SIEM-วันสิ้นโลก: วิธีปกป้องทีมรักษาความปลอดภัยของคุณในช่วงเวลาแห่งความวุ่นวาย

As ฉันเขียนเมื่อสองสามสัปดาห์ที่ผ่านมาเป็นที่ประจักษ์ว่า การควบรวมกิจการของผลิตภัณฑ์และผู้จำหน่ายด้านความปลอดภัยที่รอคอยมานานกำลังดำเนินไปอย่างราบรื่น โดยผู้เล่นรายใหญ่ในตลาดอย่าง Exabeam และ LogRythm ได้ควบรวมกิจการกัน Splunk อยู่ภายใต้การดูแลของ Cisco อย่างเป็นทางการ และ Palo Alto Networks เข้าซื้อกิจการ IBM QRadar SIEM ในธุรกิจคลาวด์ กระแสการควบรวมกิจการในตลาดไม่ได้เป็นเพียงคลื่นเล็กๆ อีกต่อไป แต่กลายเป็นคลื่นยักษ์สึนามิ ในขณะที่ผู้ให้บริการเหล่านี้ดำเนินกลยุทธ์เพื่อผลประโยชน์ของผู้ถือหุ้น ลูกค้ากลับต้องเผชิญกับความเครียดที่ไม่พึงประสงค์จากอนาคตที่ไม่แน่นอน แน่นอนว่าลูกค้าที่มีความสำคัญและมีกลยุทธ์มากที่สุดจะได้รับการดูแลเป็นพิเศษจากบริษัทที่เกี่ยวข้องกับการควบรวมและซื้อกิจการเหล่านี้ อย่างไรก็ตาม ลูกค้าที่เหลือกลับต้องอยู่ในภาวะที่ไม่แน่นอน รอการติดต่อจากตัวแทนฝ่ายขายเกี่ยวกับชะตากรรมสุดท้ายของพวกเขา

หากคุณเป็นหนึ่งในลูกค้าที่ได้รับผลกระทบจากเรื่องนี้ SIEM ท่ามกลางวิกฤตการณ์ครั้งนี้ ถึงเวลาแล้วที่จะต้องตรวจสอบให้แน่ใจว่าทีมรักษาความปลอดภัยของคุณยังคงมีประสิทธิภาพในช่วงที่ตลาดผันผวน ต่อไปนี้คือขั้นตอนบางส่วนที่คุณสามารถเริ่มต้นทำได้ตั้งแต่วันนี้เพื่อปกป้องทีมของคุณและควบคุมอนาคตของคุณ

เรียกร้องความสนใจ

เมื่อมีข่าวเกี่ยวกับการควบรวมกิจการ ลูกค้าต่างหลั่งไหลเข้ามาเพื่อขอข้อมูลเพิ่มเติมจากสายสนับสนุนลูกค้าของผู้ขายเหล่านี้ ฉันแน่ใจว่าทีมสนับสนุนมีคำตอบมาตรฐานสำหรับคำถาม เช่น “เกิดอะไรขึ้นกับผลิตภัณฑ์ของฉัน” “สินค้าใหม่ราคาเท่าไหร่?” หรือ “ฉันกำลังรอฟีเจอร์ใหม่อยู่ ยังมาอีกเหรอ?” แม้ว่าข้อมูลพื้นฐานจะเป็นการเริ่มต้นที่ดี แต่คุณควรเรียกประชุมกับตัวแทนผู้จำหน่ายของคุณเพื่อหารือว่าการเปลี่ยนแปลงนี้ส่งผลต่อผลิตภัณฑ์ของคุณอย่างไร ความมุ่งมั่นในกระบวนการ และความมีชีวิตในระยะยาวของการปรับใช้ของคุณ

