【注:本文不是纯译文,包含个人体会】

2017年3月初,Ponemon发表了一份题为《Challenges to Achiveing SIEM Optimization》的调查报告。这份针对全球(尤其是美国)559个使用SIEM人士的调查显示,41%的人表示他们经常使用SIEM来进行事件响应,26%的受访者参与了SIEM管理。76%的受访者表示SIEM很重要,尤其是在监测和响应网络***的时候,70%的人认为现有的SIEM达到或超出了预期,但只有48%的人对于SIEM产生的告警的精确性和指导性感到满意。也就是说,SIEM很重要,但是还有很大的优化改善空间

美国尚且如此,放眼中国,情况应该更糟。

那么SIEM是否已经过时?是否应该被抛弃和取代?Ponemon的报告没有讨论这个问题,但从调研本身的立意而言,显然是认为没有过时,只是需要进一步发展。我们如果研究Garnter的各种报告,其实,SIEM一直位于安全监测与分析的核心位置。即便是在客户对安全的视角逐渐由合规转向***的过程中,SIEM依然起到了关键性作用。在Gartner的自适应安全架构中,SIEM不可或缺。

SIEM很重要,但并非说SIEM做的很好,相反,SIEM有很大的改进空间。改进的方向就是在继承现有能力的前提下去顺应安全视角的转变。

什么需要继承,什么需要发展?值得SIEM从业人士仔细厘清。这里,不论是NGSIEM,还是所谓的“态势感知”,都有一个很基本的能力,就是安全要素信息采集的能力,这个能力是一个基本的能力,不能丢,也丢不掉。其实,现在我们谈到SIEM,早已超越了对日志、事件的采集,从安管平台的角度去看,安全要素信息已经十分丰富了。

回到Ponemon的这份报告。报告认为,若要快速提升SIEM的客户满意度,应该关注以下几点:

1)提供一致的身份视图(包括人员身份,也包括主机设备标识)。也就是要将情境信息(资产、身份)带入事件分析过程中;

2)摄取第三方的情报信息,并自动地将其与事件进行关联;

3)支持事件白名单;

4)将相似的安全信息进行关联归并,找出需要优先处置的安全事件;

5)尽量减少部署实施过程中的配置和定制工作。

此外,报告还给出了进一步提升SIEM成功度的客户反馈建议:

1)SIEM任务自动化;

2)网络流量可视化;

3)更精确翔实的告警;

4)专业的分析师;

5)情境关联;

6)降低低价值信息的产生,专注重要的事件。

通读这份报告,可以感受到客户期待的SIEM优化方向是更好地监测和响应***,结合情报、安全分析、流分析、情境关联技术,同时聚焦关键问题,不要求全。

报告中其它一些有趣的调查结果:

1)76%的人期望至少能够存储6个月的日志数据,但目前79%的人说他们的日志仅存储2个月之内;

2)在问及SIEM采集的数据源类型的时候,反恶意代码系统(包括APT检测、沙箱等)位居第一,其后依次还包括IDS,IPS,抗D,WAF,DLP,AV/EDR,NGFW,UTM。还有35%的人表示他们还采集非安全数据,主要是NetFlow,DHCP日志,Radius和活动目录日志。

最后,关于这些受访者还有一个重要的细节,就是这份报告中受访者所在单位的今年平均安全预算是1560万美元,并且有25%的预算是留给了SIEM的!而在SIEM投资的时候,33%的预算是给到人员投入的!平均达到178万美元。软件部分仅占25%,还有26%用于部署安装,硬件投入仅占8%!

看完这个调查对象的说明,必须明白这份报告对于我们的价值。至少我们必须认定这是一份针对北美成熟SIEM用户的调查。对国内客户而言,这可能是几年后的情景。

如果说北美客户对SIEM的期望是70分,而实际只有60分的话,那么国内客户对SIEM的期望是90分,而实际只有50分。国内客户的不满,既有SIEM的原因,也有自身的原因。

随着新理念的不断涌现,新技术的更新替代,国内如此薄弱的安全基础和安全认知的基础上的跨越式发展必然导致期望与现实之间的巨大鸿沟,除了用实实在在的教训来教育自己,恐怕也没有其他什么好方法了。

Ponemon:优化SIEM时所面临的挑战相关推荐

  1. 微服务精华问答 | 在使用微服务架构时,您面临哪些挑战?

    戳蓝字"CSDN云计算"关注我们哦! 过去几年来,"微服务架构"这个术语出现了,它描述了一种将软件应用程序设计为可独立部署的服务套件的特定方式.尽管这种架构风格 ...

  2. 《实施Cisco统一通信管理器(CIPT2)》一1.6 拨号计划方面面临的挑战

    本节书摘来异步社区<实施Cisco统一通信管理器(CIPT2)>一书中的第1章,第1.6节,作者: [美]Chris Olsen 译者: 刘丹宁, CCIE#19920 , 卢铭 , 陈国 ...

