SIEM Ghi nhật ký: Tổng quan và các phương pháp tốt nhất

Quản lý sự kiện và thông tin bảo mật (SIEM(Log) là một công cụ an ninh mạng then chốt giúp tập trung hóa thông tin bảo mật xoay quanh hàng ngàn điểm cuối, máy chủ và ứng dụng trong tổ chức của bạn. Khi người dùng cuối và thiết bị tương tác với mọi điểm tiếp xúc của ứng dụng, chúng để lại dấu vết kỹ thuật số dưới dạng nhật ký. Các tệp này theo truyền thống đóng vai trò lớn trong việc sửa lỗi và kiểm soát chất lượng: xét cho cùng, chúng cung cấp thông tin lỗi trực tiếp từ nguồn.

Tuy nhiên, vào năm 2005, các chuyên gia bảo mật bắt đầu nhận ra tiềm năng thực sự nằm trong những tập tin nhỏ này. Chúng cung cấp một lượng lớn dữ liệu thời gian thực có thể được đưa vào hệ thống. SIEM Việc ghi nhật ký giám sát cơ sở hạ tầng CNTT như vậy. Kể từ đó, sự đánh đổi giữa khả năng hiển thị mối đe dọa và khối lượng nhật ký sự kiện đã được các chuyên gia bảo mật cân nhắc kỹ lưỡng. Bài viết này sẽ đề cập đến một số phương pháp hay nhất để thực hiện điều đó. SIEM Quản lý nhật ký – yếu tố giúp công cụ bảo mật của bạn phát huy tối đa tiềm năng.

Next-Gen-Datasheet-pdf.webp

Thế hệ kế tiếp SIEM

Thế hệ tiếp theo của Stellar Cyber SIEM, như một thành phần quan trọng trong Stellar Cyber Open XDR Nền tảng...

demo-image.webp

Trải nghiệm hoạt động bảo mật được hỗ trợ bởi AI!

Khám phá AI tiên tiến của Stellar Cyber ​​để phát hiện và ứng phó ngay lập tức với mối đe dọa. Lên lịch demo của bạn ngay hôm nay!

Tại sao SIEM Vấn đề

Ý nghĩa chính của SIEM Quản lý nhật ký nằm ở khả năng phân tích hiệu quả lượng lớn nhật ký này, cho phép các chuyên gia bảo mật tập trung vào các mối đe dọa nghiêm trọng. Hơn nữa, SIEM Các hệ thống này chuẩn hóa dữ liệu trong môi trường doanh nghiệp không đồng nhất để đơn giản hóa việc phân tích, cung cấp phân tích mối đe dọa theo thời gian thực và lịch sử dựa trên dữ liệu nhật ký, gửi cảnh báo tự động được ưu tiên theo mức độ nghiêm trọng khi phát hiện các mối đe dọa an ninh tiềm ẩn và duy trì hồ sơ chi tiết rất quan trọng cho việc ứng phó sự cố và điều tra pháp y. Về bản chất, SIEM Quản lý nhật ký là điều thiết yếu để thiết lập và duy trì một tư thế bảo mật mạnh mẽ và linh hoạt trong bối cảnh phức tạp của môi trường CNTT hiện đại.

Những gì là SIEM Ghi nhật ký và cách thức hoạt động của nó?

Để cung cấp bảo mật theo thời gian thực, SIEM Phần mềm thu thập nhật ký từ nhiều nguồn khác nhau và truyền chúng đến một hệ thống ghi nhật ký tập trung. Với 'Là gì SIEM? ' Sau khi được trả lời, chúng ta có thể tìm hiểu sâu hơn về các phương pháp khác nhau được sử dụng bởi SIEM dụng cụ

Bộ sưu tập nhật ký dựa trên tác nhân

Việc tổng hợp nhật ký này diễn ra ở cấp địa phương. Các tác nhân được trang bị bộ lọc nhật ký và khả năng chuẩn hóa, cho phép sử dụng tài nguyên hiệu quả hơn. Các tác nhân thường chiếm ít băng thông mạng hơn nhờ dữ liệu nhật ký được nén thành từng đợt.