คุณควรพยายามสอบถามรายละเอียดเชิงลึกให้ได้มากที่สุดเท่าที่จะเป็นไปได้ในระหว่างการประชุมนั้น ตัวอย่างเช่น ในกรณีของ IBM QRadar นั้น Palo Alto Networks ซื้อเฉพาะตัว QRadar เท่านั้น SIEM ธุรกิจคลาวด์กำลังเปลี่ยนลูกค้า QRadar เหล่านี้ไปใช้แพลตฟอร์ม XSIAM ดังนั้น หากคุณเป็นผู้ใช้ QRadar แบบติดตั้งในองค์กร คุณต้องรู้ว่านี่หมายความอย่างไรต่อผลิตภัณฑ์และการพัฒนาในอนาคตของคุณ ในตัวอย่างนี้ เราทุกคนรู้คำตอบอยู่แล้ว ผู้ใช้ QRadar แบบติดตั้งในองค์กรมีผลิตภัณฑ์ที่จะเข้าสู่ช่วงสิ้นสุดอายุการใช้งานในที่สุด โชคดีสำหรับลูกค้าเหล่านี้ มีบริษัทบางแห่ง เช่น Stellar Cyber ​​ที่เสนอทางเลือกอื่น ตัวเลือกการใช้งานที่ยืดหยุ่น ที่ซึ่งองค์กรสามารถดำเนินงานได้ SIEM/XDR แพลตฟอร์มจากระบบคลาวด์หรือบนระบบภายในองค์กร สถานการณ์นี้เป็นเพียงตัวอย่างหนึ่งของรายละเอียดที่คุณต้องได้รับจากผู้จำหน่ายโดยเร็วที่สุด จากนั้นจึงพิจารณาแนวทางการดำเนินการต่อไปโดยอิงจากคำตอบของพวกเขา

เรามีอะไร?

เพื่อตอบคำถามนี้อย่างมีประสิทธิภาพ คุณต้องพัฒนา (หรืออัปเดตหากคุณตอบคำถามนี้แล้ว) รายการผลิตภัณฑ์ที่คุณใช้ในปัจจุบันเพื่อรักษาสภาพแวดล้อมของคุณจากบนลงล่าง สเปรดชีตธรรมดาก็เพียงพอแล้วโดยคุณสามารถบันทึกสิ่งต่อไปนี้:

เมื่อคุณกรอกข้อมูลนี้ให้ครบถ้วนที่สุดเท่าที่จะเป็นไปได้ ด้วยการสร้างตาราง Pivot แบบง่ายๆ คุณสามารถคาดการณ์ได้ว่าผลิตภัณฑ์ใดที่จะได้รับการต่ออายุเร็วกว่าในภายหลัง รวมถึงผลิตภัณฑ์ที่แพงที่สุด (หรือถูกที่สุด) ในกลุ่มของคุณ โดยจัดเรียงตาม ความสำคัญ

การตอบคำถามง่ายๆ นี้ให้ประโยชน์บางประการ

ขั้นแรก คุณสามารถดูความซับซ้อนของเฟรมเวิร์กการรักษาความปลอดภัยของคุณได้อย่างครอบคลุม โดยเฉพาะอย่างยิ่งหากคุณยังใหม่กับองค์กร การมองเห็นนี้เพียงอย่างเดียวจะช่วยให้คุณเข้าใจถึงขั้นตอนเชิงกลยุทธ์ที่คุณต้องการดำเนินการเพื่อขจัดความซับซ้อนบางส่วนที่ทีมของคุณต้องเผชิญในแต่ละวัน

