有一些供应商只提供纯粹的日志管理,有些SIEM服务商提供日志管理能力和单独的产品,另外还有一些管理服务供应商。这里有一些提示,以帮助你选择一个适合你公司的供应商。 •避免那些不能很好地和其他技术整合的解决方案,特别是专用的数据库(不能导出数据给第三方作报告)和分析工具。请确认你的日志数据可以用于其他日志管理系统,因为你有可能必须完全换一个服务商。
•寻找整合了尽可能多的你所部署服务的简易(out-of-the-box)方案,以减少你在配置上的麻烦,但同时确定该方案能够提供丰富的API,你可以对它进行自定义,特别是对于你公司特有的应用程序。 “很多产品仅专注于系统记录,但在PCI的范围内却有……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
有一些供应商只提供纯粹的日志管理,有些SIEM服务商提供日志管理能力和单独的产品,另外还有一些管理服务供应商。这里有一些提示,以帮助你选择一个适合你公司的供应商。
•避免那些不能很好地和其他技术整合的解决方案,特别是专用的数据库(不能导出数据给第三方作报告)和分析工具。请确认你的日志数据可以用于其他日志管理系统,因为你有可能必须完全换一个服务商。
•寻找整合了尽可能多的你所部署服务的简易(out-of-the-box)方案,以减少你在配置上的麻烦,但同时确定该方案能够提供丰富的API,你可以对它进行自定义,特别是对于你公司特有的应用程序。
“很多产品仅专注于系统记录,但在PCI的范围内却有多种不同的日志源,”一家大型零售商的信息安全顾问Matt White说 ,“你需要灵活处理任意类型的结构化日志数据,不论该日志的来源是什么,从而满足任意类型的业务需求。”
•该产品对性能的影响应达到最小,并拥有最大限度的透明度。例如,该产品对日志源是否要使用主机代理,其效果是什么?
•该产品应该创建了灵活和细致的规则,从而使这些工具能够适应你的业务。它应该能够灵活的创建过滤器,并将过滤器和各种事件管理和报警功能(监控输出、输入)整合在一起,还能灵活的对外整合其他元件。
•该产品应具备第三方加密功能,从而保护数据不受攻击。要求支持算法,加密和密钥管理技术很容易集成。
•选择一个能提供强有力支持的公司以帮助你部署产品。 SystemExperts公司的副总裁Richard Mackey说:“厂商可能意识到了问题的复杂性,但无论是组织或技术上说,他们都不能意识到你的复杂性,”。
•管理团队很重要,所以你可以保持一个稳定的系统管理员队伍,因为他们是最了解系统的人,不管所涉及的系统是什么。另一方面,务必保持各种职责相互独立。
作者
翻译
相关推荐
-
Azure Sentinel增加AI驱动SIEM以加强云安全
微软确信其最新的公共云工具将提升其Azure云平台的安全性,并可赶超竞争对手,例如AWS和谷歌。 微软的新工具 […]
-
云时代:“SIEM即服务”,你怎么看?
向云服务的迁移给试图应对海量数据的企业带来不少挑战。而新出现的“SIEM即服务”的出现展示出,云安全领域是动态变化的,而且在此领域更为有趣的许多发展都有望在未来几年崭露头角。
-
SIEM功能如何用于实时分析?
很多企业主要依靠安全信息和事件管理技术(SIEM)来生成周期性、集中的安全报告,这些报告用于合规性目的以及对攻击事件事后检测及调查。不过,大多数SIEM平台其实还能够执行实时分析……
-
QRadar SIEM:以安全智能保护企业资产和信息远离高级威胁
IBM Security QRadar SIEM 可整合在网络各处分散的数千个设备、终端和应用中的日志源事件数据。它对原始数据执行直接的标准化和关联化活动,以区分实际威胁和错误判断。