Ein System für Sicherheitsinformationen und Ereignismanagement (SIEM) ist ungefähr so komplex, wie ein Sicherheitstool nur sein kann: Es zieht Protokoll- und Bedrohungsdaten aus einer Vielzahl von Quellen heran, um nach Anzeichen eines Cyberangriffs zu suchen.
Wenig überraschend kann ihre Verwaltung eine Herausforderung darstellen. Eine aktuelle Umfrage von Gurucul unter mehr als 230 Sicherheitsexperten auf der jüngsten RSA Conference ergab, dass die Verwaltung und Konfiguration von SIEM-Lösungen eine überwältigende Aufgabe sein kann.
Mehr als 42 % der Befragten gaben an, dass es Wochen, Monate oder länger dauert, neue Datenquellen zu ihrem SIEM hinzuzufügen, und mehr als 30 % sagten, sie wüssten nicht, wie das geht. Fast 17 % waren nicht zuversichtlich, dass ihr SIEM unbekannte Bedrohungen erkennen kann, und fast 21 % wussten schlicht nicht, ob es dazu in der Lage ist.
Mehr als 61 % der Befragten gaben an, täglich mehr als 1.000 Sicherheitswarnungen zu erhalten, und fast 20 % sagten, es seien zu viele Warnungen, um sie zu zählen.
In einem Interview mit eSecurity Planet sagte Sanjay Raja, Vice President of Product Marketing and Solutions bei Gurucul, dass die Kontrolle über diese Informationsflut – und ihre sinnvolle Nutzung – eine effektive Konfiguration und Anpassung erfordert.
Siehe die wichtigsten SIEM-Lösungen
Cloud-Daten verschärfen die Herausforderungen bei SIEMs
Die Cloud ist ein entscheidender Faktor bei der Herausforderung, ein SIEM zu konfigurieren. Während Unternehmen immer mehr Infrastruktur in die Cloud verlagern, wächst die für Analysen verfügbare Datenmenge stetig, sagte Raja.
„Jede Architektur in der Cloud stellt ihre eigenen Datensätze bereit und liefert tatsächlich deutlich mehr Details … und dadurch gibt es auch deutlich mehr Warnmeldungen“, sagte er.
Gleichzeitig sei oft unklar, ob die Daten, die Sicherheitsteams aus der Cloud erhalten, tatsächlich ihren Anforderungen entsprechen, sagte Raja. „Erhalten Sie die richtigen Datensätze? Erhalten Sie einen vollständigen Satz von Datensätzen? Die Leute tun sich schwer damit, zu verstehen: ‚Sehe ich aus der Cloud wirklich alles, was ich brauche?‘“
Das kann schnell überwältigend werden. „Viele Mitarbeiter im SOC-Team sind keine Cloud-Experten“, sagte Raja. „Natürlich ist das Cloud-Team wirklich dafür verantwortlich, etwas dorthin zu verlagern, aber jetzt muss ich als Sicherheitsadministrator verstehen können, was diese Daten bedeuten.“
Sicherheitsexperten müssen also nun ebenfalls zu Cloud-Experten werden. „Früher musste ich nicht besonders viel über die Anwendung oder den Server wissen – diese sind eher unkompliziert. Die Cloud ist deutlich komplexer“, sagte Raja. „Und noch schwieriger wird es, wenn man Multi-Cloud-Umgebungen betreibt.“
Außerdem lesenswert: SIEM sicher implementieren und verwalten: Eine Checkliste
Detection Engineering
Auch die Unterstützung von Sicherheitsanalysten bei der Auswertung eingehender Daten bleibt eine ständige Herausforderung. Um dieses Problem anzugehen, beobachtet Gurucul laut Raja die zunehmende Verbreitung von Detection-Engineering-Gruppen. „Es gab sie schon immer, aber für Unternehmen werden sie immer wichtiger, um die Menge der an Sicherheitsanalysten gesendeten Daten zu konfigurieren und zu reduzieren.“
Raja zufolge beobachtet Gurucul außerdem, dass viele Unternehmen Schwierigkeiten haben, neue Geräte oder neue Versionen von Geräten zu unterstützen. „Die Daten ändern sich, und nun muss ich sie anders betrachten können. Die in meiner Plattform enthaltenen Datenparser unterstützen diese neue Version jedoch nicht – was soll ich also tun? An diesem Punkt wenden sie sich wieder an einen Detection Engineer und erstellen auf diese Weise einen Parser.“
Ebenso entscheidend ist es, effektive Erkennungsmodelle zu erstellen, die Aktivitäten überwachen, welche bestimmte Schwellenwerte überschreiten, etwa wiederholte Anmeldeversuche. „Sie müssen entweder eigene Modelle erstellen oder idealerweise vorhandene Modelle anpassen können, denn dann können Sie sie auf Ihre Organisation sowie Ihre IT- und Governance-Regeln zuschneiden“, sagte Raja.
