Желілік қауіпсіздікті басқару және оқиғаларды талдау жүйелері
Security event manager
Қауіпсіздік оқиғаларын басқару (SEM), SIM және SIEM – желідегі логтарды талдап, қауіпсіздікті арттыратын құралдар. Белгілі бір оқиғаларды анықтап, ақпарат береді.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Қауіпсіздік оқиғаларын басқару (SEM) және оған байланысты SIM және SIEM – бұл желіде жұмыс істейтін басқа бағдарламалық қамтамасыздар тудыратын журналдар мен оқиғаларды орталықтандырылған түрде сақтау және талдау үшін деректерді тексеру құралдарын пайдаланатын компьютерлік қауіпсіздік салалары.
Security event management (SEM), and the related SIM and SIEM, are computer security disciplines that use data inspection tools to centralize the storage and interpretation of logs or events generated by other software running on a network.
Қауіпсіздік талдау
Орталықтандырылған журналды алу ұзақ жылдардан бері қолданылып келеді, бірақ SEM – салыстырмалы түрде жаңа идея, алғаш рет 1999 жылы E Security деген шағын компания ұсынған және одан бері қарқынды дамып келеді. Қауіпсіздік оқиғаларын басқару құралының негізгі мүмкіндігі – жиналған журналдарды талдау арқылы қызығушылық тудыратын оқиғаларды немесе мінез-құлықтарды анықтау, мысалы, әкімші немесе супер пайдаланушының жұмыс уақытынан тыс тіркелуін. Бұл хост туралы ақпарат (мәні, иесі, орналасқан жері және т.б.), жеке сәйкестендіру ақпараты (оқиғада көрсетілген тіркелгіштерге қатысты пайдаланушы туралы ақпарат, мысалы, аты-жөні, қызметкерлік идентификаторы, басшының аты-жөні және т.б.) сияқты қосымша контексттік ақпаратты қосуды қамтиды. Бұл контексттік ақпарат жақсырақ корреляция мен есеп беру мүмкіндіктерін қамтамасыз ету үшін пайдаланылады және көбінесе метадеректер деп аталады. Өнімдер сонымен қатар инциденттерді шешу процесіне көмектесу үшін сыртқы түзету, билет жүйелері және жұмыс ағыны құралдарымен интеграциялануы мүмкін. Сапалы SEM жүйелері клиенттік ортаның көпшілігімен жұмыс істейтініне кепілдік беру үшін икемді және кеңейтілген интеграциялық мүмкіндіктер жиынтығын ұсынады.
Although centralised logging has existed for long time, SEMs are a relatively new idea, pioneered in 1999 by a small company called E Security, and are still evolving rapidly. The key feature of a Security Event Management tool is the ability to analyse the collected logs to highlight events or behaviors of interest, for example an Administrator or Super User logon, outside of normal business hours. This may include attaching contextual information, such as host information (value, owner, location, etc. ), identity information (user info related to accounts referenced in the event like first/last name, workforce ID, manager's name, etc. ), and so forth. This contextual information can be leveraged to provide better correlation and reporting capabilities and is often referred to as Meta data. Products may also integrate with external remediation, ticketing, and workflow tools to assist with the process of incident resolution. The better SEMs will provide a flexible, extensible set of integration capabilities to ensure that the SEM will work with most customer environments.
Нормативтік талаптар
SEM-дер көбінесе Sarbanes–Oxley, PCI DSS, GLBA сияқты АҚШ-тың реттеу талаптарын орындауға көмектесу үшін сатылады.
SEMs are often sold to help satisfy U. S. regulatory requirements such as those of Sarbanes–Oxley, PCI DSS, GLBA.
Стандарттау
SEM саласындағы басты мәселелердің бірі – оқиға деректерін тұрақты түрде талдаудың қиындығы. Әрбір жеткізуші, тіпті бір жеткізушінің көптеген өнімдері әртүрлі меншіктік дерек форматтары мен жеткізу әдістерін қолданады. Тіпті тізбектің бір бөлігі үшін, мысалы Syslog, «стандарт» қолданылған жағдайларда да, стандарттар әдетте дамытушыларға оқиғаларды қалай жасауға, әкімшілерге оларды қалай дұрыс және сенімді жинауға, ал пайдаланушыларға тиімді талдау жасауға көмектесетін жеткілікті нұсқауларды қамтымайды. Бұл мәселені шешу үшін бірнеше параллель стандарттау жұмыстары жүріп жатыр. Біріншіден, The Open Group 1997 жылғы XDAS стандартын жаңартуда, ол ешқашан жоба статусынан өте алмады. XDAS v2 деп аталған бұл жаңа бастама оқиға форматын ресімдеуге тырысады, соның ішінде оқиғаларға қандай деректерді қосу керек және оны қалай көрсету керек. XDAS v2 стандартына оқиға жеткізу стандарттары кірмейді, бірақ Distributed Management Task Force әзірлеген басқа стандарттар осыны қамтамасыз етуі мүмкін. Сонымен қатар, MITRE Common Event Expression (CEE) арқылы оқиға туралы есеп беруді біріктіруге бағытталған жұмыстарды жүргізді, ол оқиға құрылымын және жеткізу әдістерін анықтауға тырысқандықтан, көлеміне қарай кеңейтілді. Алайда, жоба 2014 жылы қаржыландырудан айырылды.
One of the major problems in the SEM space is the difficulty in consistently analyzing event data. Every vendor, and indeed in many cases different products by one vendor, uses a different proprietary event data format and delivery method. Even in cases where a "standard" is used for some part of the chain, like Syslog, the standards don't typically contain enough guidance to assist developers in how to generate events, administrators in how to gather them correctly and reliably, and consumers to analyze them effectively. As an attempt to combat this problem, a couple of parallel standardization efforts are underway. First, The Open Group is updating their circa 1997 XDAS standard, which never made it past draft status. This new effort, dubbed XDAS v2, will attempt to formalize an event format including which data should be included in events and how it should be expressed. The XDAS v2 standard will not include event delivery standards but other standards in development by the Distributed Management Task Force may provide a wrapper. In addition, MITRE developed efforts to unify event reporting with the Common Event Expression (CEE) which was somewhat broader in scope as it attempted to define an event structure as well as delivery methods. The project, however, ran out of funding in 2014.