- עמוד הבית
- שירותים
- פתרונות אבטחת מידע מתקדמים
- מערכת SIEM מודרנית
מערכת SIEM מודרנית
זה הזמן להכיר מערכת SIEM חכמה
במציאות של ימינו, בה מפת איומי הסייבר הולכת וגדלה, יש צורך במערכת SIEM שתוכל ללמוד את האיומים בצורה חכמה ואוטומטית.
InsightIDR של חברת Rapid7 היא מערכת לאיתור ותגובה לפרצות אבטחה, המבוססת על אנליטיקה חכמה של משתמשי ונקודות הקצה, מספקת נראות ברמת המשתמשים וזיהוי דפוסי הפעולה של התוקף.
בנוסף, המערכת משתמשת בטכניקות של הטעיה, לצד חקירה ויזואלית פשוטה העוקבת באופן כרונולוגי אחר שלבי המתקפה ובכך מקצרת את זמן התגובה פי 20.
מערכות SIEM – חשיבותו של הידוע ושל הלא ידוע
רוב כלי ה-SIEM מסוגלים לאתר איומים סטטיים וידועים על בסיס מודיעין איומים כללי, אשר משווה התקפות שנראו בעבר אל מול לוגים במערכת, כדי לאתר קיימות חתימה לאותו איום.
כדי להצליח ביישום תפיסה זו, מערכת ה-SIEM צריכה לכלול אינטליגנציית איומים איכותית עם זיהוי חתימות, לצורך בניית חוקים.
עם זאת, ככל שהארגונים מאבטחים בצורה טובה יותר את התשתית הקריטית שלהם (שרתים) – התוקפים מחפשים אחר נקודות כניסה אחרות לרשת, ופונים לנקודות הקצה והאנשים המשתמשים בהן, כנקודת הפריצה הראשונית לרשת הארגונית.
כמעט כל פריצות אבטחת המידע כרוכות בתחנת קצה כשלב בהתקפה. לא ניתן לאתר סוג זה של חשיפה באמצעות חתימה או על בסיס חוקה.
כיום, תוכנות זדוניות מאפשרות לתוקפים לקבל גישה לרשתות פנימיות, להשתלט על משאבי מחשוב לצורך הפקת רווחים, דוגמת קריפטומיין, או שימוש בהרשאות admin כדי לעבור לרוחב הרשת הארגונית (Lateral Movement) ולסרוק תחנות ושרתים בכדי לאתר מידע רגיש יותר.
מערכת SIEM מודרנית וחזקה לאיתור איומים צריכה לשלב בתוכה:
- טכנולוגיית גילוי איומי אירועי אבטחה, הכולל צבירה של מידע מאירועים ברשת
- טכנולוגיית איתור איומים בנקודות הקצה, המסוגלת לספק מידע מפורט על פעילות זדונית
- התראות ברורות ומידע בהקשר רלוונטי, שיאפשר לאנשי ה IT לנתח במהירות את האירוע ולפעול בהתאם
למערכות SIEM מיושנות אין ROI בנוף האיומים המודרני
אבטחה היא הרבה יותר מעמידה בכללי רגולציה וניהול לוגים. עם זאת, צוותי אבטחת מידע רבים עדיין סומכים על מערכות SIEM מסורתיות וכבדות.
מערכות SIEM מסורתיות אלו צורכות לא מעט משאבים כדי לפרוס ולפעול, צורכות לא מעט מידע כדי לנהל לוגים, כללים, תבניות מידע ובעצם מנהלות סוג של Big Data לאירועי אבטחת מידע וניתוחים.
לרוב, צוותי האבטחה מוצאים עצמם רודפים אחרי התראות בין כלים שונים, בזמן שתוקפים פוטנציאליים חודרים עוד יותר בקלות לתוך הרשת. מה שגרוע יותר הוא שמערכות SIEM קיימות מדור קודם מתמקדות בפעילות ההיקפית למניעת החדירה (Perimeter) ובכך מפספסת מידע חשוב, אשר עשוי להיות במקורות רשת מודרניים, דוגמת נקודות קצה ומשתמשים, יישומי SaaS, שרתים בענן ועוד.
חוסר היכולת של מערכות מסורתיות ליישם ראייה רחבה ולקבל תמונת מצב רחבה, מביא לא מעט התראות כוזבות (False Positive). הצוותים נותרים טובעים בנתונים ומפספסים את האיומים האמיתיים האורבים במקום אחר אצלם ברשת.

גילוי איומים מודרני דורש גישה דו-ממושכת
זיהוי איומים המבוסס על סט כללים, הנוטים לעמוד בדפוסים מסוימים וצפויים, הם עדיין מרכיב חשוב במערך ה- SOC. בדרך כלל ניתן לזהות היטב התקפות Brute-force למשל או מתחזים (Phishing), ויש לעצור אותם מוקדם בשרשרת התקיפה לפני שהיא הופכת קריטית.
אולם, הרשת המודרנית התפתחה. וכך גם מרחב האיומים.
פחות ופחות התקפות ניתנות לחיזוי על בסיס חוקים. לדוגמא, חיבור בין איומים פנימיים ותוכנות זדוניות, מורכבים יותר לאיתור ועשויים להתחמק ממערכות SIEM מסורתיות.
הכרת האיומים הללו במערכת דורשת שילוב של יכולות זיהוי אנומליה התנהגותית עם ניתוח אנושי, כדי לזהות אירוע ולנקוט בפעולה.
אין טקטיקה אחת בלבד שיכולה להגן מפני כל האיומים – הפתרון הטוב ביותר להגנה בפני מתקפה הוא שילוב של גילויים מבוססי חוקה, גילוי חריג עם תמיכה בחקירה ותהליכים לפעולה מהירה.