Uzņēmumi saskaras gan ar zināmiem, gan ne­zi­nā­miem ki­berdrau­diem, ko izraisa pieaugošā di­gi­ta­li­zā­ci­ja, jauktie darba modeļi un dažādas ga­lie­kār­tas. Tāpēc drošības ri­si­nā­ju­mi, piemēram, SIEM (drošības in­for­mā­ci­jas un notikumu pār­val­dī­ba), ir svarīgāki nekā jebkad agrāk. Re­ģis­trē­jot, ana­li­zē­jot un ap­strā­dā­jot sistēmas un tīkla datus, drošības draudus var ātri iden­ti­fi­cēt, izsekot un novērst.

Kas ir SIEM?

Sa­īsi­nā­jums SIEM nozīmē „drošības in­for­mā­ci­jas un notikumu pār­val­dī­ba”, kas uz­ņē­mu­miem nodrošina lielāku pār­re­dza­mī­bu un kontroli pār saviem datiem. Stan­dar­ti­zē­ta drošības un aiz­sar­dzī­bas kon­cep­ci­ja ļauj jau agrīnā stadijā iden­ti­fi­cēt aiz­do­mī­gus drošības in­ci­den­tus, uzbrukumu tendences un draudu modeļus. To nodrošina rīki, kas reģistrē un analizē dažādus notikumu un procesu datus visos uzņēmuma līmeņos — sākot no ga­lie­kār­tām, caur ugunsmū­riem un IPS (iebrukuma no­vēr­ša­nas sistēmām) līdz tīkla, mākoņa un serveru līmeņiem.

SIEM apvieno gan SIM (drošības in­for­mā­ci­jas pār­val­dī­bu), gan SEM (drošības notikumu pār­val­dī­bu), lai reāllaikā kon­tek­stuā­li un sav­star­pē­ji saistīti izvērtētu drošības in­for­mā­ci­ju un in­ci­den­tus, izveidotu brī­di­nā­ju­mus un ie­dar­bi­nā­tu drošības pasākumus. Šī pieeja ļauj sav­lai­cī­gi atklāt un novērst po­ten­ciā­los ie­vai­no­ja­mī­bas punktus un drošības pār­kā­pu­mus, kā arī ātri novērst jebkādus uzbrukuma mē­ģi­nā­ju­mus. SIEM kon­cep­ci­ju 2005. gadā iz­strā­dā­ja Gartner. Mūsdienu SIEM ri­si­nā­ju­mu būtiskie elementi ietver UBA (lietotāju uzvedības analīze), UEBA (lietotāju un vienību uzvedības analīze) un SOAR (drošības koor­di­nā­ci­ja, au­to­ma­ti­zā­ci­ja un reaģēšana).

Kāpēc drošības in­for­mā­ci­jas un notikumu pār­val­dī­ba ir svarīga?

Mūsdienās uzņēmuma IT in­fras­truk­tū­ra vairs nesastāv tikai no viena servera un dažām ga­lie­kār­tām. Pat vidēja lieluma uzņēmumi izmanto vairāk vai mazāk sa­rež­ģī­tus uzņēmuma tīklus, kas sastāv no liela skaita ar internetu savienotu ga­lie­kār­tu, pašu prog­ram­ma­tū­ras vidē, kā arī vairākiem serveriem un mā­koņ­pa­kal­po­ju­miem. Tam pie­vie­no­jas arī jauni darba modeļi, piemēram, darbs no mājām vai „Bring Your Own Device“ (BYOD).

Jo sa­rež­ģī­tā­ka ir IT in­fras­truk­tū­ra, jo vairāk drošības ie­vai­no­ja­mī­bu var rasties, ja ki­berdro­šī­bas pasākumi nav pie­tie­ka­mi. Tāpēc arvien vairāk uzņēmumu paļaujas uz vi­s­ap­tve­ro­šu aiz­sar­dzī­bu pret iz­spie­ša­nas prog­ram­ma­tū­ru, spiegprog­ram­ma­tū­ru un bai­dī­ša­nas prog­ram­ma­tū­ru, kā arī pret jaunām ki­be­ruz­bru­ku­mu formām un „zero-day“ ie­vai­no­ja­mī­bām.

