Toutes les équipes de sécurité veulent disposer d'une visibilité claire sur les terminaux, les réseaux, les conteneurs, les applications et les autres ressources de l'organisation. Des outils tels que la détection et la réponse sur les terminaux (EDR) et la détection et la réponse étendues (XDR) envoient un nombre croissant d'alertes pour fournir cette visibilité.
Malheureusement, les coûts élevés de stockage et de traitement des outils traditionnels de gestion des informations et des événements de sécurité (SIEM) amènent souvent les équipes de sécurité à limiter les alertes et les journaux qu'elles injectent dans l'outil afin de maîtriser les coûts. Cette limitation des alertes réduit également la visibilité de l'équipe de sécurité et restreint la capacité des outils modernes d'intelligence artificielle (IA) et d'apprentissage automatique (ML) à apprendre et à reconnaître les comportements potentiellement malveillants.
Pour remédier à cette limitation, un nouvel outil émerge : les lacs de données de sécurité (SDL), qui pourraient fournir une solution offrant aux équipes de sécurité une visibilité sans filtrage. Mais quels sont les compromis de cette approche ?
Voir les meilleurs outils et logiciels SIEM
- Qu'est-ce qu'un SIEM ?
- Qu'est-ce qu'un lac de données de sécurité ?
- Lacs de données de sécurité et SIEM : avantages et inconvénients
- Compatibilité des SIEM avec les lacs de données de sécurité
- Fonctionnalités à rechercher chez un fournisseur de lacs de données de sécurité
- Fournisseurs de lacs de données de sécurité
- Choisir une solution SDL ou SIEM
Qu'est-ce qu'un SIEM ?
Les organisations acquièrent des outils de gestion des informations et des événements de sécurité pour centraliser, gérer et analyser les alertes de sécurité. Ces alertes sont générées par les ressources d'une entreprise, comme les ordinateurs, les serveurs, le trafic réseau et les applications cloud.
Les outils SIEM ingèrent les alertes de sécurité, convertissent les différents formats dans un cadre commun et analysent les données. Cette analyse vise à établir une référence du comportement normal, afin que les comportements malveillants et anormaux puissent être signalés et faire l'objet d'une escalade pour examen. Les SIEM avancés utilisent également l'IA ou le ML pour effectuer le triage et hiérarchiser ou classer les journaux et les alertes à examiner par les équipes humaines.
Qu'est-ce qu'un lac de données de sécurité ?
Le lac de données classique sert de référentiel pour une organisation et contient des données non structurées sur les produits de l'entreprise, les données financières, les données clients, les données fournisseurs et les informations marketing. Les lacs de données peuvent facilement être étendus pour englober les données de sécurité des ressources de l'entreprise et fonctionner comme un lac de données de sécurité.
Les SDL permettent d'extraire une réelle valeur lorsqu'ils ne se limitent pas aux journaux et aux alertes de sécurité, mais englobent également des informations connexes, comme les renseignements issus de sources ouvertes (OSINT), les flux externes de renseignements sur les menaces, les bases de données de logiciels malveillants, les bases de données de réputation des adresses IP, les journaux d'exploitation et même l'activité du dark web.
À lire aussi : Considérations de sécurité pour les lacs de données
Lacs de données de sécurité et SIEM : avantages et inconvénients
En pratique, les SIEM et les SDL peuvent se recouper au niveau des fonctionnalités, selon l'outil et l'organisation. Pour cette comparaison, nous nous concentrerons sur les caractéristiques générales d'un SIEM et d'un SDL correspondant au produit type de chaque catégorie.
Stockage
Les SDL offrent des avantages potentiels par rapport aux SIEM en matière de prix du stockage et de durée de conservation.
De nombreux fournisseurs de SIEM facturent la quantité de données traitées et stockées dans leurs systèmes, et cette facturation peut être très élevée, notamment par rapport aux prix des capacités de stockage cloud standardisées.
Les lacs de données stockent les données à des prix considérablement réduits, inférieurs à 25 dollars par mois pour l'équivalent de 3 To de données de journaux. Les SDL qui partagent le stockage avec la stratégie globale de lac de données d'une organisation peuvent bénéficier de remises supplémentaires sur le stockage en volume accordées par le fournisseur du lac de données.
En ce qui concerne la durée de conservation, le SIEM classique conserve moins d'un an de journaux et de données d'alertes — souvent à peine 90 jours. Si cette durée permet de suivre l'état de santé à court terme de l'organisation, elle ne permet pas d'identifier les tendances et les schémas à plus long terme. En comparaison, les lacs de données de sécurité peuvent facilement évoluer et conserver les données de sécurité pendant des années plutôt que des jours.
Entre les économies considérables réalisées et la durée de conservation bien plus longue, les SDL disposent d'un avantage stratégique et financier net sur les solutions SIEM.
