Є SIEMs фундамент, на якому можна будувати, чи це порожні обіцянки?

З більш складними кібератаки на підйомі, і з COVID-19 додаючи додаткові виклики до захисту підприємства, є SIEM ядро руху вперед безпека наступного покоління операційний центр (SOC), чи час розглянути нові ідеї?

Ми щодня обговорюємо кібербезпека виклики зі світовими лідерами думок, але ми хотіли отримати краще розуміння цього складного питання, щоб краще зрозуміти ринок. З цією метою ми уклали контракт LeadtoMarket провести дослідження з клієнтами, які мають провідні в галузі SIEM платформ, щоб зрозуміти, що потрібно клієнтам, щоб переосмислити свої SOC практики та розглянути засоби для радикального скорочення витрат і значного покращення продуктивності шляхом зменшення складності щоденних справ кібербезпека операцій. Опитування передбачає, що SIEM є основоположним для організації SOC сьогодні.
У Сполучених Штатах та Канаді було проведено опитування майже 50 компаній, включаючи організації з вищої освіти, фінансів, охорони здоров'я, послуг та державного/місцевого управління. Були опитані особи, які приймають рішення щодо безпеки. Що стосується встановленої бази, 54% розкритих відповідей використовували QRadar як свою SIEM46% були клієнтами Splunk.
Зміни можливі, коли…
Клієнти завжди кажуть нам, що вилучення постачальника може зайняти до 2 років, додаючи до цього реальні та нематеріальні витрати на навчання та передачу передового досвіду. Не дивно, що 52% респондентів розглядають можливість заміни свого SIEM якщо нова платформа зменшить витрати понад 50% ТА значно зменшить складність.

Розрив у навичках?
Однією з передумов, яку ми намагалися перевірити, була ідея про кібербезпека дефіцит кваліфікованих кадрів. Ми всі говоримо про те, як важко знайти кваліфікованих аналітиків безпеки для управління SOC, проводити ретельні та своєчасні розслідування та запобігати справді серйозним порушенням.
Середній бал поточного SIEM Загальна задоволеність на основі п'яти критеріїв коливається від 7.6 до 8.5, або, якщо перевести її в шкалу оцінок: C+/B-. Ці дані розповідають цікаву історію про «достатньо добре», але в поєднанні з наведеними вище відповідями щодо змін ви можете почухати потилицю та запитати: «чому?». Наша думка полягає в тому, що зміни є дорогими, і навіть «достатньо добре» – це саме те, що потрібно, достатньо добре. Зміни можуть покращити ситуацію, а можуть і ні. Ось чому відповідь полягає в тому, щоб отримати як кращі витрати, так і менше складнощів за допомогою… кібербезпека інструменти мають сенс. Підприємства хочуть бачити набагато краще покращення, ніж просто вартість чи складність.
Згадані відхилення також розповідають історію. Було кілька десятків, а також кілька 10 та 4. Ми зіставили відмінності з доступністю SIEM таланти, великі штати та мегаполіси не мали проблем із пошуком кваліфікованих кібербезпека аналітики, тоді як менші міста та сільські штати мали більше проблем.

Це подорож до розуму SOC
Ми виявили, що жодні два SOCs однакові, а ступінь додатковості кібербезпека інструменти чи уявні майбутні потреби не корелювали з жодною конкретною змінною, такою як розмір організації чи вертикаль. Фінансовий сектор справді виділявся тим, що мав найбільше інструментів, і було легко побачити, що вони набагато далі просунулися на шляху визначення SOC бути SIEM + NTA + аналіз поведінки користувачів/сутностей (UEBA) + автоматизація та реагування на оркестрацію безпеки (SOAR), а також пошук загроз.
Зокрема, 24% респондентів готові до вивчення додаткових інструментів на додаток до своїх SIEM, наприклад, аналіз мережевого трафіку (NTA), UEBA, Полювання на загрози та SOAR.
Хоча дані чітко показують, що встановлено кібербезпека Якщо інфраструктура працює належним чином, більшість респондентів розглядатимуть нові ідеї, які приносять відчутну цінність. Особливий інтерес викликають ідеї, що спрощують роботу та порушують структуру витрат існуючих постачальників.
Одна нова ідея, яку варто розглянути, — це Stellar Cyber Open XDR Платформа безпекиЦе може зменшити складність і витрати, одночасно покращуючи кібербезпека захист. Незалежно від вашого поточного SOC Схоже, Stellar Cyber впроваджує себе, щоб покращити ваші існуючі інструменти та канали даних, водночас додаючи додаткові програми для пришвидшення вашого шляху до інтелектуального... SOC – все з однією платформою, одним механізмом штучного інтелекту, одним озером даних та однією ліцензією.
SIEMs – ПОРОЖНІ ОБІЦЯНКИ?
SIEMбули основою операцій безпеки протягом десятиліть, і це слід визнати. Однак SIEMдали багато великих обіцянок, і донині не виконали багатьох із них…



