sentors frukostseminarium om siem - sentors del

21
SIEM I PRAKTIKEN Kristian Kolb

Upload: sentormss

Post on 06-Aug-2015

106 views

Category:

Technology


8 download

TRANSCRIPT

Page 1: Sentors frukostseminarium om SIEM - Sentors del

SIEM I PRAKTIKEN

Kristian Kolb

Page 2: Sentors frukostseminarium om SIEM - Sentors del

Agenda

Vem är jag?

Vad är SIEM och hur inför man det?

Vanliga problem

Exempel från verkligheten

Page 3: Sentors frukostseminarium om SIEM - Sentors del

SENTORWE PROTECT CLIENTS FROM THE NEXT GENERATION THREATS

Kristian Kolb

• Arbetat på Sentor sedan 2003

• Pen-test

• Forensics

• Awareness-utbildning

• Informationssäkerhet / ISO

• Log Management / SIEM

Sentor

• Startade 1998, ~ 50 anställda 2015

• Managerade säkerhetstjänster

• Konsulttjänster

• Självfinansierat

• Sveriges näst bästa arbetsplats!

Page 4: Sentors frukostseminarium om SIEM - Sentors del

Vad är SIEMoch

Hur gör man

Page 5: Sentors frukostseminarium om SIEM - Sentors del

Vad är SIEM?Vad SIEM är och vad det inte är

• Utnyttja (huvudsakligen) befintliga

datakällor för att upptäcka och utreda

incidenter

• Korrelering av händelser

• Delvis automatiserat sätt att lösa

compliance-problem

• Centralisering av loggdata

Security Information and Event Management

NAME USERID ACTION DATE

John Doe jdoe Lockout2015-03-24

11:23

Alice Anka aanka Disabled2015-03-24

08:36

Apan Ola aola OK2015-03-25

17:52

King Kong kkong Lockout2015-03-26

07:47

Minnie Mouse mmouse OK

2015-03-26 08:12

Series10 204060

Page 6: Sentors frukostseminarium om SIEM - Sentors del

Hur inför man SIEM?

Tyvärr är det inte fullt så enkelt…

=+ Security!

Page 7: Sentors frukostseminarium om SIEM - Sentors del

IMPLEMENTATIONSPROCESSHur man äter en elefant

Projekt

Applikationsmiljö

Site

Enterprise

Isolerat i tid och omfattning

Ax till limpa

Alla teknologier

Osv till man nått önskad täckningsgrad.

SUCCESS

Page 8: Sentors frukostseminarium om SIEM - Sentors del

SIEM Införande• Varför SIEM? Sec./ Compl. / Ops• Vilka use-cases? • Vilka är användarna?

Krav /

use-cases

Verifiera data

CentraliseraNormalisera & klassificera

Rapporter, larm dashboards &

processer

• Finns ‘rätt’ data?• Var finns data?• Utveckling?

• Datamängder• Gallringstid• Är det hemligt?• Hur ska det flyttas?• Agenter?

• Finns stöd för format X• Utveckling / dokumentation

• Vilket data ska ut• Till vem• Hur ska det hanteras

Page 9: Sentors frukostseminarium om SIEM - Sentors del

SIEMHur man äter en elefant

AD SIEM

Firewall

WWW AppSrv

Malware

DB

Net

SOC / Ticketing

SIEM

Virtualisering EmailProxy

Mainframe

ERP

Page 10: Sentors frukostseminarium om SIEM - Sentors del

Problem och fallgropar

Page 11: Sentors frukostseminarium om SIEM - Sentors del

Problem och fallgropar

• Check-the-box

• Ingen PoC

• Verksamheten inte involverad

Problem kring projekt/ledning

Page 12: Sentors frukostseminarium om SIEM - Sentors del

Problem och fallgropar

• Bristfällig kunskapsöverföring

• Otillräcklig bemanning

• Otillräcklig utbildning

• Ansvarsfördelning SIEM / IT-drift

Problem kring systemdrift

Page 13: Sentors frukostseminarium om SIEM - Sentors del

Problem och fallgropar

• Förlust av data

• Capacity mgmt / performance

• Underhåll av SIEM-infrastruktur

Diverse tekniska problem

Page 14: Sentors frukostseminarium om SIEM - Sentors del

Problem och fallgropar

• Beroenden och påverkan

• Underhåll av SIEM-logik

• Tidsoptimism

Processer och övrigt

Page 15: Sentors frukostseminarium om SIEM - Sentors del

Problem och fallgropar

• Mainframe

• Databaser

• SAP / VMWare

• binärloggar

• Loggar utan tidsstämplar

• Loggfiler med blandade meddelandetyper

“Svåra” datakällor

Page 16: Sentors frukostseminarium om SIEM - Sentors del

Exempel från verkligheten

Page 17: Sentors frukostseminarium om SIEM - Sentors del

Erfarenheter från SIEM-projekt

• Bransch: finans

• Storlek: <1000

• Tidigare erfarenhet av SIEM: NEJ

• Införande: 4-5 månader

+ väldefinierad initial omfattning

+ intern kompetens

+ use cases utanför säkerhet

- otillräcklig bemanning

Säkerhetsövervakning ++

Page 18: Sentors frukostseminarium om SIEM - Sentors del

Erfarenheter från SIEM-projekt

• Bransch: finans

• Storlek: >10.000

• Tidigare erfarenhet av SIEM: NEJ

• Införande: 8 månader

+ hög prioritet

+ klart i tid, PCI-certifikat

± interna resurser, men långa ledtider

- mindre väl vald produkt

- otillräcklig bemanning för drift/utveckling

PCI-certifiering

Page 19: Sentors frukostseminarium om SIEM - Sentors del

Sammanfattning

Page 20: Sentors frukostseminarium om SIEM - Sentors del

Sammanfattning

• Varför SIEM: Use-cases

• Vilken SIEM: PoC

• Stegvis införande

• Utveckling kan behövas

• Champion

• Processer för larm/rapporthantering

• Andra intressenter

Viktiga punkter!