Kết nối trực tiếp

Ghi nhật ký không cần tác nhân – thường được hỗ trợ bởi các giao thức mạng hoặc các lệnh gọi API – là một hình thức khác của việc này. SIEM nhật ký ghi lại SIEM Chương trình này truy xuất trực tiếp các tệp nhật ký từ bộ nhớ, thường ở định dạng syslog. Lợi ích bao gồm dễ dàng triển khai và loại bỏ nhu cầu cập nhật phần mềm hoặc phiên bản – tùy chọn này thường góp phần giảm chi phí. SIEM chi phí bảo trì.

Giao thức truyền phát sự kiện

Trong khi cả hai phương pháp ghi nhật ký dựa trên tác nhân và không dựa trên tác nhân đều cung cấp những cách riêng biệt để thu thập dữ liệu, kiến ​​trúc dựa trên sự kiện tái khái niệm hóa quy trình này như các luồng sự kiện đi qua một con sông. Mỗi sự kiện có thể được nắm bắt và xử lý thêm bởi những người tiêu dùng hạ nguồn. NetFlow, một giao thức do Cisco thiết kế, là một ví dụ về cách tiếp cận này. Nó thu thập lưu lượng mạng IP bất cứ khi nào một giao diện được nhập hoặc thoát. Việc phân tích dữ liệu NetFlow giúp quản trị viên mạng phân biệt được thông tin quan trọng, bao gồm nguồn và đích của lưu lượng, các giao thức được sử dụng và thời lượng giao tiếp. Dữ liệu này được thu thập thông qua trình thu thập NetFlow, không chỉ nắm bắt các chi tiết lưu lượng cần thiết mà còn ghi lại dấu thời gian, các gói được yêu cầu và các giao diện vào và ra của lưu lượng IP.

Trước các cuộc tấn công ngày càng tinh vi, truyền phát sự kiện đóng một vai trò quan trọng bằng cách truyền thông tin toàn diện về lưu lượng mạng đến các thiết bị bảo mật, bao gồm tường lửa thế hệ tiếp theo (NGFW), hệ thống phát hiện và ngăn chặn xâm nhập (IDS/IPS) và cổng web bảo mật ( SWG).

Nhìn chung, SIEM Ghi nhật ký nổi lên như một yếu tố then chốt trong an ninh mạng hiện đại, cung cấp cả phân tích mối đe dọa theo thời gian thực và lịch sử dựa trên dữ liệu nhật ký. Tuy nhiên, điều quan trọng là phải ghi nhớ sự khác biệt giữa quản lý nhật ký thông thường và SIEM.

SIEM So với Quản lý nhật ký: Những điểm khác biệt chính

Trong khi các khúc gỗ tạo thành xương sống của SIEM về khả năng, có một sự khác biệt quan trọng giữa các quy trình của SIEM và quản lý nhật ký. Quản lý nhật ký bao gồm việc thu thập, lưu trữ và phân tích dữ liệu nhật ký một cách có hệ thống từ nhiều kênh khác nhau. Quá trình này cung cấp một cái nhìn tổng quan tập trung về tất cả dữ liệu nhật ký và chủ yếu được sử dụng cho các mục đích như tuân thủ quy định, khắc phục sự cố hệ thống và nâng cao hiệu quả hoạt động. Tuy nhiên, các hệ thống quản lý nhật ký không tự động thực hiện phân tích dữ liệu nhật ký – thay vào đó, việc diễn giải thông tin này và đánh giá tính xác thực của các mối đe dọa tiềm tàng thuộc về chuyên gia phân tích bảo mật.

SIEM Quá trình này được nâng lên một bước nữa bằng cách đối chiếu nhật ký sự kiện với thông tin ngữ cảnh liên quan đến người dùng, tài sản, mối đe dọa và lỗ hổng bảo mật. Điều này được thực hiện thông qua một loạt các thuật toán và công nghệ đa dạng để nhận diện mối đe dọa:

  • Sự kiện tương quan liên quan đến việc sử dụng các thuật toán phức tạp để phân tích các sự kiện bảo mật, xác định các mẫu hoặc mối quan hệ cho thấy các mối đe dọa tiềm ẩn và tạo cảnh báo theo thời gian thực.

  • Phân tích hành vi người dùng và thực thể (UEBA) dựa vào các thuật toán học máy để thiết lập đường cơ sở cho các hoạt động thông thường dành riêng cho người dùng và mạng. Bất kỳ sai lệch nào so với đường cơ sở này đều được gắn cờ là mối đe dọa bảo mật tiềm ẩn, cho phép xác định mối đe dọa phức tạp và phát hiện chuyển động bên.

