Системы мониторинга событий безопасности - Сравнение и выбор

Системы мониторинга событий безопасности

Системы сбора и анализа событий по информационной безопасности

Вопрос
Задать вопрос

Описание и назначение

Мониторинга событий информационной безопасности — это процесс проверки всех событий безопасности, получаемых от различных источников. Источниками событий могут быть антивирусные системы, журналы операционных систем, сканеры анализа защищенности инфраструктуры, сетевое оборудование и другие источники, расположенные в инфраструктуре организации. 

Системы мониторинга событий можно разделить на следующие категории:

  • SIEM — системы для управления событиями, полученными из различных источников, позволяющие анализировать события в режиме реального времени.
  • UBA — системы, осуществляющие сбор и анализ действий пользователей для поиска возможных внутренних угроз и атак.
  • UEBA — системы с функцией поиска аномалий в поведении сотрудников и различных систем.
  • Системы контроля эффективности сотрудников, позволяющие анализировать действия пользователей на рабочем месте и контролировать их действия при работе с конфиденциальной информацией.
  • Системы поиска и обнаружения атак, которые направлены на повышение уровня защищенности инфраструктуры организации.

Системы мониторинга событий позволяют проводить инвентаризацию ресурсов автоматизированными средствами, анализировать сетевые приложения, оборудование и веб-сервисы, сокращать затраты на проведение аудита, автоматизировать процесс управления уязвимостями и обеспечивать контроль соответствия политикам информационной безопасности, принятым в организации.

Системы мониторинга событий, как правило, состоят из четырех компонентов:

  • Программные агенты. Такие агенты необходимы для обеспечения сбора информации, которая поступает от источников (программное обеспечение, средства защиты информации, аппаратные компоненты инфраструктуры).
  • Сервер. Этот модуль позволяет выполнять обработку событий безопасности централизованно. Сервер аккумулирует информацию, которая поступает от программных агентов, и обрабатывает поступающие события на основе политик и правил, которые были настроены администраторами безопасности компании.
  • Хранилище данных. Все события безопасности, которые поступают от агентов, передаются на хранение в хранилище данных. У администратора безопасности всегда есть возможность обратиться к событиям, которые были зарегистрированы в последние несколько недель, месяцев (в зависимости от размеров хранилища данных).
  • Консоль управления. Для того чтобы настраивать параметры обработки поступающих событий безопасности, администратору безопасности предоставляется инструмент настройки — консоль централизованного управления. В ней же он может просматривать события информационной безопасности и обращаться к хранилищу данных.

Чтобы корректно настроить мониторинг событий, необходимо определить некоторые параметры и выполнить следующее:

  • определить, что считать инцидентом информационной безопасности, и то, какие типы инцидентов могут быть присущи конкретной организации;
  • определить, какие события могут предшествовать инциденту информационной безопасности;
  • определить, что будет являться источником инцидента информационной безопасности;
  • определить, какие риски могут быть связаны с выбранными инцидентами, и выстроить все риски в соответствии с их приоритетом и важностью в организации.

При выборе системы мониторинга событий необходимо учитывать количество источников событий, которые могут обрабатываться системой мониторинга, возможности анализа событий выбранной системы мониторинга, удобство пользования системой мониторинга (возможности консоли управления, детализация параметров настройки системы мониторинга), а также возможности системы мониторинга по визуализации данных и построению отчетов.

Список средств защиты

Газинформсервис
0
0 отзывов

Ankey ASAP (Advanced Security Analytics Platform) предназначен для углублённого изучения ИБ-событий c функциями поведенческого анализа. Система может формировать контент для помощи в расследовании киберинцидентов на основе данных, полученных от средств защиты информации и информационных систем...

R-Vision
0
0 отзывов

R-Vision SENSE – аналитическая платформа кибербезопасности, которая детектирует нарушения в состоянии систем, подозрительную активность объектов и осуществляет динамическую оценку угроз и аномалий. Использование платформы повышает эффективность служб ИБ, позволяя своевременно выявлять признаки...

Palo Alto Networks
0
0 отзывов
Palo Alto Networks AutoFocus — это облачная служба анализа угроз, которая позволяет компаниям разного масштаба легко выявлять критические атаки, эффективно отслеживать подозрительную активность и проводить структурирование полученной информации об угрозах
Exabeam
0
0 отзывов
Решение дает возможность детектировать и останавливать кибератаки, которые были бы незаметны для большинства компаний. Также Exabeam повышает эффективность отделов ИБ, позволяя быстро идентифицировать ненадежных пользователей и опасное поведение.
ObserveIT
0
0 отзывов
ObserveIT выполняет мониторинг пользователей с видеозаписью и ведением логов их действий в корпоративной системе, предварительный поведенческий анализ и поддержку политик безопасности.
Газинформсервис
0
0 отзывов
Система для централизованного управления безопасностью, событиями и информацией. Эффективно и оперативно решает задачу выявления атак и инцидентов, анализирует и управляет событиями информационной безопасности всей IT-инфраструктуры.
TeleLinkSoft
0
0 отзывов
Kickidler предоставляет возможности онлайн-наблюдение, учет рабочего времени, контроль эффективности и нарушений, анализ инцидентов и пр.
SearchInform
0
0 отзывов
СёрчИнформ SIEM – система для мониторинга IT-инфраструктуры, анализа событий и уведомления о возникающих угрозах
SearchInform
0
0 отзывов
TimeInformer позволяет получать информацию об активности сотрудника посредством наблюдения за его компьютером
Стахановец
0
0 отзывов
Стахановец позволяет предотвратить утечки информации, выявить риски в действиях подчиненных, обнаружить факторы, влияющие на продуктивность персонала