  3. 视频传输面临的挑战和解决之道

    音视频行业的发展,用户对音视频画质的清晰度.播放的流畅度.互动的低延迟.突破终端限制等的要求越来越高.这些需求从客观上对视频的传输提出更高的挑战,而目前不同业务的视频传输方式各有不同,如何基于视频传输 ...

  4. 大数据面临的挑战:当大数据遭遇云计算

    本文讲的是大数据面临的挑战:当大数据遭遇云计算,大数据正在彻底改变IT世界.那么,什么样的数据谈得上数据呢? 根据IDC的报告,未来十年全球大数据将增加50倍.仅在2011年,我们就将看到1.8ZB( ...

  5. 2001~2020大数据行业怎么样?面临哪些挑战?解决了什么问题?

    导读:2001-2020,21世纪的前20年已接近尾声,大数据从无到有,从火爆到被质疑.本文带你了解这20年里,大数据解决了哪些问题.面临着哪些挑战? 作者:阿尔伯特·比费特(Albert Bifet ...

  6. 【AI工程论文解读】03-DevOps for AI-人工智能应用开发面临的挑战

    作者:王磊 更多精彩分享,欢迎访问和关注:https://www.zhihu.com/people/wldandan DevOps(研发运营一体化):是 Development 和 Operation ...

  7. 从零开始学信号完整性(SIPI)--3 SI面临的挑战以及基于SI的设计方法

    信号完整性面临的挑战 早在十几年前信号完整性还并没有进入硬件工程师的视野,工程师对付干扰.噪声等问题的"三大法宝"就是接地.滤波.屏蔽,这种仅凭工程师的经验的做法显然非常粗放.当时 ...

  8. 十大垂直行业分析 大数据应用正在面临的挑战​​​​​​​

    十大垂直行业分析 大数据应用正在面临的挑战 大数据已经成为一个热词,大数据时代已经到了,目前来说,大多数公司还是希望拥有几个大数据项目,为公司带来更好地效益,比如,实现公司的主要目标,包括增强客户服务 ...

  9. MNN - 端侧推理引擎面临的挑战与应对

    MNN(Mobile Neural Network)已于今年5月7日在 Github 上正式开源.淘宝无线开发专家--陈以鎏(离青)在 GMTC 全球大前端技术大会为大家分享了 MNN 开发.开源中的 ...

最新文章

  1. 【Linux 内核】SMP 对称多处理器结构 ( SMP 对称多处理器结构概念 | SMP 对称多处理器结构的优势与缺陷 | Linux 内核兼容多处理器要求 )
  2. java第六章工具包6.2.Collection Streams 2020.4.7
  3. 北理工计算机学院新闻,北理工计算机学子勇夺CVPR 2021 AI安全国际顶级赛事季军...
  4. 终端主题_泛终端全渠道新模式中国移动5G泛智能终端渠道生态合作峰会开幕
  5. 五、Python第五课——Python中组织列表的相关函数
  6. 44 SD配置-销售凭证设置-定义状态参数文件
  7. docker下使用solr
  8. 小明利用计算机软件绘制函数,2019年人大附中初二下期末模拟数学试题
  9. linux文件自动改名,C#如何在生成文件夹或者文件时候自动重命名
  10. smale学习之数学表达式(day4)
  11. python http请求时gzip解压
  12. 怎样设置rotacast插件_老照片修复工具,降噪插件
  13. 2021年上半年软件设计师上午真题及答案解析
  14. matlab上一次计算结果影响,matlab运行结果跟手算结果不一致怎么办
  15. 科隆国际游戏展:2000系列显卡来袭,iGame板卡信仰搭配
  16. idea mysql可视化_IntelliJ IDEA 内置数据库管理工具实战
  17. wlacm一笔画问题(图的遍历) 题解
  18. JavaScript中的对象,如何创建对象,创建对象的7种模式
  19. 初级网络工程师学习日志——第二日笔记
  20. 语言模型训练工具SRILM详解

热门文章

  1. encodeURIcomponent编码和ASP.NET之间编码转换
  2. 微软:攻击者利用SolarWinds Serv-U 0day发动 Log4j 攻击
  3. 恶意软件利用合法的代码签名证书横行Windows 系统
  4. 朝鲜黑客伪装成三星招聘人员诱骗安全研究员,或发动供应链攻击
  5. ERP 平台Sage X3被曝多个严重漏洞,系统可遭接管,存在潜在供应链风险
  6. 兑现北京冬奥赞助承诺 奇安信安全防护软件冬奥版发布
  7. 无线SD-WAN提供商Cradlepoint完成C轮融资8900万美元
  8. Fixed the bug:while running alert/confirm in javascript the chrome freezes
  9. netstat监控大量ESTABLISHED连接与Time_Wait连接问题
  10. 持续集成:什么应该自动化?