  • Phản hồi tự động hóa và điều phối bảo mật (SOAR) cho phép SIEM Các công cụ tự động phản hồi các mối đe dọa, loại bỏ nhu cầu phải chờ kỹ thuật viên bảo mật xem xét cảnh báo. Tự động hóa này giúp đơn giản hóa quá trình xử lý sự cố và là một thành phần không thể thiếu của hệ thống. SIEM.

  • Điều tra trình duyệt và phân tích dữ liệu mạng sử dụng SIEMKhả năng phát hiện mối đe dọa nâng cao của hệ thống giúp xác định những kẻ nội bộ độc hại. Điều này bao gồm việc kiểm tra pháp y trình duyệt, dữ liệu mạng và nhật ký sự kiện để hé lộ các kế hoạch tấn công mạng tiềm tàng.

Cuộc tấn công nội bộ tình cờ

Một ví dụ về cách áp dụng từng thành phần vào thực tế là một cuộc tấn công nội bộ vô tình.

Các cuộc tấn công này xảy ra khi các cá nhân vô tình hỗ trợ các tác nhân độc hại bên ngoài trong quá trình tấn công. Ví dụ, nếu một nhân viên cấu hình sai tường lửa, điều đó có thể khiến tổ chức dễ bị tổn thương hơn. Nhận thức được tầm quan trọng thiết yếu của cấu hình bảo mật, một SIEM Hệ thống có thể tạo ra một sự kiện mỗi khi có thay đổi được thực hiện. Sự kiện này sau đó được chuyển đến chuyên viên phân tích bảo mật để kiểm tra kỹ lưỡng, đảm bảo rằng sự thay đổi là có chủ ý và được thực hiện chính xác, từ đó củng cố tổ chức chống lại các vi phạm tiềm tàng bắt nguồn từ các hành động nội bộ vô ý.

Trong trường hợp tiếp quản tài khoản hoàn toàn, UEBA Cho phép phát hiện các hoạt động đáng ngờ như tài khoản truy cập hệ thống ngoài khuôn mẫu thông thường, duy trì nhiều phiên hoạt động cùng lúc hoặc thực hiện bất kỳ thay đổi nào đối với quyền truy cập root. Trong trường hợp kẻ tấn công cố gắng leo thang đặc quyền, hệ thống sẽ... SIEM Hệ thống nhanh chóng chuyển tiếp thông tin này đến đội ngũ an ninh, tạo điều kiện cho việc phản hồi nhanh chóng và hiệu quả đối với các mối đe dọa an ninh tiềm tàng.

SIEM Thực hành ghi nhật ký tốt nhất

SIEM Phần mềm này đóng vai trò then chốt trong chiến lược an ninh mạng của một tổ chức, nhưng việc triển khai nó đòi hỏi một cách tiếp cận khéo léo đối với các nhật ký và quy tắc tương quan nằm ở cốt lõi của phần mềm đó.

#1. Chọn yêu cầu của bạn với bằng chứng về khái niệm

Khi thử một cái mới SIEM Công cụ Proof of Concepts (PoC) cung cấp một môi trường thử nghiệm. Trong giai đoạn PoC, điều quan trọng là phải tự mình chuyển tiếp nhật ký đến... SIEM Hệ thống này được sử dụng để đánh giá khả năng chuẩn hóa dữ liệu của giải pháp theo các yêu cầu cụ thể. Quá trình này có thể được tăng cường bằng cách tích hợp các sự kiện từ các thư mục không chuẩn vào trình xem sự kiện.

POC này là nơi bạn có thể xác định liệu việc thu thập nhật ký dựa trên tác nhân có phù hợp nhất với bạn hay không. Nếu bạn muốn thu thập nhật ký qua Mạng diện rộng (WAN) và thông qua tường lửa, việc sử dụng tác nhân để thu thập nhật ký có thể góp phần làm giảm mức sử dụng CPU máy chủ. Mặt khác, việc thu thập không cần tác nhân có thể giúp bạn giảm bớt nhu cầu cài đặt phần mềm và dẫn đến chi phí bảo trì thấp hơn.

