У хмарному світі локальна розробка все ще може бути найкращим варіантом

У 2012 році я працював на одного з перших постачальників, який надавав безпеку як послугу. У ті часи захист вашого середовища від хмари був передовим, і багато команд безпеки побоювалися впроваджувати те, що вони вважали ще однією точкою відмови, у свою систему безпеки. Сьогодні розгортання SIEM, XDR, або платформа SecOps на голому залізі здається старомодною багатьом сучасним лідерам у сфері безпеки.

Дійсно, існують вагомі причини, чому команди безпеки розглядають хмару як бажаний варіант розгортання продуктів безпеки, від пришвидшення розгортання до зниження витрат та гнучкості доступу до продукту з будь-якого безпечного веб-браузера. Тим не менш, команда безпеки має не менш вагомі причини обрати локальний підхід до платформи операцій безпеки. Ось чотири причини, чому локальне розгортання може бути правильним вибором для вашої організації.

Чотири причини для розгортання локально

1. Високочутливі дані

Кожна команда безпеки надає пріоритет конфіденційності даних своєї компанії. Однак, якщо ваша організація має справу з секретною інформацією, вам може знадобитися забезпечити, щоб дані ніколи не залишали ваше середовище. У таких випадках використання будь-яких хмарних продуктів безпеки є недоцільним. Розгортаючи платформу SecOps локально, ви можете бути впевнені, що ваші конфіденційні журнали та інша інформація безпеки залишаються в безпеці у вашому середовищі, забезпечуючи додатковий рівень захисту.

2 Положення

Ступінь, до якого регуляторні органи ретельно перевіряють галузь, може значно відрізнятися залежно від типу даних, з якими обробляє організація, та потенціалу того, що ці дані, у разі їх компрометації, можуть завдати значної шкоди клієнтам. Наприклад, організації охорони здоров'я, фінансів та уряду повинні дотримуватися суворих нормативних вимог, таких як GDPR, HIPAA та інші регіональні закони про захист даних. Припустимо, що ваша організація є частиною однієї з цих високорегульованих галузей. У такому разі у вас може не бути іншого вибору, окрім як розгорнути свою платформу SecOps локально, щоб усунути потенційні порушення нормативних актів.

3. Налаштування та контроль версій

Залежно від можливостей вашої команди безпеки та цільових випадків використання, вам може знадобитися розгорнути деякі користувацькі конфігурації та/або код поверх готової платформи SecOps. Під час роботи з хмарною платформою SecOps постачальник може обмежити вашу можливість вносити такі зміни до платформи. Крім того, постачальник може застосовувати оновлення до платформи SecOps практично без попередження, що може спричинити певні труднощі для вашої команди безпеки. Завдяки локальному розгортанню ваша команда безпеки може впроваджувати індивідуальні політики безпеки та/або автоматизацію, які може бути важко реалізувати на хмарній платформі. Такий рівень гнучкості та контролю може розширити можливості вашої команди, дозволяючи їм адаптувати платформу до своїх конкретних потреб та підтримувати контроль версій без будь-яких зовнішніх обмежень.

4. Питання продуктивності

Хоча більшість організацій працюють із високошвидкісними мережами, здатними мінімізувати затримку, навіть під час завантаження великих наборів даних, деякі можуть мати проблеми з надійністю/стабільністю мережі через розташування своїх офісів. Крім того, бувають ситуації, коли організація або частина організації не має підключення до Інтернету для дотримання внутрішніх або зовнішніх політик. Якщо ви перебуваєте в подібній ситуації, модель локального розгортання — ваш єдиний реальний варіант.

Вибір вашої наступної локальної платформи SecOps

Хоча я окреслив чотири причини, чому локальне розгортання SIEM або може знадобитися платформа для операцій безпеки, є багато інших. Незалежно від того, чому вам потрібно розгортати локально, наступним логічним питанням може бути: «Як мені вибрати SIEM/SecOps платформа, яка відповідає моїм потребам розгортання? 

Ось три рекомендації щодо вибору локальної платформи.

1. Можливості

Хоча це має бути само собою зрозуміло, платформи для операцій безпеки, що підтримують можливості локального розгортання, дуже різняться. У нижньому кінці спектру можливостей можуть бути постачальники, які рекламують локальну платформу для розгортання, яка дозволяє отримувати дані журналів з багатьох різних джерел, але вимагає від вас створення, керування та підтримки всіх правил виявлення та кореляції. Цей продукт є прославленим інструментом керування журналами, який, безсумнівно, зробить вашу команду менш ефективною в довгостроковій перспективі.