Ingestion des données
En matière d'ingestion des données, l'avantage dépend de l'implémentation ou des outils. Les SDL en libre-service nécessiteront beaucoup plus de travail pour atteindre les fonctionnalités de même des outils SIEM ou SDL élémentaires ; cet aspect doit donc être pris en compte avant de mettre en œuvre une stratégie SDL.
Les journaux et les alertes arrivent dans de nombreux types de fichiers, comme JSON, XML, PCAP et Syslog. Un SIEM peut imposer des restrictions sur les types de données qu'il peut ingérer, mais il traite directement les journaux d'événements de sécurité compatibles et les normalise pour un traitement efficace et automatisé.
Les SDL n'imposent aucune limite au type de données pouvant être chargé et acceptent tous les types de fichiers. Tout SDL peut charger des journaux et des informations sans lien avec les événements de sécurité, comme les enregistrements d'accès, les flux de renseignements sur les menaces et les journaux de performances.
Toutefois, la valeur de ces données supplémentaires sera limitée si le SDL ne peut pas les traiter pour la recherche et l'analyse. Certaines solutions SIEM peuvent s'interfacer avec des SDL pour traiter les données, et certains fournisseurs de SDL traitent et normalisent les données.
L'avantage dans cette catégorie dépend des fonctionnalités : il n'existe aucun avantage global du SIEM ou des SDL. Les équipes de sécurité devront effectuer des tests pour vérifier que leurs données clés peuvent être traitées afin de permettre des analyses et des recherches adéquates.
Par ailleurs, pour les équipes habituées à un environnement de flux SIEM optimisé pour traiter une quantité limitée de données, certaines options de génération de journaux ont peut-être été désactivées par le passé. Les équipes de sécurité doivent vérifier si elles doivent ajuster la génération des fichiers journaux pour réactiver certains journaux et s'assurer de pouvoir tirer parti de l'avantage des SDL.
Infrastructure
Avant de pouvoir rechercher des menaces ou analyser des informations, il faut mettre en place, sécuriser, puis maintenir l'infrastructure. En général, les SDL ne présentent aucun avantage inhérent par rapport aux outils SIEM, mais l'ampleur de la transition et le transfert des responsabilités de gestion des ressources seront essentiels à traiter avant d'adopter une stratégie SDL.
Pour les équipes dont l'organisation a adopté une stratégie de lac de données à l'échelle de l'entreprise, l'équipe de sécurité peut ajouter ses données au lac de données existant. Ces équipes peuvent même déléguer la gestion de l'infrastructure aux responsables de la stratégie globale du lac de données, qui disposent peut-être de compétences techniques ou de data science supérieures dans ce domaine.
Certains outils SIEM et SDL intègrent une assistance pour gérer les connexions aux flux de données, le traitement des données, les analyses, les requêtes et le stockage. D'autres ne le font pas et nécessiteront que l'équipe de sécurité mobilise des compétences en programmation et une expertise en data science.
Toute équipe de sécurité utilisant un SIEM hébergé en interne sait comment le connecter à ses flux de données, sécuriser l'infrastructure du SIEM et héberger correctement les données dans l'outil. Passer à un SDL obligera l'équipe de sécurité à acquérir ou à développer ces compétences à partir de zéro, sauf si l'outil SDL simplifie les connexions.
Si les solutions SIEM peuvent sembler bénéficier d'un avantage en matière de support de l'infrastructure, simplement en raison de leur familiarité, elles ne disposent d'aucun avantage inhérent sur les SDL à long terme pour la gestion de l'infrastructure. Une organisation déterminée à mettre en œuvre un SDL mais dépourvue des capacités de gestion de l'infrastructure devra simplement trouver une solution SDL offrant un service plus complet.
Recherche de menaces
Le principal avantage de la technologie SDL sur la technologie SIEM concerne la recherche de menaces. Les SDL peuvent stocker davantage de données, les conserver plus longtemps, ingérer beaucoup plus de types de données et utiliser toutes ces données supplémentaires pour rechercher des menaces ou entraîner des algorithmes d'IA et de ML.
Les outils SIEM analysent habilement les alertes et peuvent signaler certains événements pour une investigation plus approfondie, mais la recherche de menaces doit alors généralement être effectuée en dehors de l'outil. Les SDL contiennent les informations contextuelles et l'interface de requête nécessaires pour aider les analystes à examiner davantage les alertes clés et le contexte nécessaire à leur compréhension.
Cependant, cet avantage repose sur plusieurs hypothèses clés :
- Les données sont ingérées et traitées correctement.
- L'équipe dispose des ressources humaines nécessaires à l'investigation.
- Les algorithmes d'IA ou de ML du SDL sont au moins aussi performants que ceux du SIEM.