#2. Thu thập nhật ký đúng cách

Đảm bảo rằng SIEM Hệ thống thu thập, tổng hợp và phân tích dữ liệu theo thời gian thực từ tất cả các nguồn liên quan, bao gồm ứng dụng, thiết bị, máy chủ và người dùng. Mặc dù dữ liệu là một thành phần thiết yếu của hệ thống, nhưng nó cũng là một thành phần quan trọng của hệ thống. SIEM Để nâng cao năng lực, bạn có thể hỗ trợ thêm bằng cách đảm bảo mọi khía cạnh trong tổ chức của mình đều được bao quát.

#3. Nhật ký điểm cuối an toàn

Một trở ngại thường gặp với nhật ký điểm cuối nằm ở sự thay đổi liên tục của chúng, khi hệ thống ngắt kết nối mạng không liên tục, chẳng hạn như khi máy trạm tắt nguồn hoặc máy tính xách tay được sử dụng từ xa. Hơn nữa, gánh nặng quản trị của việc thu thập nhật ký điểm cuối làm tăng thêm mức độ phức tạp thực sự. Để giải quyết thách thức này, Chuyển tiếp nhật ký sự kiện Windows có thể được sử dụng để truyền tải một hệ thống tập trung mà không cần cài đặt tác nhân hoặc các tính năng bổ sung vì nó vốn có sẵn trong hệ điều hành Windows cơ bản.

Cách tiếp cận nhật ký điểm cuối của Stellar Cyber ​​hỗ trợ nhiều loại nhật ký điểm cuối khác nhau, bao gồm Phát hiện và phản hồi điểm cuối (EDR). Bằng cách áp dụng các đường dẫn cảnh báo khác nhau cho các tập hợp con nhất định trên các sản phẩm EDR khác nhau, thông tin nhật ký điểm cuối có thể được làm sạch một cách chính xác và chính xác hơn.

#4. Để mắt tới PowerShell

PowerShell, hiện có mặt khắp nơi trên mọi phiên bản Windows từ Windows 7 trở đi, đã trở thành một công cụ nổi tiếng dành cho những kẻ tấn công. Tuy nhiên, điều cần lưu ý là PowerShell, theo mặc định, không ghi nhật ký bất kỳ hoạt động nào – tính năng này phải được bật rõ ràng.

Một tùy chọn ghi nhật ký là Ghi nhật ký mô-đun, cung cấp thông tin thực thi chi tiết về quy trình, bao gồm việc khởi tạo biến và gọi lệnh. Ngược lại, Ghi nhật ký khối tập lệnh giám sát toàn diện tất cả các hoạt động của PowerShell, ngay cả khi được thực thi trong các tập lệnh hoặc khối mã. Cả hai điều này cần phải được tính đến để tạo ra dữ liệu hành vi và mối đe dọa chính xác.

#5. Tận dụng lợi thế của Sysmon

ID sự kiện rất quan trọng để cung cấp thêm ngữ cảnh cho mọi hành động đáng ngờ. Microsoft Sysmon cung cấp thông tin sự kiện chuyên sâu như tạo quy trình, kết nối mạng và băm tệp. Khi được tương quan chính xác, điều này có thể giúp phát hiện phần mềm độc hại không dùng tệp mà có thể trốn tránh chương trình chống vi-rút và tường lửa.

#6. Cảnh báo và phản hồi

Mặc dù sức mạnh phân tích mà máy học mang lại cho SIEM Đối với các công cụ, việc đặt chúng trong bối cảnh cụ thể là vô cùng quan trọng.
phạm vi rộng hơn của bảo mật tổng thể của bạn. Người đứng đầu trong số này là các nhà phân tích bảo mật của bạn – một kế hoạch ứng phó sự cố cung cấp các hướng dẫn rõ ràng cho mọi bên liên quan, cho phép làm việc nhóm hiệu quả và trôi chảy.

Kế hoạch nên bổ nhiệm một lãnh đạo cấp cao làm cơ quan có thẩm quyền chính chịu trách nhiệm xử lý sự cố. Mặc dù cá nhân này có thể ủy quyền cho những người khác tham gia vào quá trình xử lý sự cố nhưng chính sách phải xác định rõ ràng một vị trí cụ thể có trách nhiệm chính trong việc ứng phó sự cố.

