Di­gi­tee­ri­mise laie­ne­mise, hübriidse töö­kor­ral­duse ja mit­me­su­guste lõpp­sead­mete tõttu seisavad et­te­võt­ted silmitsi nii tea­daole­vate kui ka tund­ma­tute kü­be­roh­tu­dega. Seetõttu on sellised tur­va­kont­sept­sioo­nid nagu SIEM (Security In­for­ma­tion & Event Ma­na­ge­ment) olu­li­se­mad kui kunagi varem. Süsteemi- ja võr­gu­and­mete logimise, ana­lüü­si­mise ja tööt­le­mise abil on võimalik tur­va­oh­tusid kiiresti tuvastada, jälgida ja lee­ven­dada.

Mis on SIEM?

Lühend SIEM tähendab Security In­for­ma­tion & Event Ma­na­ge­ment (turbeinfo ja sündmuste haldus), mis pakub et­te­võ­te­tele suuremat lä­bi­paist­vust ja kontrolli oma andmete üle. Üht­lus­ta­tud turbe- ja kait­se­kont­sept­sioon võimaldab kahtlasi tur­va­li­sus­juh­tu­meid, rün­na­kutrende ja ohu­mustreid varakult tuvastada. Selle teevad või­ma­likuks töö­riis­tad, mis sal­ves­ta­vad ja ana­lüü­sivad mit­me­su­gu­seid sündmuste ja prot­ses­side andmeid ettevõtte kõikidel ta­san­di­tel, alates lõpp­sead­me­test, tu­le­müü­ri­dest ja sis­se­tun­gide tõ­kes­tus­süs­teemi­dest (IPS) kuni võrgu-, pilve- ja ser­ve­ri­ta­sandini.

SIEM ühendab endas nii SIM-i (turbeinfo haldus) kui ka SEM-i (tur­be­juh­tu­mite haldus), et hinnata tur­bein­fot ja int­si­dente kon­teks­tuaal­selt ja kor­re­la­tiiv­selt reaalajas, luua hoiatusi ning käivitada tur­va­meet­meid. Selline lä­he­ne­mis­viis võimaldab po­tent­siaal­sete nõrkade kohtade ja tur­va­li­suse rik­ku­miste varast avas­ta­mist ja lee­ven­da­mist, samuti rün­na­ku­kat­sete kiiret tõ­kes­ta­mist. SIEMi kont­sept­siooni töötas välja Gartner 2005. aastal. Kaas­aeg­sete SIEM-la­hen­duste olu­lis­teks ele­men­ti­deks on UBA (kasutaja käitumise analüüs), UEBA (kasutaja ja üksuse käitumise analüüs) ning SOAR (tur­va­li­suse koor­di­nee­ri­mine, au­to­ma­ti­see­ri­mine ja rea­gee­ri­mine).

Miks on tur­va­li­sus­teabe ja sündmuste haldus oluline?

Tä­na­päe­val ei koosne ettevõtte IT-inf­ra­struk­tuur enam ainult serverist ja mõnest lõpp­sead­mest. Isegi keskmise suurusega et­te­võt­ted kasutavad enam-vähem keerukaid et­te­võt­te­võrke, mis koosnevad suurest hulgast in­ter­ne­ti­ühen­du­s­ega lõpp­sead­me­test, ettevõtte enda tark­va­rast ning mitmest serverist ja pil­ve­tee­nu­sest. Sellele li­san­du­vad uued töö­mu­delid, nagu kodust töötamine või oma seadme ka­su­ta­mine (BYOD).

Mida kee­ru­li­sem on IT-inf­ra­struk­tuur, seda rohkem võib esineda turvaauke, kui kü­ber­jul­ge­olek on ebapiisav. Seetõttu loodavad üha enam et­te­võt­ted ter­vik­li­kule kaitsele nii lunavara-, nuhkvara- ja hir­mu­tark­vara vastu kui ka uute kü­ber­rün­na­kute vormide ja nullpäeva-eksp­lua­tee­ri­miste vastu.