Le périmètre étroit et les alertes générées par les SIEM frustrent souvent les équipes de sécurité, car ils ne tiennent pas compte du contexte de l'organisation, de l'utilisateur et d'informations similaires. Les SDL n'amélioreront pas nativement le contexte, mais une ingestion correcte des données et des outils SDL riches en fonctionnalités peuvent être utilisés pour ajouter un enrichissement des données et du contexte lors de l'ingestion.
Par exemple, une action malveillante sur une adresse IP peut être difficile à retracer dans un environnement Wi-Fi où les adresses IP sont réutilisées et attribuées dynamiquement. Grâce à une méthodologie de traitement robuste, le fichier journal de cette adresse IP peut être associé à des utilisateurs, mis en correspondance avec des hôtes, relié à des données de géolocalisation, et bien plus encore.
Alertes
En ce qui concerne les alertes, les outils SIEM traitent des données de sécurité spécifiques et fournissent des rapports et des alertes normalisés à partir de ces données, mais certaines équipes ne parviennent pas à gérer le volume des alertes. Toutefois, les équipes souffrant de fatigue liée aux alertes ne trouveront peut-être aucun soulagement en passant à un SDL.
Les évaluateurs doivent tester les outils avec les ingénieurs qui les utiliseront, afin de s'assurer que les outils supplémentaires aident l'équipe au lieu de l'accabler. Certains outils affirment que des recherches plus efficaces dans l'ensemble de données SDL élargi peuvent réduire considérablement le temps d'investigation, mais les équipes de sécurité doivent vérifier elles-mêmes ces résultats avant de se retrouver confrontées à encore plus d'alertes et de données à traiter.
Concernant les algorithmes d'IA et de ML, un jeu de données limité risque théoriquement de biaiser l'algorithme et d'empêcher un entraînement correct. Le jeu de données non filtré du SDL offre la possibilité d'entraîner plus efficacement les modèles d'IA et de ML à détecter les menaces et les anomalies.
Toutefois, malgré cet avantage théorique du SDL, les différents outils utilisent des algorithmes d'IA/ML différents, et les responsables de la sécurité devront peut-être travailler avec des data scientists pour s'assurer que l'organisation choisit un fournisseur proposant des algorithmes d'IA/ML adéquats. La plupart des algorithmes fonctionnent comme des boîtes noires ; il faudra donc peut-être consacrer beaucoup de temps aux tests pour vérifier leurs performances.
Compatibilité des SIEM avec les lacs de données de sécurité
Le fait qu'un SDL présente des avantages importants pour le stockage des données et la recherche de menaces ne signifie pas que les organisations doivent abandonner un SIEM de qualité. De nombreuses solutions SIEM s'intègrent désormais aux SDL afin d'essayer de proposer le meilleur des deux mondes.
Les SIEM peuvent continuer à analyser un ensemble limité de journaux clés afin de fournir des alertes de sécurité pertinentes, tandis que les équipes de sécurité peuvent revenir au SDL pour examiner ces alertes dans le contexte fourni par le SDL. Les SIEM disposent d'une expérience bien plus importante pour répondre aux besoins des équipes de sécurité, et des fonctionnalités telles que les alertes, les tableaux de bord et la gestion des tickets seraient très difficiles à développer à partir de zéro.
Les équipes de sécurité qui envisagent de développer une stratégie SDL peuvent facilement étudier l'intégration d'outils SIEM existants ou similaires afin de limiter les perturbations de leurs processus actuels de recherche de menaces. Elles auront besoin de temps pour apprendre les fonctions des SDL, et l'intégration d'un outil SIEM peut éviter une baisse des capacités de recherche de menaces pendant la formation au SDL.
À lire aussi : Mettre en œuvre et gérer votre SIEM en toute sécurité : une checklist
Fonctionnalités à rechercher chez un fournisseur de lacs de données de sécurité
Les fonctionnalités et l'orientation d'un outil SDL donné varient d'un fournisseur à l'autre. Comme les fournisseurs de SIEM, les fournisseurs de SDL ciblent différents types de clients et proposent un éventail de fonctionnalités allant de l'analyse des données et du contrôle de l'infrastructure entièrement pris en charge au libre-service.
Toutefois, toutes les solutions SDL potentielles devraient proposer quatre fonctionnalités clés :
- Collecte et analyse syntaxique automatisées : Les entreprises peuvent recevoir chaque jour des milliards de journaux liés à la sécurité et d'autres éléments de flux de données. Un SDL efficace doit pouvoir ingérer automatiquement les données, les convertir dans un format exploitable et les analyser pour permettre leur étude. Certains outils de fournisseurs peuvent ne se connecter qu'à un nombre limité de flux ; les évaluateurs doivent donc vérifier si l'API (interface de programmation d'application) de l'outil et ses processus de flux seront suffisants.