Từ đó chuyển xuống các đội ứng phó sự cố. Trong trường hợp một công ty toàn cầu lớn, có thể có nhiều công ty, mỗi công ty phụ trách những khu vực địa lý cụ thể và có đội ngũ nhân viên tận tâm. Mặt khác, các tổ chức nhỏ hơn có thể lựa chọn một nhóm tập trung duy nhất, sử dụng các thành viên từ nhiều bộ phận khác nhau của tổ chức làm việc bán thời gian. Một số tổ chức cũng có thể quyết định thuê ngoài một số hoặc tất cả các khía cạnh trong nỗ lực ứng phó sự cố của họ.

Việc duy trì sự hợp tác của tất cả các nhóm là những cuốn sách đóng vai trò nền tảng cho việc ứng phó sự cố một cách thuần thục. Bất chấp tính chất riêng biệt của mỗi sự cố bảo mật, phần lớn đều có xu hướng tuân thủ các mô hình hoạt động tiêu chuẩn, khiến cho các phản ứng được tiêu chuẩn hóa mang lại lợi ích cao. Khi điều này diễn ra, kế hoạch truyền thông ứng phó sự cố sẽ phác thảo cách các nhóm khác nhau giao tiếp trong khi xảy ra sự cố - bao gồm cả thời điểm các cơ quan chức năng nên tham gia.

5. Xác định và tinh chỉnh các quy tắc tương quan dữ liệu

A SIEM Quy tắc tương quan đóng vai trò là chỉ thị cho hệ thống, chỉ ra chuỗi các sự kiện có thể cho thấy sự bất thường, điểm yếu bảo mật tiềm tàng hoặc một cuộc tấn công mạng. Nó kích hoạt thông báo cho quản trị viên khi các điều kiện cụ thể, chẳng hạn như sự xuất hiện đồng thời của các sự kiện “x” và “y” hoặc “x”, “y” và “z”, được đáp ứng. Với lượng lớn nhật ký ghi lại các hoạt động tưởng chừng như bình thường, một hệ thống được thiết kế tốt sẽ giúp giải quyết vấn đề này. SIEM Quy tắc tương quan rất quan trọng để sàng lọc thông tin nhiễu và xác định chuỗi sự kiện cho thấy khả năng xảy ra một cuộc tấn công mạng.

SIEM Các quy tắc tương quan, giống như bất kỳ thuật toán giám sát sự kiện nào, đều có khả năng tạo ra các kết quả dương tính giả. Quá nhiều kết quả dương tính giả có thể lãng phí thời gian và công sức của các quản trị viên bảo mật, nhưng việc đạt được kết quả dương tính giả bằng không trong một hệ thống hoạt động đúng cách là điều cần thiết. SIEM Điều này không thực tế. Do đó, khi cấu hình SIEM Với các quy tắc tương quan, điều cần thiết là phải đạt được sự cân bằng giữa việc giảm thiểu cảnh báo sai và đảm bảo không bỏ sót bất kỳ bất thường tiềm ẩn nào cho thấy dấu hiệu của một cuộc tấn công mạng. Mục tiêu là tối ưu hóa các thiết lập quy tắc để nâng cao độ chính xác trong việc phát hiện mối đe dọa đồng thời tránh những sự xao nhãng không cần thiết do cảnh báo sai gây ra.

Thế hệ tiếp theo SIEM và Quản lý nhật ký với Stellar Cyber

Nền tảng của Stellar Cyber ​​tích hợp công nghệ thế hệ tiếp theo. SIEM Với khả năng vốn có, cung cấp giải pháp thống nhất bằng cách hợp nhất nhiều công cụ, bao gồm NDR, UEBATích hợp Sandbox, TIP và nhiều hơn nữa vào một nền tảng duy nhất. Sự tích hợp này giúp đơn giản hóa hoạt động thành một bảng điều khiển thống nhất và dễ truy cập, dẫn đến giảm đáng kể chi phí đầu tư. SIEM Quản lý nhật ký được hỗ trợ bởi tự động hóa, cho phép các nhóm luôn đi trước các mối đe dọa, trong khi thiết kế của Next Gen SIEM Giúp các nhóm đối phó hiệu quả với các cuộc tấn công hiện đại. Để tìm hiểu thêm, bạn có thể đặt lịch dùng thử sản phẩm của chúng tôi. Thế hệ tiếp theo SIEM Nền tảng.

Nghe có vẻ quá tốt
có đúng không?
Xem nó cho mình!

Di chuyển về đầu trang