente. In tali casi, utilizzare prodotti di sicurezza basati su cloud non è un inizio. Distribuendo la tua piattaforma SecOps in sede, puoi stare certo che i tuoi registri sensibili e altre informazioni di sicurezza rimarranno al sicuro all'interno delle mura del tuo ambiente, fornendo un ulteriore livello di protezione.
2. Normativa
Il grado in cui le agenzie di regolamentazione esaminano attentamente un settore può variare notevolmente a seconda del tipo di dati che l'organizzazione gestisce e del potenziale di tali dati, se compromessi, di causare danni significativi ai clienti. Ad esempio, le organizzazioni sanitarie, finanziarie e governative devono rispettare rigorosi requisiti normativi, come GDPR, HIPAA e altre leggi regionali sulla protezione dei dati. Supponiamo che la tua organizzazione faccia parte di uno di questi settori altamente regolamentati. In tal caso, potresti non avere altra scelta che distribuire la tua piattaforma SecOps in sede per eliminare potenziali violazioni normative.
3. Personalizzazione e controllo della versione
A seconda delle capacità del tuo team di sicurezza e dei casi d'uso mirati, potresti dover distribuire alcune configurazioni personalizzate e/o codice su una piattaforma SecOps standard. Quando lavori con una piattaforma SecOps basata su cloud, il fornitore potrebbe limitare la tua capacità di apportare questo tipo di personalizzazioni alla piattaforma. Inoltre, il fornitore potrebbe applicare aggiornamenti alla piattaforma SecOps con poco o nessun preavviso, il che potrebbe causare un po' di mal di stomaco al tuo team di sicurezza. Con una distribuzione on-premise, il tuo team di sicurezza può implementare policy di sicurezza e/o automazioni su misura che potrebbero essere difficili da implementare su una piattaforma basata su cloud. Questo livello di flessibilità e controllo può potenziare il tuo team, consentendogli di adattare la piattaforma alle proprie esigenze specifiche e di mantenere il controllo delle versioni senza restrizioni esterne.
4. Considerazioni sulle prestazioni
Mentre la maggior parte delle organizzazioni lavora con reti ad alta velocità in grado di ridurre al minimo la latenza, anche quando caricano o scaricano grandi set di dati, alcune potrebbero avere difficoltà con l'affidabilità/stabilità della rete a causa della posizione dei loro uffici. Inoltre, ci sono situazioni in cui un'organizzazione o parte dell'organizzazione non ha una connessione Internet per conformarsi alle policy interne o esterne. Se ti trovi in una situazione simile, il modello di distribuzione on-premise è la tua unica vera opzione.
Scegliere la prossima piattaforma SecOps on-premise
Sebbene abbia delineato quattro motivi per cui un'implementazione on-premise di un SIEM o potrebbe essere necessaria una piattaforma per le operazioni di sicurezza, ce ne sono molte altre. Indipendentemente dal motivo per cui è necessario eseguire l'implementazione in locale, la domanda logica successiva potrebbe essere: "Come faccio a selezionare una SIEM/Piattaforma SecOps che soddisfa le mie esigenze di distribuzione?"
Ecco tre consigli per la scelta della piattaforma on-premise.
1. Capacità
Sebbene ciò dovrebbe essere ovvio, le piattaforme operative di sicurezza che supportano le capacità di distribuzione on-premise variano ampiamente. Nella fascia bassa dello spettro delle capacità, potresti avere dei fornitori che pubblicizzano una piattaforma distribuibile on-premise che ti consente di acquisire dati di log da molte fonti diverse, ma richiede di creare, gestire e mantenere tutte le regole di rilevamento e correlazione. Questo prodotto è uno strumento di gestione dei log glorificato che senza dubbio renderà il tuo team meno efficace a lungo termine.
All'altro estremo dello spettro ci sono prodotti con integrazioni facilmente configurabili in grado di acquisire avvisi di sicurezza di terze parti, dati di log, traffico di rete e flussi di attività di utenti e risorse. Quindi, modelli di apprendimento automatico e intelligenza artificiale, combinati con regole di rilevamento curate dal fornitore, scopriranno automaticamente le minacce avanzate senza alcun intervento umano. Stellar Cyber Open XDR La piattaforma funziona in questo modo.