- Contexte de sécurité et mise en correspondance des adresses IP : Les journaux d'événements peuvent être associés à des adresses IP réattribuées régulièrement. Pour être utiles à l'analyse de sécurité, les informations de sécurité doivent être mises en correspondance ou reliées aux informations associées pertinentes, comme les noms d'hôte, les adresses MAC, les identifiants utilisateur, etc.
- Interface simplifiée d'analyse et de génération de rapports : Les analystes de sécurité doivent être des experts en sécurité, pas en programmation. Plutôt que d'apprendre à programmer dans un langage d'analyse tel que R, le SDL doit proposer une interface simple qui facilite l'analyse et la génération de rapports avec un minimum de programmation.
- Architecture évolutive : Le but du SDL est d'héberger autant de données que possible ; ses outils doivent donc pouvoir évoluer avec l'augmentation constante du volume de données de sécurité.
Fournisseurs de lacs de données de sécurité
Les fournisseurs ci-dessous représentent des acteurs SDL majeurs de différentes catégories. Cette liste n'est pas exhaustive et d'autres fournisseurs et fonctionnalités viendront certainement s'y ajouter dans un avenir proche.
Elysium
Elysium fonctionne sur Snowflake en tant qu'application SaaS (logiciel en tant que service) complémentaire destinée à améliorer l'analyse des flux de sécurité grâce au ML, aux représentations graphiques et à d'autres fonctionnalités. Cet outil conviendra aux clients à la recherche d'une expérience SDL entièrement prise en charge via Snowflake.
Exabeam
Le spécialiste des SIEM Exabeam a étendu sa solution Log Manager pour en faire le produit Exabeam Data Lake. Il s'intègre à d'autres produits Exabeam, tels que Cloud Connectors, Advanced Analytics et la Security Intelligence Platform, afin de combiner les fonctionnalités des SDL et des SIEM. Cet outil conviendra aux clients à la recherche d'une expérience SDL entièrement prise en charge et cloisonnée.
Gurucul Security Data Lake
Gurucul se concentre sur l'analyse des fichiers journaux et des alertes. Même si les clients peuvent pointer Gurucul vers d'autres référentiels de données, Gurucul encourage l'utilisation des SDL et propose même un SDL gratuit avec ses produits. Cet outil conviendra aux clients à la recherche d'une expérience SDL en libre-service.
Panther Security Data Lake
Panther fournit un outil d'activation des SDL pour collecter les journaux de sécurité et analyser, normaliser et examiner les données au moyen de plus de 200 détections Python personnalisables. Panther peut être déployé sur AWS ou Snowflake ; il signale automatiquement les événements suspects et conserve les données dans un lac de données hébergé par le client. Ce service conviendra aussi bien aux clients SDL entièrement pris en charge qu'à ceux en libre-service.
Snowflake
Leader de l'hébergement et de l'analyse des lacs de données, Snowflake propose également ses propres solutions pour explorer les données de cybersécurité à l'aide de l'outil Snowflake. Cet outil conviendra aux clients à la recherche d'une expérience SDL entièrement prise en charge.
Varada
Varada s'intègre à un lac de données existant ou à une autre solution de cloud privé virtuel afin d'accélérer les recherches pour l'analyse de sécurité. Varada estime que 90 % des ressources de calcul sont gaspillées à analyser les données pour les recherches ; l'entreprise cherche à éliminer ce gaspillage grâce à des recherches et à une mise en cache des données plus efficaces, permettant d'exécuter les recherches jusqu'à 100 fois plus rapidement et avec un coût inférieur de 60 %. Cet outil conviendra aux clients à la recherche d'une expérience SDL en libre-service.
Choisir une solution SDL ou SIEM
Même si certains fournisseurs affirment que les lacs de données de sécurité remplaceront les solutions SIEM, toutes les solutions SDL ne disposent pas des fonctionnalités et des capacités d'alerte de tous les outils SIEM. Les organisations qui envisagent d'adopter des SDL doivent vérifier leurs fonctionnalités et peuvent même décider de les intégrer à un SIEM.
Les SDL restent une technologie en cours de développement. Les outils qui les prennent en charge peuvent avoir des fonctionnalités limitées, et la qualité de ces outils varie également, ce qui complique leur évaluation.
Comme pour tout produit informatique ou de sécurité, les clients doivent dissocier leur analyse du battage médiatique et bien comprendre leurs propres capacités ainsi que ce qu'ils attendent de leur solution de sécurité. Cette compréhension permet de cibler beaucoup plus précisément l'évaluation des technologies et des fournisseurs candidats, et de la mener plus facilement.
À lire ensuite : Principales solutions d'orchestration, d'automatisation et de réponse en matière de sécurité (SOAR)