Uz­ņē­mu­miem arvien pieaug tādu drošības ri­si­nā­ju­mu kā SIEM nozīme, un ne tikai akūtu draudu dēļ. Stingrās datu aiz­sar­dzī­bas prasības saskaņā ar GDPR vai ser­ti­fi­kā­ti, piemēram, BASE II, ISO vai SOX, tagad pat prasa izstrādāt datu un sistēmu aiz­sar­dzī­bas kon­cep­ci­ju. To bieži vien var panākt tikai ar SIEM vai līdzīgām stra­tē­ģi­jām, piemēram, EDR un XDR.

Ap­vie­no­jot, iz­vēr­tē­jot un sa­vie­no­jot ar drošību saistītos žurnālu un ziņojumu datus cen­trā­la­jā platformā, SIEM ļauj analizēt datus no visām lie­to­jum­prog­ram­mām un tīkla līmeņiem, orien­tē­jo­ties uz drošību. Jo ātrāk šādā veidā tiek atklāti draudi vai drošības pārkāpumi, jo ātrāk var samazināt riskus uzņēmuma biznesa procesiem un aizsargāt uzņēmuma datus**. Tādējādi SIEM nodrošina ie­vē­ro­ja­mu efek­ti­vi­tā­tes pieaugumu at­bil­stī­bas no­dro­ši­nā­ša­nā un reāllaika aiz­sar­dzī­bā pret tādiem draudiem kā izpirkuma prog­ram­ma­tū­ra, ļaunprog­ram­ma­tū­ra vai datu zādzība.

Kā darbojas SIEM?

Terminu „SIEM“ 2005. gadā ieviesa Amrits Viljams un Marks Nikolets no uzņēmuma „Gartner“. Saskaņā ar Nacionālā standartu un teh­no­lo­ģi­ju institūta oficiālo de­fi­nī­ci­ju SIEM ir lie­to­jum­prog­ram­ma, kas vāc drošības datus no dažādiem in­for­mā­ci­jas sistēmas ele­men­tiem un parāda tos cen­trā­la­jā vadības panelī or­ga­ni­zē­tā un rīcībai vērstā veidā. Tas jau ietver fun­kcio­na­li­tā­ti, jo atšķirībā no ugunsmūra, kas aizsargā pret akūtām ki­berdrau­diem, SIEM balstās uz ilgtspē­jī­gu, proaktīvu datu vākšanu un analīzi, kas var atklāt arī slēptus uz­bru­ku­mus vai draudu tendences.

SIEM sistēmu var ieviest uz vietas, kā mā­koņ­pa­kal­po­ju­mu vai kā hibrīda ri­si­nā­ju­mu, kas apvieno lokālas un mākonī bāzētas sa­stāv­da­ļas. Process no datu vākšanas līdz drošības brī­di­nā­ju­miem sastāv no šādiem četriem posmiem:

1. posms: Datu vākšana no dažādiem sistēmas avotiem

SIEM ri­si­nā­jums reģistrē un vāc datus no dažādiem jūsu IT in­fras­truk­tū­ras līmeņiem, slāņiem un kom­po­nen­tiem. Tas ietver serverus, mar­šru­tē­tā­jus, ugunsmū­rus, an­ti­vī­ru­su prog­ram­mas, ko­mu­ta­to­rus, IP adreses un IDS, kā arī ga­lie­kār­tas, kas in­teg­rē­tas ar ga­lie­kār­tu drošības ri­si­nā­ju­miem vai XDR (pa­pla­ši­nā­ta atklāšana un reaģēšana). Šim nolūkam tiek iz­man­to­tas sav­star­pē­ji sa­vie­no­tas žurnālu re­ģis­trē­ša­nas, ziņošanas un drošības sistēmas.

2. posms: Apkopotie dati

Vāktie dati tiek skaidri un pār­ska­tā­mi apkopoti cen­trā­la­jā lietotāja saskarnē. Pa­tei­co­ties datu ap­ko­po­ša­nai un sis­te­ma­ti­zē­ša­nai ar vadības paneļa palīdzību, vairs nav ne­pie­cie­šams veltīt daudz laika dažādu žurnālu un atsevišķu lie­to­jum­prog­ram­mu ziņojumu analīzei.