Selliste tur­vala­hen­duste nagu SIEM tähtsus et­te­võ­tete jaoks kasvab, ja seda mitte ainult otseste ohtude tõttu. GDPR-i ranged and­me­kaitse nõuded või sellised ser­ti­fi­kaa­did nagu BASE II, ISO või SOX nõuavad nüüd isegi andmete ja süs­teemide kaitse kont­sept­siooni. Seda on sageli võimalik saavutada vaid SIEM-i või sarnaste stra­tee­giate, nagu EDR ja XDR, abil.

Kogudes, ana­lüü­si­des ja seostades tur­va­li­su­sega seotud logi- ja aru­and­lusand­meid ühtsel plat­vor­mil, võimaldab SIEM ana­lüü­sida kõigi ra­ken­duste ja võr­gu­ta­san­dite andmeid tur­va­li­su­sele kes­ken­du­des. Mida varem suudate sel viisil ohte või turvaauke avastada, seda kiiremini saate vähendada riske oma äri­prot­ses­si­dele ja kaitsta ettevõtte andmeid**. Seega pakub SIEM mär­ki­mis­väär­set tõhususe kasvu nii nõuetele vastavuse tagamisel kui ka reaalajas kaitses selliste ohtude vastu nagu lunavara, pahavara või and­me­var­gus.

Kuidas SIEM toimib?

Mõiste „SIEM“ võtsid 2005. aastal ka­su­tusele Gartneri töötajad Amrit Williams ja Mark Nicolett. Ameerika Riikliku Stan­dar­dite ja Teh­no­loo­gia Ins­tituudi (NIST) ametliku mää­rat­luse kohaselt on SIEM rakendus, mis kogub in­fo­süs­teemi eri­ne­va­test ele­men­ti­dest tur­va­li­susand­meid ja kuvab neid keskse juht­pa­neeli kaudu or­ga­ni­see­ri­tud ja te­ge­vu­sele suunatud viisil. See hõlmab juba funkt­sio­naal­sust, sest erinevalt tu­le­müü­rist, mis kaitseb ägedate kü­be­roh­tude eest, tugineb SIEM jät­ku­suut­li­kule, proak­tiiv­sele andmete ko­gu­misele ja ana­lüü­sile, mis võib pal­jas­tada ka varjatud rünnakuid või ohutrende.

SIEM-süsteemi saab rakendada kohapeal, pil­ve­la­hen­dus­ena või hüb­riid­va­rian­dina, mis sisaldab nii kohalikke kui ka pil­ve­põ­hi­seid kom­po­nente. Andmete ko­gu­mi­sest tur­va­tea­deteni ulatuv protsess koosneb järg­mi­sest neljast etapist:

1. etapp: andmete kogumine süsteemi eri­ne­va­test al­li­ka­test

SIEM-lahendus salvestab ja kogub andmeid teie IT-inf­ra­struk­tuuri eri­ne­va­telt ta­san­di­telt, kihtidelt ja kom­po­nen­ti­delt. See hõlmab servereid, ruutereid, tulemüüre, vii­ruse­tõr­je­prog­ramme, lüliteid, IP-aadresse ja sis­se­tun­gi­jate tu­vas­ta­mise süsteeme (IDS), samuti lõpp­sead­meid, mis on in­teg­ree­ri­tud lõpp­sead­mete tur­vala­hen­dus­tega või XDR-iga (Extended Detection and Response). Selleks ka­su­ta­takse ühendatud logimis-, aruandlus- ja tur­va­süs­teeme.

2. etapp: kogutud andmete koon­da­mine

Kogutud andmed on kesk­kon­nas selgelt ja aru­saa­da­valt kokku võetud. Andmete kogumine ja süsteemne kor­ras­ta­mine juht­pa­neeli kaudu vabastab kasutaja va­ja­du­sest kulutada aega erinevate ra­ken­duste logide ja aruannete ana­lüü­si­misele.