На іншому кінці спектра знаходяться продукти з легко налаштовуваними інтеграціями, здатними фіксувати сповіщення безпеки від сторонніх розробників, дані журналів, мережевий трафік, а також потоки активності користувачів і активів. Потім моделі машинного навчання та штучного інтелекту в поєднанні з правилами виявлення, розробленими постачальниками, автоматично виявлятимуть складні загрози без втручання людини. Зоряний кібер Open XDR Платформа працює таким чином.

Оцінюючи свої варіанти, ставте уточнюючі питання щодо можливостей та наполягайте на проведенні підтвердження концепції (PoC) у вашому середовищі, щоб підтвердити заяви постачальника.

2. Інтеграції

Як зазначалося в моїй першій рекомендації, інтеграції мають вирішальне значення для отримання цінності від будь-якої платформи операцій безпеки. Кожен, хто працював із продуктом, що вимагає значних ручних, індивідуально розроблених інтеграцій, знає, в який кошмар це може швидко перетворитися. По-перше, не всі команди безпеки мають технічні навички для створення своїх інтеграцій, тому вони повинні або укладати контракт із зовнішнім ресурсом для створення та підтримки інтеграцій, або платити постачальнику додаткові збори за розробку інтеграцій, або наймати спеціалізований ресурс для власних інтеграцій. У будь-якому з цих випадків результатом є платформа, яка з часом коштує набагато дорожче, ніж очікувалося.

Кращим варіантом є вибір платформи, де постачальник інвестує свої зусилля та ресурси у створення інтеграцій, які ваша команда безпеки може легко налаштувати. Наприклад, наша платформа включає сотні попередньо створених інтеграцій, доступних усім користувачам без додаткової плати. Більше того, якщо клієнту потрібні додаткові інтеграції, ми розробляємо їх без додаткової плати.

Під час розмови з постачальниками переконайтеся, що вони розуміють продукти, які ви маєте намір інтегрувати, та чи підтримує їхня платформа їх. Перевіряйте все, що вони кажуть під час процесу підтвердження поняття «контракту» (Poc).

3. Дорожня карта

Несподіване з'ясування того, що продукт, у який ви інвестували та який стали центром ваших робочих процесів безпеки, не має майбутнього, може розчарувати навіть найдосвідченішого керівника з безпеки.

Наприклад, нещодавнє придбання IBM QRadar компанією Palo Alto Networks SIEM Хмара залишила будь-що IBM QRadar Локальна версія клієнти в холодному стані. Якщо ці клієнти повинні залишатися локальними, їм потрібен інший постачальник, щоб задовольнити їхні потреби в розгортанні та допомогти їм швидко перенести свої існуючі дані, конфігурацію та правила QRadar на нову платформу.

Хоча продукти з дорожніми картами можуть бути включені до дій, пов'язаних з акціонерами, таких як злиття або поглинання, наявність у постачальника планів, що виходять за рамки поточної версії платформи, принаймні дає вам зрозуміти, що платформа продовжуватиме розвиватися відповідно до змін у ландшафті загроз та потреб користувачів.

Наприклад, у Stellar Cyber ​​ми регулярно переглядаємо нашу дорожню карту з клієнтами та потенційними клієнтами щодо нашої платформи, яку можна розгорнути локально, у хмарі або спільно керувати з MSSP на ваш вибір. Ми прозоро ставимося до наших клієнтів, щоб вони знали, що ми прагнемо підтримувати хмарні та локальні розгортання з тими ж можливостями в майбутньому. Це зобов'язання також дозволяє нашим клієнтам адаптувати свій підхід до безпеки відповідно до змін у їхніх потребах. Наприклад, якщо організація може перейти від локального розгортання до хмари в майбутньому, вона може безперешкодно здійснити цю міграцію за допомогою Stellar Cyber, не вивчаючи зовсім інший продукт.

Заключні думки

Безпека — це не універсальне рішення.

Хоча хмара пропонує можливість швидкого масштабування бізнесу та допомагає команді безпеки керувати своїми витратами та ресурсами, існують вагомі причини для розгортання SIEM/XDR/SecOps Platform локально. Дотримання простих рекомендацій, які я обговорював, є гарною відправною точкою у вашому пошуку наступної платформи. Щоб побачити, як Stellar Cyber Open XDR Платформа операцій безпеки може задовольнити ваші потреби в локальному розгортанні, зв'яжіться з нами сьогодні, щоб домовитися про персональну консультаціюТакож, якщо ви є активним клієнтом IBM QRadar On-premises і хочете швидко перейти на нову платформу, у нас є спеціальна акція саме для вас.

Прокрутка до початку