3. posms: Apkopoto datu analīze un ko­re­lā­ci­ja

Programma analizē savāktos un apkopotos datus, meklējot pa­zīs­ta­mas vīrusu un ļaunprog­ram­ma­tū­ru parakstus, kā arī aiz­do­mī­gus in­ci­den­tus, piemēram, pie­teik­ša­nos no VPN tīkliem vai ne­pa­rei­zus pie­teik­ša­nās datus. Tā arī norāda uz neparastu lietošanu, aiz­do­mī­giem pie­li­ku­miem vai citām uz­krī­to­šām darbībām, kas saistītas ar drošību. Sa­vie­no­jot, or­ga­ni­zē­jot, sa­lī­dzi­not un kla­si­fi­cē­jot datus, programma atvieglo iebrukuma ceļu ātru iz­se­ko­ša­nu un izolēšanu, ļaujot mazināt vai pat ne­it­ra­li­zēt draudus. Turklāt, piešķirot drošības līmeņus, tā ātri reaģē gan uz atklātiem, gan slēptiem uz­bru­ku­miem, vien­lai­kus izslēdzot ne­kai­tī­gas ano­mā­li­jas.

4. posms: Draudu, ie­vai­no­ja­mī­bu vai drošības pārkāpumu atklāšana

Ja tiek kon­sta­tēts drauds, au­to­ma­ti­zē­tie brī­di­nā­ju­mi ļauj ātrāk reaģēt un ne­ka­vē­jo­ties ne­it­ra­li­zēt draudus. Tā vietā, lai ilgstoši meklētu briesmu vai anomāliju avotu, jūs varat tos ātri iden­ti­fi­cēt, iz­man­to­jot brī­di­nā­ju­mu, un va­ja­dzī­bas gadījumā izolēt karantīnā. Turklāt ir iespējams re­kons­truēt ie­priek­šē­jos draudus, lai varētu pilnvei­dot drošības pro­ce­dū­ras.

Iz­man­to­jot XDR ri­si­nā­ju­mu ar integrētu mākslīgo intelektu, aiz­sar­dzī­bas me­hā­nis­mus, piemēram, karantīnu vai ga­lie­kār­tu vai IP adrešu bloķēšanu, var īstenot īpaši ātri, iz­man­to­jot iepriekš definētas, au­to­ma­ti­zē­tas darba plūsmas. Reāllaika draudu plūsmas, kas ne­pār­trauk­ti nodrošina at­jau­ni­nā­tas parakstus un drošības datus, ļauj arī sav­lai­cī­gi atklāt jauna veida uz­bru­ku­mus un draudus to agrīnā stadijā.

Pārskats par sva­rī­gā­ka­jiem SIEM ele­men­tiem

Lai no­dro­ši­nā­tu pilnīgu datu vākšanu un analīzi kā daļu no SIEM ri­si­nā­ju­ma, tiek iz­man­to­tas dažādas sa­ska­ņo­tas sa­stāv­da­ļas. Tās ietver:

Kom­po­nents Funkcijas
Centrālā vadības paneļa Parāda visus savāktos datus rīcībai piemērotā veidā Nodrošina datu vi­zua­li­zā­ci­ju, darbību uz­rau­dzī­bu reālajā laikā, draudu analīzi un rīcības iespējas In­di­vi­duā­li de­fi­nē­ja­mi draudu rādītāji, ko­re­lā­ci­jas noteikumi un pa­zi­ņo­ju­mi
Re­ģis­trē­ša­nas pa­kal­po­ju­mi un ziņojumi Notikumu datu ieguve un re­ģis­trē­ša­na no visa tīkla, kā arī no ga­la­pun­ktiem un serveriem Reāllaika at­bil­stī­bas ziņojumi par stan­dar­tiem, piemēram, PCI-DSS, HIPPA, SOX vai GDPR, lai ievērotu at­bil­stī­bas un datu aiz­sar­dzī­bas no­tei­ku­mus Lietotāju darbību uz­rau­dzī­ba un re­ģis­trē­ša­na reāllaikā, tostarp iekšējā un ārējā piekļuve, pri­vi­le­ģē­ta piekļuve datu bāzēm, serveriem un datu bāzēm, kā arī datu noplūde
Draudu datu un drošības incidentu ko­re­lā­ci­ja un analīze Notikumu ko­re­lā­ci­ju un drošības datu analīzi var izmantot, lai saistītu in­ci­den­tus no dažādiem līmeņiem, iden­ti­fi­cē­tu zināmas, sa­rež­ģī­tas vai jaunas uzbrukumu formas un sa­ma­zi­nā­tu at­klā­ša­nas un rea­ģē­ša­nas laiku Drošības incidentu fo­ren­zis­kā iz­mek­lē­ša­na