Quando valuti le tue opzioni, poni domande approfondite sulle capacità e insisti per ottenere una prova di concetto (PoC) nel tuo ambiente per convalidare le affermazioni del fornitore.
2. Integrazioni
Come accennato nella mia prima raccomandazione, le integrazioni sono fondamentali per ottenere valore da qualsiasi piattaforma di operazioni di sicurezza. Chiunque abbia lavorato con un prodotto che richiede significative integrazioni manuali e personalizzate conosce l'incubo in cui questo può rapidamente trasformarsi. Per prima cosa, non tutti i team di sicurezza hanno le competenze tecniche per creare le proprie integrazioni, quindi devono stipulare un contratto con una risorsa esterna per creare e gestire le integrazioni, pagare al fornitore commissioni aggiuntive per creare le integrazioni o assumere una risorsa dedicata per possedere le integrazioni. In uno qualsiasi di questi casi, il risultato è una piattaforma che costa molto più del previsto con il passare del tempo.
L'opzione migliore è selezionare una piattaforma in cui il fornitore investe i propri sforzi e risorse nella creazione di integrazioni che il tuo team di sicurezza può configurare facilmente. Ad esempio, la nostra piattaforma include centinaia di integrazioni predefinite disponibili per tutti gli utenti senza costi aggiuntivi. Inoltre, se un cliente ha bisogno di integrazioni aggiuntive, le sviluppiamo senza costi aggiuntivi.
Quando parli con i vendor, assicurati che capiscano i prodotti che intendi integrare e se la loro piattaforma li supporta. Convalida tutto ciò che dicono durante il processo PoC.
3. Tabella di marcia
Scoprire inaspettatamente che un prodotto in cui hai investito e che hai integrato come fulcro dei tuoi flussi di lavoro di sicurezza non ha futuro può frustrare anche il più esperto responsabile della sicurezza.
Ad esempio, il recente acquisto di IBM QRadar da parte di Palo Alto Networks SIEM Cloud ha lasciato qualsiasi IBM QRadar in sede clienti al freddo. Se questi clienti devono rimanere on-premise, hanno bisogno di un altro fornitore che soddisfi le loro esigenze di distribuzione e li aiuti a migrare rapidamente i loro dati, la configurazione e le regole QRadar esistenti nella nuova piattaforma.
Sebbene i prodotti con roadmap possano essere coinvolti in azioni relative agli azionisti, come fusioni o acquisizioni, sapere che il fornitore ha piani che vanno oltre la versione attuale della piattaforma almeno consente di sapere che la piattaforma continuerà a evolversi in base ai cambiamenti nel panorama delle minacce e alle esigenze degli utenti.
Ad esempio, qui in Stellar Cyber, rivediamo regolarmente la nostra roadmap con clienti e potenziali clienti per la nostra piattaforma, che può essere distribuita on-premise, nel cloud o co-gestita dall'MSSP di tua scelta. Siamo trasparenti con i nostri clienti per far loro sapere che ci impegniamo a supportare le distribuzioni cloud e on-premise con le stesse capacità in futuro. Questo impegno consente inoltre ai nostri clienti di adattare il loro approccio alla sicurezza man mano che le cose cambiano per loro. Ad esempio, se l'organizzazione può passare da una distribuzione on-premise al cloud in futuro, può effettuare tale migrazione senza problemi con Stellar Cyber senza dover imparare un prodotto completamente diverso.
Pensieri di chiusura
La sicurezza non è una soluzione valida per tutti.
Sebbene il cloud offra la possibilità di scalare rapidamente un'azienda e aiuti un team di sicurezza a gestire i costi e le risorse, esistono valide ragioni per implementare un SIEM/XDR/Piattaforma SecOps on-premise. Seguire i semplici consigli che ho illustrato è un buon punto di partenza nella ricerca della tua prossima piattaforma. Per scoprire come funziona Stellar Cyber Open XDR La piattaforma per le operazioni di sicurezza può soddisfare le tue esigenze di distribuzione in sede, contattaci oggi per fissare una consulenza personaleInoltre, se sei un cliente IBM QRadar On-premises attivo che desidera muoversi rapidamente, abbiamo una promozione speciale solo per te.