3. etapp: koon­dand­mete ana­lüü­si­mine ja seoste leidmine

Rakendus analüüsib kogutud ja kok­ku­võt­li­kult esitatud andmeid, otsides neist tuntud viiruste ja pahavara sig­na­tuure ning kahtlasi juhtumeid, nagu sis­se­lo­gi­mised VPN-võrkudest või valed sis­se­lo­gi­mis­and­med. Samuti toob rakendus esile eba­nor­maal­set kasutust, kahtlasi manuseid või muid sil­ma­tor­ka­vaid tegevusi, mis on seotud tur­va­li­su­sega. Andmete seos­ta­mise, or­ga­ni­see­ri­mise, kor­re­lat­siooni loomise ja klas­si­fit­see­ri­mise abil hõlbustab rakendus sis­se­tun­gi­teede kiiret jälgimist ja iso­lee­ri­mist, või­mal­da­des ohte lee­ven­dada või isegi neut­ra­li­see­rida. Lisaks reageerib rakendus tur­va­ta­se­mete määramise abil kiiresti nii avalikele kui ka varjatud rün­na­ku­tele, vä­lis­ta­des samas ohutud kõr­va­le­kal­ded.

4. etapp: ohte, nõrkade kohtade või tur­va­li­suse rik­ku­miste avas­ta­mine

Kui tu­vas­ta­takse oht, või­mal­da­vad au­to­maat­sed hoiatused rea­gee­rida kiiremini ja neut­ra­li­see­rida oht kohe. Selle asemel, et ohtude või kõr­va­le­kal­lete allikat pikalt otsida, saate need hoiatuse abil kiiresti kindlaks teha ja vajaduse korral ka­ran­tiini paigutada. Lisaks on võimalik vara­semaid ohte re­konst­ruee­rida, et täiustada tur­va­prot­se­duure.

Koos in­teg­ree­ri­tud te­hisin­tel­lek­tiga XDR-la­hen­du­s­ega on võimalik eel­de­fi­nee­ri­tud au­to­ma­ti­see­ri­tud töö­voo­gude abil eriti kiiresti rakendada selliseid kait­se­meh­ha­nisme nagu karantiin või lõpp­sead­mete või IP-aad­res­side blo­kee­ri­mine. Reaalajas ohuteated, mis edastavad pidevalt uuendatud allkirju ja tur­be­and­meid, või­mal­da­vad teil avastada uusi rün­na­ku­tüüpe ja ohte juba varases staa­diu­mis.

Ülevaade olu­li­se­ma­test SIEM-kom­po­nen­ti­dest

SIEM-lahenduse raames ka­su­ta­takse andmete täieliku kogumise ja analüüsi ta­ga­miseks mit­me­su­gu­seid omavahel koos­kõ­las­ta­tud kom­po­nente. Nende hulka kuuluvad:

Komponent Funkt­sioo­nid
Keskne juht­pa­neel Esitab kõik kogutud andmed te­ge­vu­sele suunatud viisil Pakub andmete vi­sua­li­see­ri­mist, reaalajas tegevuse jälgimist, ohu­ana­lüüsi ja te­ge­vus­või­ma­lusi In­di­vi­duaal­selt mää­rat­le­ta­vad ohuin­di­kaa­to­rid, kor­re­lat­sioo­ni­reeg­lid ja tea­vi­tu­sed
Lo­gi­mis­tee­nu­sed ja aruandlus Kogu võrgu, samuti lõpp­sead­mete ja serverite tasandi sündmuste andmete kogumine ja logimine Reaalajas vas­ta­vus­aru­and­lus stan­dar­dite nagu PCI-DSS, HIPPA, SOX või GDPR kohta, et täita vastavus- ja and­me­kaitse-eeskirju Ka­su­ta­jate tegevuse reaalajas jälgimine ja logimine, seal­hul­gas sise- ja vä­lis­juur­de­pääs, pri­vi­lee­gi­tud juur­de­pääs and­me­baasi­dele, ser­ve­ri­tele ja and­me­baasi­dele ning andmete väljavool
Ohuteabe ja tur­va­li­sus­juh­tu­mite kor­re­lat­sioon ja analüüs Sündmuste kor­re­lat­siooni ja tur­va­li­susand­mete analüüsi abil on võimalik seostada eri tasandite int­si­dente, tuvastada tuntud, keerukaid või uusi rün­na­ku­vorme ning lühendada avastamis- ja rea­gee­ri­mis­aega Tur­va­li­sus­juh­tu­mite kri­mi­na­lis­ti­line uurimine

Turbeinfo ja sündmuste haldamise (SIEM) eelised

Et­te­võt­teid äh­var­da­vate kü­be­roh­tude suu­re­ne­mise tõttu ei piisa võrkude ja süs­teemide kaits­miseks enam ta­va­li­selt liht­sa­test tu­le­müü­ri­dest või vii­ruse­tõr­je­prog­rammi­dest. Eriti mitme pilve ja hüb­riid­pil­vega hüb­riid­st­ruk­tuu­ride puhul on vaja keerukaid lahendusi, nagu EDR, XDR ja SIEM, või ideaalis kahe või enama teenuse kom­bi­nat­siooni. Ainult nii on võimalik lõpp­sead­meid ja pil­ve­tee­nu­seid tur­va­li­selt kasutada ning ohte varakult avastada.

SIEM-süsteemi eelised on järgmised:

Reaalajas ohu tu­vas­ta­mine

Tänu ter­vik­li­kule lä­he­ne­mis­vii­sile, mis hõlmab süs­tee­mi­ülest andmete kogumist ja ana­lüü­si­mist, on võimalik ohte kiiresti tuvastada ja ennetada. Kuna ohu avas­ta­mise keskmine aeg (MTTD) ja rea­gee­ri­mise keskmine aeg (MTTR) on lühemad, on võimalik tundlikke andmeid ja äri­te­ge­vuse sei­su­ko­halt krii­tilisi protsesse usal­dus­väär­selt kaitsta.

Nõuete täitmine ja and­me­kaitse nõuete järgimine

SIEM-süsteemid tagavad nõuetele vastava IT-inf­ra­struk­tuuri tänu põh­ja­li­kule lo­gi­misele ja ohu­ana­lüü­sile. See inf­ra­struk­tuur vastab kõigile olu­lis­tele turva- ja aru­and­lus­stan­dar­di­tele, mida nõutakse andmete tur­va­li­seks säi­li­ta­miseks ja au­di­tee­ri­mis­nõue­tele vastavaks tööt­le­miseks.

Aega ja kulusid säästev tur­va­kont­sept­sioon

Kuna SIEM kuvab, vi­sua­li­see­rib, analüüsib ja tõlgendab kõiki tur­va­li­su­sega seotud andmeid keskelt ja selgelt ka­su­ta­ja­lii­de­ses, suurendab see teie IT-tur­va­li­suse tõhusust. See vähendab aega ja kulusid, mis muidu kaas­nek­sid ta­va­pä­raste käsitsi tehtavate tur­va­meet­me­tega. Eelkõige kiirendab au­to­ma­ti­see­ri­tud ja mõnedes süs­teemi­des te­hisin­tel­lekti abil täius­ta­tud andmete analüüs ja kor­re­lat­sioon ohu en­ne­ta­mist. En­ne­ta­vate SIEM-la­hen­duste abil on võimalik vältida ka nakatunud süs­teemide pa­ran­da­mise või pahavara eemal­da­mi­sega seotud suuri kulusid.

Võimalus kasutada SIEM-süsteemi SaaS- teenusena (Software-as-a-Service) või hal­la­ta­vate tur­va­tee­nuste kaudu võimaldab ka piiratud res­surs­si­dega või oma IT-tur­be­osa­kon­nata väi­ke­et­te­võ­te­tel oma ettevõtte võrku usal­dus­väär­selt kaitsta.

Au­to­ma­ti­see­ri­mine te­hisin­tel­lekti ja masinõppe abil

SIEM-süsteemid või­mal­da­vad te­hisin­tel­lekti ja masinõppe abil saavutada veelgi kõrgemat au­to­ma­ti­see­ri­tuse taset ja nutikat ohuen­ne­tust. Näiteks saab SIEM-lahendusi kasutada ka SOAR-süs­teemi­des (Security Orc­hest­ra­tion, Au­to­ma­tion and Response) või koos ole­mas­oleva lõpp­sead­mete tur­vala­hen­duse või XDR-la­hen­du­s­ega.

Go to Main Menu