คุณยังสามารถสัมผัสได้ถึงผู้ขายรายใดก็ตามที่มีอำนาจเหนือกลุ่มความปลอดภัยของคุณ ในขณะที่ทำงานร่วมกับผู้ขายไม่กี่ราย (หรือที่รู้จักในชื่อ “คอเดียวที่ทำให้หายใจไม่ออก”) ช่วยให้จัดการกับสัญญา การสนับสนุน ฯลฯ ได้ง่ายขึ้น นอกจากนี้ยังอาจหมายความว่าผู้ขายรายนั้นสามารถโยนโค้งให้กับทีมของคุณได้ตลอดเวลาเมื่อ “ผู้ขายหลัก” ของคุณ ดำเนินขั้นตอนเชิงกลยุทธ์เหมือนกับที่ตลาดกำลังประสบอยู่ในปัจจุบัน ตัวอย่างเช่น ลูกค้าปัจจุบันของ LogRhythm หรือ Exabeam บางทีในระหว่างกระบวนการประเมินผล คุณอาจชั่งน้ำหนักผลิตภัณฑ์คู่แข่งทั้งสองนี้ต่อกัน และตัดสินใจเลือกอย่างใดอย่างหนึ่ง ด้วยการควบรวมกิจการที่รอดำเนินการ คุณอาจรู้สึกไม่สบายใจที่จะทำงานร่วมกับผู้ขายที่คุณตัดออกด้วยเหตุผลที่ดี โชคดีที่มีทางเลือกมากมายสำหรับ Exabeam และ LogRythm ที่สามารถให้ความสามารถที่คล้ายคลึงกัน (แต่ไม่ดีกว่า) แก่คุณได้

แม้ว่าฉันจะบอกว่ามีขั้นตอนเดียวที่ต้องทำหากคุณตัดสินใจว่าคุณอาจเห็นใจผู้ขายรายหนึ่ง แต่ก็ไม่มีเลย คุณต้องกำหนดระดับความสบายใจของคุณกับสถานการณ์นี้ หากความคิดที่จะพึ่งพาผู้ขายรายเดียวทำให้คุณนอนไม่หลับ ตอนนี้ก็เป็นเวลาที่ดีในการค้นคว้าผลิตภัณฑ์ทางเลือก หากผู้จำหน่ายรายเดียวนั้นจัดหาผลิตภัณฑ์เฉพาะจุดของคุณ (เช่น EPP, EDR, FW เป็นต้น) และของคุณ SIEMคุณควรพิจารณาเปลี่ยนไปใช้ แพลตฟอร์ม “เปิด” เช่น Stellar Cyberเพื่อพบกับคุณ SIEM ความต้องการต่างๆ ด้วยแพลตฟอร์มแบบเปิด คุณสามารถลดการพึ่งพาผู้จำหน่ายรายใดรายหนึ่งได้โดยไม่ต้องรื้อและเปลี่ยนเอเจนต์ที่ใช้งานอยู่อย่างแพร่หลายทั้งหมด ตัวอย่างเช่น

ลงมือปฏิบัติ

หลังจากได้พบกับผู้จำหน่ายและทำการตรวจสอบระบบรักษาความปลอดภัยของคุณอย่างละเอียดแล้ว ก็ถึงเวลาตัดสินใจ หากคุณพอใจกับคำตอบของผู้จำหน่ายและรู้สึกสบายใจกับผลิตภัณฑ์ต่างๆ ในระบบรักษาความปลอดภัยของคุณ คุณอาจเลือกใช้ผลิตภัณฑ์เดิมต่อไปก็ได้ SIEM อย่างไรก็ตาม สำหรับผู้ที่พบว่าเหตุการณ์ไม่คาดฝันนี้ยากเกินกว่าจะรับมือได้ ตอนนี้เป็นเวลาที่เหมาะสมที่สุดที่จะเริ่มพบปะกับผู้ขายรายอื่น ๆ ที่สามารถช่วยเหลือคุณได้ ย้ายออกไปจากสิ่งเดิมของคุณ SIEM ในขณะเดียวกันก็ทำให้ทีมรักษาความปลอดภัยของคุณทำงานได้อย่างเต็มที่ หากต้องการดูว่า Stellar Cyber ​​สามารถช่วยคุณควบคุมการดำเนินการด้านความปลอดภัยของคุณได้อย่างไร ติดต่อเราเพื่อกำหนดเวลาการประชุม

เลื่อนไปที่ด้านบน