Das ist unweigerlich ein fortlaufender Prozess, bei dem Modelle als Reaktion auf neue Bedrohungen angepasst werden müssen. „Wenn ich irgendwo einen besonders öffentlichkeitswirksamen Angriff sehe, der ein bekanntes Verhaltensmuster zeigt, möchte ich das in meinem Modell anpassen können: ‚Okay, ich habe erkannt, dass dies ein Problem ist – ich ändere das Modell ein wenig, und jetzt bin ich darauf vorbereitet‘“, sagte Raja.
Fünf zentrale Bereiche der SIEM-Konfiguration
Letztlich gebe es fünf zentrale Punkte, die bei der SIEM-Konfiguration zu beachten seien, wenn man die unter den von RSA befragten Sicherheitsexperten festgestellte Überlastung und Frustration vermeiden wolle, sagte Raja.
- Konfigurieren Sie den vollständigen Satz der Datenquellen, die Sie einbinden möchten: „Es ist sehr wichtig, Ihr SIEM so zu konfigurieren, dass es all diese Daten aus der Cloud, aus verschiedenen Regionen und von entfernten Standorten einbinden kann, denn andernfalls erhalten Sie kein vollständiges Bild.“
- Konfigurieren Sie das SIEM so, dass eingehende Daten effektiv ausgewertet werden: „Das bedeutet, dass ich als SOC die aus Sicherheitssicht wichtigen Dinge überwache und alle anderen Daten durchsehe, um herauszufinden: Ist das wichtig oder nicht?“
- Konfigurieren Sie Cloud-Quellen so, dass sie die richtigen Daten an das SIEM senden: „Oft weiß der Sicherheitsadministrator nicht, ob das, was die Cloud sendet, korrekt ist oder nicht. Deshalb muss er mit dem Cloud-Team zusammenarbeiten, um sicherzustellen, dass er zu Überwachungszwecken die richtigen Daten erhält.“
- Konfigurieren Sie das SIEM so, dass Identitätsdaten effektiv genutzt werden: „Wenn Sie diese Daten in Ihr SIEM einbinden und dort anzeigen können, können Sie damit beginnen, diesen Datensatz zu untersuchen und effektiver zu bestimmen, was zulässig ist und was nicht.“
- Erstellen Sie einen effektiven und umfassenden Satz von Bedrohungsmodellen: „Die in den meisten SIEMs enthaltenen Modelle sind ziemlich oberflächlich und eingeschränkt. Wenn Sie Detection Engineering damit beauftragen können, eine Reihe robuster Bedrohungsmodelle zu erstellen, hilft das dabei, eine Bedrohung schneller zu erkennen.“
Eine effektive Konfiguration macht den Rest Ihrer Arbeit deutlich einfacher. „Je mehr Sie im Vorfeld richtig konfigurieren, dafür sorgen, dass alles ordnungsgemäß funktioniert und bereitgestellt ist, und Daten korrekt auswerten können, desto einfacher werden alle anderen Funktionen innerhalb eines SOC“, sagte er.
Als Nächstes lesen: Security Data Lakes entstehen, um die Grenzen von SIEMs zu überwinden