Drošības in­for­mā­ci­jas un notikumu pār­val­dī­bas (SIEM) priekš­ro­cī­bas

Ņemot vērā arvien pie­au­go­šos ki­ber­ris­ku ap­drau­dē­ju­mu uz­ņē­mu­miem, vien­kār­šas ugunsmūri vai an­ti­vī­ru­su prog­ram­mas parasti vairs nepietiek, lai aiz­sar­gā­tu tīklus un sistēmas. Jo īpaši, ja runa ir par hibrīdām struk­tū­rām ar daudzpa­kal­po­ju­mu un hib­rī­da­jiem mākoņiem, ir ne­pie­cie­ša­mi sarežģīti ri­si­nā­ju­mi, piemēram, EDR, XDR un SIEM, vai, ideālā gadījumā, divu vai vairāku pa­kal­po­ju­mu kom­bi­nā­ci­ja. Tikai tādā veidā ir iespējams droši izmantot ga­lie­kār­tas un mā­koņ­pa­kal­po­ju­mus, kā arī sav­lai­cī­gi atklāt draudus.

SIEM pie­dā­vā­tās priekš­ro­cī­bas ietver:

Draudu atklāšana reālajā laikā

Pa­tei­co­ties vi­s­ap­tve­ro­šai pieejai, kas ietver datu vākšanu un iz­vēr­tē­ša­nu visā sistēmā, draudus var ātri iden­ti­fi­cēt un novērst. Samazinot vidējo laiku līdz draudu at­klā­ša­nai (MTTD) un vidējo laiku līdz rea­ģē­ša­nai (MTTR), ir iespējams uzticami aizsargāt kon­fi­den­ciā­los datus un uzņēmumam kritiski svarīgos procesus.

At­bil­stī­bas un datu aiz­sar­dzī­bas prasību ie­vē­ro­ša­na

SIEM sistēmas nodrošina at­bil­stī­bu nor­ma­tī­va­jām prasībām at­bil­sto­šu IT in­fras­truk­tū­ru, iz­man­to­jot de­ta­li­zē­tu žurnālu re­ģis­trē­ša­nu un draudu analīzi. Šī in­fras­truk­tū­ra atbilst visiem bū­tis­ka­jiem drošības un ziņošanas stan­dar­tiem, kas ne­pie­cie­ša­mi, lai datus uzglabātu droši un ap­strā­dā­tu at­bil­sto­ši revīzijas prasībām.

Laiku un izmaksas ietaupoša drošības kon­cep­ci­ja

Centrāli un pār­ska­tā­mi attēlojot, vi­zua­li­zē­jot, ana­li­zē­jot un in­ter­pre­tē­jot visus ar drošību saistītos datus lietotāja saskarnē, SIEM palielina jūsu IT drošības efek­ti­vi­tā­ti. Tas samazina laiku un izmaksas, kas citādi būtu saistītas ar tra­di­cio­nā­la­jiem ma­nuā­la­jiem drošības pa­sā­ku­miem. Konkrētāk, au­to­ma­ti­zē­tas un dažās sistēmās ar mākslīgo intelektu pa­pil­di­nā­tas datu analīzes un ko­re­lā­ci­jas iz­man­to­ša­na paātrina draudu novēršanu. Ar pre­ven­tī­viem SIEM ri­si­nā­ju­miem var iz­vai­rī­ties arī no augstajām izmaksām, kas saistītas ar inficētu sistēmu at­jau­no­ša­nu vai ļaunprog­ram­ma­tū­ru izņemšanu.

Iespēja izmantot SIEM kā SaaS (prog­ram­ma­tū­ra kā pa­kal­po­jums) vai ar pār­val­dī­to drošības pa­kal­po­ju­mu star­pnie­cī­bu ļauj arī mazākiem uz­ņē­mu­miem ar ie­ro­be­žo­tiem resursiem vai bez pašu IT drošības nodaļas uzticami aizsargāt savu uzņēmuma tīklu.

Au­to­ma­ti­zā­ci­ja, iz­man­to­jot mākslīgo intelektu un ma­šīn­mā­cī­ša­nos

SIEM sistēmas nodrošina vēl augstāku au­to­ma­ti­zā­ci­jas līmeni un viedu draudu novēršanu, iz­man­to­jot mākslīgo intelektu un ma­šīn­mā­cī­ša­nos. Piemēram, SIEM ri­si­nā­ju­mus var izmantot arī SOAR sistēmās (drošības koor­di­nā­ci­ja, au­to­ma­ti­zā­ci­ja un reaģēšana) vai kopā ar esošo ga­la­pun­ktu drošības vai XDR ri­si­nā­ju­mu.

Go to Main Menu