Hangi sorunu çözmeye çalışıyorsunuz?
Farklı SIEM projeleri farklı nedenlerle başlatılır. Bir kuruluş merkezi görünürlüğe ihtiyaç duyarken bir diğeri daha güçlü inceleme kabiliyetlerine ihtiyaç duyabilir. Bir kuruluş parçalı bir ortam genelinde tespit kapsamını iyileştirmeye çalışırken bir diğeri raporlama, veri saklama veya denetim gereksinimleri nedeniyle harekete geçmiş olabilir.
Başlangıç noktası belirsizse değerlendirme de genellikle belirsiz olur. Bir SIEM, bir SOC aracının nasıl olması gerektiğine ilişkin genel bir düşünceye göre değil, açıkça tanımlanmış bir operasyonel ihtiyaca göre seçilmelidir.
Doğru verileri sisteme alabiliyor mu?
Bir SIEM, ancak toplayabildiği ve kullanılabilir hâle getirebildiği telemetri kadar faydalıdır. Bu nedenle ortamınız açısından en önemli sistemler göz önünde bulundurulmalıdır: Endpoints, kimlik kaynakları, bulut hizmetleri, e-posta, uygulamalar, ağ altyapısı ve diğer kritik kontrol noktaları.
Kapsam genişliği önemlidir ancak ihtiyaca uygunluk daha önemlidir. Amaç, her şeyi ayrım gözetmeden sisteme almak değil, platformun güvenlik ekibinizin tespit ve inceleme için gerçekten ihtiyaç duyduğu veri kaynaklarını işleyebildiğinden emin olmaktır.
Verileri etkili bir şekilde normalleştirip ilişkilendirebiliyor mu?
Merkezi veri toplama tek başına yeterli değildir. SIEM, verileri farklı araçlar ve teknolojiler genelinde arama, karşılaştırma ve ilişkilendirme için yeterince tutarlı hâle getirmelidir.
İşte bu noktada bazı platformlar demolarda güçlü görünse de gerçek kullanımda daha zorlayıcı oldukları ortaya çıkar. Normalleştirme zayıfsa, alan eşlemeleri tutarsızsa veya kaynaklar arası mantığın sürdürülmesi zorsa SIEM, analitik değeri sınırlı büyük bir depolama katmanına dönüşebilir.
Gerçek anlamda incelemeleri destekliyor mu?
Güçlü bir kurumsal SIEM, uyarıları yalnızca bir panoda görüntülemekle kalmayıp analistlerin verimli bir şekilde inceleme yapmasına da yardımcı olmalıdır.
Bu, ekiplerin manuel geçici çözümlere bel bağlamadan geçmiş ve güncel verilerde arama yapabilmesi, kullanıcılar ve sistemler arasında geçiş yapabilmesi, zaman çizelgelerini takip edebilmesi, ilgili olayları inceleyebilmesi ve bir güvenlik olayının kapsamını anlayabilmesi gerektiği anlamına gelir.
Ekibiniz bu platformda tespitler oluşturup bunlara ince ayar yapabilir mi?
Kurumsal bir SIEM'in sağladığı değer, büyük ölçüde platformda çalışan tespitlerin kalitesine bağlıdır. Kullanışlı bir platform; etkili kural geliştirmeyi, esnek ilişkilendirme mantığını ve kuruluşun risk profili ile gerçek dünyadaki saldırı örüntülerine göre sürekli ince ayar yapılmasını desteklemelidir.
Kullanıma hazır içerikler ekiplerin işe koyulmasına yardımcı olabilir ancak tek başına nadiren yeterlidir. Asıl ölçüt, platformun ekibinizin tespitleri kendi ortamınıza uyarlamasına ve zaman içinde bunların sürdürülebilirliğini sağlamasına yardımcı olup olmadığıdır.
İşletme maliyeti ne kadar olacak?
Bir SIEM'in gerçek maliyeti lisans ücretinin ötesine geçer. Bu maliyet; veri alımı, depolama, saklama, içerik ve ayrıştırıcı bakımı, performans ayarları ile sistemi yönetmek için gereken personeli kapsar.
Bu nedenle maliyet, yalnızca bir satın alma konusu olarak değil, bir işletim modeli konusu olarak değerlendirilmelidir. Bir platform satın alma aşamasında cazip görünebilir ancak çok fazla uzman emeği gerektiriyorsa veya veri hacmi arttıkça iyi ölçeklenemiyorsa yine de pahalıya mal olabilir.
Karma bir ortama ne kadar uygun?
Çoğu kuruluş yalnızca tek bir sağlayıcının ürünlerinden oluşan bir ekosistemde faaliyet göstermez. Devralınan araçlar, bulut hizmetleri, bölgesel farklılıklar, eski sistemler ve birbiriyle örtüşen kontroller kullanırlar. Bir SIEM'in bu gerçekliğe uygun şekilde çalışması gerekir.
Birlikte çalışabilirlik önemlidir. Platform, farklı kaynaklardan gelen verileri bir araya getirebilmeli ve ekibin yalnızca sınırlı sayıdaki yerleşik entegrasyonlar kapsamında değil, heterojen bir ortamın tamamında araştırma yapmasına yardımcı olmalıdır.
Kısa listede neler yer almalı?
İyi bir kısa liste hazırlanırken genellikle şu sorular net bir şekilde yanıtlanmalıdır:
- Platform, ortamımız açısından en önemli kaynaklardan veri alabiliyor mu?
- Gerçek araştırmaları destekleyecek ölçüde verileri normalleştirip ilişkilendirebiliyor mu?
- Ekibimiz zaman içinde etkili tespitler oluşturabilir, bunların ayarlarını yapabilir ve sürdürülebilirliğini sağlayabilir mi?
- SOC'mizin hâlihazırda kullandığı veya geliştirmek istediği iş akışlarını destekleyebiliyor mu?
- Yalnızca ilk satın alma maliyetini değil, işletim modelinin maliyetini de karşılayabilir miyiz?
- Hâlihazırda kullandığımız farklı araç ve ortamların tümünde çalışacak mı?
Bu sorular, ürün değerlendirmesini gerçek işletim sonuçlarıyla ilişkilendirdikleri için özellik sayılarını karşılaştırmaktan daha yararlıdır.
Kuruluşlar bu konuda nerede hata yapıyor?
Sıkça tekrarlanan üç hata vardır:
- Araştırmaları ve iş akışlarını temel almak yerine panolara, iddialara veya özellik kontrol listelerine göre satın alma yapmak
- Telemetriyi, ince ayarları ve arama performansını yönetmek için gereken operasyonel çabayı hafife almak
- Uzun vadeli sürdürülebilirliği göz ardı ederek ekibin gerçekçi koşullarda iyi şekilde işletemeyeceği bir platform seçmek.
Önemli çıkarım
Kurumsal SIEM'i operasyonel uygunluğa göre seçin. En iyi seçenek; doğru verileri alabilen, bunları iyi bir şekilde normalleştirebilen, gerçek araştırmaları destekleyen, anlamlı tespitlere olanak tanıyan ve ekibinizin uzun vadede sürdürülebilir biçimde işletebileceği seçenektir.
Kurumsal SOC'nizin ihtiyaçları doğrultusunda SIEM'i değerlendirmeye hazır mısınız?
Kaspersky'nin SIEM çözümünün ekibinizin güvenlik verilerini merkezileştirmesine, farklı ortamlardaki etkinlikleri ilişkilendirmesine ve tehditleri daha etkili bir şekilde araştırmasına nasıl yardımcı olabileceğini görün.
Destekleyici kaynaklar ve ek okumalar:
