Wdrażanie Microsoft Sentinel równolegle z istniejącym systemem SIEM

Zespół centrum operacji zabezpieczeń (SOC) używa scentralizowanych rozwiązań do zarządzania informacjami o zabezpieczeniach i zdarzeniami (SIEM) oraz aranżacji zabezpieczeń, automatyzacji i reagowania (SOAR), aby chronić coraz bardziej zdecentralizowaną infrastrukturę cyfrową.

W tym artykule opisano podejście i metody, które należy wziąć pod uwagę podczas wdrażania Microsoft Sentinel w konfiguracji równoległej wraz z istniejącym rozwiązaniem SIEM.

Podejście równoległe

Użyj architektury równoległej jako krótkoterminowej fazy przejściowej, która prowadzi do rozwiązania SIEM hostowanego w chmurze, lub jako średnio- i długoterminowego modelu operacyjnego, w zależności od potrzeb SIEM organizacji.

Na przykład podczas gdy zalecaną architekturą jest używanie architektury równoległej wystarczająco długo, aby ukończyć migrację do Microsoft Sentinel, organizacja może chcieć dłużej pozostawać z konfiguracją równoległą, na przykład jeśli nie jesteś gotowy do odejścia od starszej wersji rozwiązania SIEM. Zazwyczaj organizacje korzystające z długoterminowej konfiguracji równoległej używają Microsoft Sentinel do analizowania tylko danych w chmurze. Wiele organizacji unika uruchamiania wielu lokalnych rozwiązań analitycznych ze względu na koszty i złożoność.

Microsoft Sentinel oferuje model płatności zgodnie z rzeczywistym użyciem oraz elastyczną infrastrukturę, co daje zespołom SOC czas na dostosowanie się do zmiany. Wdróż i przetestuj zawartość w tempie, które najlepiej sprawdza się w twojej organizacji, i dowiedz się, jak w pełni przeprowadzić migrację do Microsoft Sentinel.

Podczas podejmowania decyzji o tym, którego z nich użyć, należy wziąć pod uwagę zalety i wady dla każdego podejścia.

Podejście krótkoterminowe

W poniższej tabeli opisano zalety i wady używania architektury równoległej przez stosunkowo krótki okres czasu.

Plusy Minusy
• Zapewnia pracownikom SOC czas na dostosowanie się do nowych procesów podczas wdrażania obciążeń i analiz.

• Zapewnia zaawansowaną korelację w obrębie wszystkich źródeł danych na potrzeby wyszukiwania zagrożeń.

• Eliminuje konieczność analizy między programami SIEM, tworzenia reguł przekazywania i zamykania badań w dwóch miejscach.

• Umożliwia zespołowi SOC szybkie obniżenie wersji starszych rozwiązań SIEM, eliminując koszty infrastruktury i licencjonowania.
• Może wymagać stromej krzywej uczenia się dla pracowników SOC.

Podejście średnio- i długoterminowe

W poniższej tabeli opisano zalety i wady używania architektury równoległej przez stosunkowo średni lub dłuższy okres czasu.

Plusy Minusy
• Umożliwia korzystanie z kluczowych Microsoft Sentinel korzyści, takich jak sztuczna inteligencja, uczenie maszynowe i możliwości badania, bez całkowitego odejścia od starszego rozwiązania SIEM.

• Oszczędza pieniądze w porównaniu ze starszym rozwiązaniem SIEM, analizując dane w chmurze lub firmie Microsoft w Microsoft Sentinel.
• Zwiększa złożoność, oddzielając analizy między różnymi bazami danych.

• Rozdziela zarządzanie sprawami i dochodzenia w przypadku incydentów obejmujących wiele środowisk.

• Wiąże się z większymi kosztami personelu i infrastruktury.

• Wymaga, aby personel SOC miał wiedzę na temat dwóch różnych rozwiązań SIEM.

Metoda równoległa

Określ sposób konfigurowania i używania Microsoft Sentinel obok starszego rozwiązania SIEM.

Wysyłaj alerty lub wskaźniki nietypowej aktywności ze starszego rozwiązania SIEM do Microsoft Sentinel.

  • Pozyskiwanie i analizowanie danych w chmurze w Microsoft Sentinel
  • Użyj starszej wersji rozwiązania SIEM, aby analizować dane lokalne i generować alerty.
  • Przekaż alerty z lokalnego rozwiązania SIEM do Microsoft Sentinel, aby ustanowić pojedynczy interfejs.

Na przykład przekazuj alerty za pomocą Logstash, interfejsów API lub Syslog i zapisuj je w formacie JSON w obszarze roboczym usługi Log Analytics platformy Microsoft Sentinel.

Wysyłając alerty ze starszego rozwiązania SIEM do Microsoft Sentinel, twój zespół może skorelować i zbadać te alerty w Microsoft Sentinel. W razie potrzeby zespół może uzyskać dostęp do starszego rozwiązania SIEM w celu dokładniejszego zbadania. W międzyczasie można kontynuować wdrażanie źródeł danych w dłuższym okresie przejściowym.

Ta zalecana metoda wdrożenia równoległego pozwala w pełni wykorzystać możliwości Microsoft Sentinel oraz umożliwia wdrażanie źródeł danych w tempie odpowiednim dla Twojej organizacji. Takie podejście pozwala uniknąć duplikowania kosztów magazynowania i pozyskiwania danych podczas przenoszenia źródeł danych.

Więcej informacji można znaleźć w następujących artykułach:

Jeśli chcesz w pełni przeprowadzić migrację do Microsoft Sentinel, zapoznaj się z pełnym przewodnikiem migracji.

Metoda 2: Wysyłanie alertów i wzbogaconych zdarzeń z Microsoft Sentinel do starszego systemu SIEM

Przeanalizuj niektóre dane w Microsoft Sentinel, takie jak dane w chmurze, a następnie wyślij wygenerowane alerty do starszego rozwiązania SIEM. Użyj dotychczasowego rozwiązania SIEM jako jednego interfejsu do przeprowadzania korelacji krzyżowej alertów wygenerowanych przez Microsoft Sentinel. Nadal możesz użyć Microsoft Sentinel do dokładniejszego zbadania alertów wygenerowanych przez Microsoft Sentinel.

Ta konfiguracja jest ekonomiczna, ponieważ możesz przenieść analizę danych w chmurze do Microsoft Sentinel bez duplikowania kosztów lub dwukrotnego płacenia za dane. Nadal masz swobodę migracji we własnym tempie. W miarę ciągłego przenoszenia źródeł danych i wykrywania na Microsoft Sentinel łatwiej jest migrować do Microsoft Sentinel jako interfejsu podstawowego. Jednak samo przekazywanie wzbogaconych incydentów do starszego systemu SIEM ogranicza korzyści płynące z funkcji dochodzenia, wyszukiwania zagrożeń i automatyzacji oferowanych przez Microsoft Sentinel.

Więcej informacji można znaleźć w następujących artykułach:

Inne metody

W poniższej tabeli opisano konfiguracje równoległe, które nie są zalecane, ze szczegółowymi informacjami o tym, dlaczego:

Metoda Opis
Wysyłanie dzienników Microsoft Sentinel do starszego rozwiązania SIEM Dzięki tej metodzie będziesz nadal doświadczać wyzwań związanych z kosztami i skalowaniem lokalnego rozwiązania SIEM.

Zapłacisz za pozyskiwanie danych w usłudze Microsoft Sentinel, a także za magazynowanie danych w dotychczasowym systemie SIEM, i nie będziesz mieć możliwości korzystania z funkcji wykrywania SIEM i SOAR w usłudze Microsoft Sentinel, analityki, analizy zachowań użytkowników i encji (UEBA), sztucznej inteligencji ani narzędzi do badania incydentów i automatyzacji.
Wysyłanie dzienników ze starszego rozwiązania SIEM do Microsoft Sentinel Ta metoda zapewnia pełną funkcjonalność Microsoft Sentinel, ale organizacja nadal płaci za dwa różne źródła pozyskiwania danych. Oprócz dodawania złożoności architektury ten model może powodować wyższe koszty.
Użyj Microsoft Sentinel i starszego rozwiązania SIEM jako dwóch w pełni oddzielnych rozwiązań Możesz użyć Microsoft Sentinel, aby przeanalizować niektóre źródła danych, takie jak dane w chmurze, i nadal korzystać z lokalnego rozwiązania SIEM dla innych źródeł. Ta konfiguracja umożliwia jasne granice korzystania z każdego rozwiązania i pozwala uniknąć duplikowania kosztów.

Jednak korelacja krzyżowa staje się trudna i nie można w pełni zdiagnozować ataków, które przecinają oba zestawy źródeł danych. W obecnych realiach, gdy zagrożenia często przemieszczają się bocznie w obrębie organizacji, takie braki widoczności mogą stwarzać poważne zagrożenia dla bezpieczeństwa.

Usprawnianie procesów przy użyciu automatyzacji

Zautomatyzowane przepływy pracy umożliwiają grupowanie i określanie priorytetów alertów w typowym zdarzeniu oraz modyfikowanie jego priorytetu.

Więcej informacji można znaleźć w następujących artykułach:

Eksploruj zasoby Microsoft Sentinel firmy Microsoft, aby rozwinąć swoje umiejętności i jak najlepiej wykorzystać Microsoft Sentinel.

Rozważ zwiększenie ochrony przed zagrożeniami za pomocą Microsoft Sentinel obok Microsoft Defender XDR i Microsoft Defender dla Chmury w celu zapewnienia zintegrowanej ochrony przed zagrożeniami. Korzystaj z szerokiej widoczności, jaką zapewnia Microsoft Sentinel, jednocześnie zagłębiając się w szczegółową analizę zagrożeń.

Więcej informacji można znaleźć w następujących artykułach: