Anbieter zum Thema
Ereignis-Korrelation und -Bewertung im Detail
Innerhalb des SIEM wird zunächst jeder eingehende Event normalisiert, damit auch die Ereignisse unterschiedlichster Quellen untereinander verknüpft werden können. Danach erfolgt die Bewertung auf verschiedene Kriterien hin:
Severity: Wie wird das Ereignis vom meldenden System bewertet und in welcher Kategorie (Exploit, Probe, etc) liegt das Ereignis. Wie viele Zielsysteme sind betroffen und sind diese Systeme gegen den Angriff immun – diese Information wird durch die Integration von Vulnerability Assessment (VA) Scannern ermittelt.
Relevance: Die Relevanz des Zielsystems für das Unternehmen ist ein wichtiger Faktor zum Bewerten eines Angriffs. Wenn es sich um zentralen Ressourcen oder die Systeme handelt, die das intellektuelle Eigentum eines Unternehmens speichern, dann ist die Ereignis-Kette höher zu bewerten.
Credibility: Von welchen Systemen werden die Ereignisse gemeldet und wie vertrauenswürdig sind diese einzustufen: Ein optimal konfiguriertes Intrusion Detection System ist höher zu bewerten als ein einfacher Router ACL (Access Control List) Hit.
Durch die Bewertung und nachfolgende Korrelation wird dem Administrator eine ganze Reihe von Arbeitsschritten abgenommen, die manuell in der Masse gar nicht mehr zu leisten wären. Erfahrungen aus Projekten zeigen, dass die typische Datenreduktionsrate (Korrelation von Einzelereignissen in Angriffe (Offenses)) bei 10000:1 bis 100000:1 liegt.
Präsentiert werden die Ergebnisse konzentriert in einem Dashboard, von wo eine Nachverfolgung der Angriffe erfolgen kann. Ein detailliertes Reporting ist ebenfalls Teil heutiger SIEM Produkte.
So sind die Betreiber einer IT Infrastruktur in der Lage, durch automatisierte Verarbeitung und Bewertung zentralisierter Security-Ereignis-Daten Angriffe frühzeitig zu erkennen und darauf zu reagieren. Die tägliche Arbeit kann auf die wichtigen Aufgaben fokussiert, die wiederum gewonnene Zeit in proaktives Security Management investiert werden. Die Reporting-Möglichkeiten in SIEM-Systemen sind eine optimale Basis, um Fragen im Hinblick auf Compliance einfach und schnell zu beantworten.
Seite 7: Zusammenfassung
(ID:2012947)