Passa al contenuto principale

Come scegliere un SIEM aziendale

Scegliere un SIEM aziendale non significa cercare la piattaforma con l'elenco di funzionalità più lungo. Significa scegliere un sistema che il team di sicurezza possa utilizzare concretamente per raccogliere dati di telemetria pertinenti, analizzare gli incidenti in modo efficace, rilevare schemi significativi e supportare le operazioni nel tempo.

Quale problema si sta cercando di risolvere?

I progetti SIEM possono nascere per motivi diversi. Un'organizzazione potrebbe aver bisogno di una visibilità centralizzata, mentre un'altra potrebbe necessitare di funzionalità di indagine più avanzate. Un'organizzazione potrebbe voler migliorare la copertura del rilevamento in un ambiente frammentato, mentre un'altra potrebbe essere motivata da requisiti di reporting, conservazione o audit.

Se il punto di partenza è vago, in genere lo sarà anche la valutazione. Un SIEM deve essere scelto in base a un'esigenza operativa chiaramente definita, non a un'idea generica di come dovrebbe essere uno strumento per il SOC.

È in grado di acquisire i dati necessari?

L'utilità di un SIEM dipende dalla telemetria che è in grado di raccogliere e rendere utilizzabile. Ciò significa prendere in esame i sistemi più importanti per il proprio ambiente: endpoint, fonti di identità, servizi cloud, e-mail, applicazioni, infrastruttura di rete e altri punti di controllo critici.

L'ampiezza è importante, ma la rilevanza lo è ancora di più. L'obiettivo non è acquisire tutto indiscriminatamente, ma assicurarsi che la piattaforma sia in grado di gestire le fonti effettivamente necessarie al team di sicurezza per il rilevamento e le indagini.

È in grado di normalizzare e correlare i dati in modo efficace?

La raccolta centralizzata, da sola, non è sufficiente. Il SIEM deve rendere i dati sufficientemente coerenti da consentirne la ricerca, il confronto e la correlazione tra strumenti e tecnologie diversi.

È a questo punto che alcune piattaforme, pur apparendo efficaci durante le dimostrazioni, si rivelano più difficili da utilizzare nella pratica. Se la normalizzazione è inadeguata, le mappature dei campi sono incoerenti o la logica tra fonti è difficile da gestire, il SIEM può trasformarsi in un vasto livello di archivio con un valore analitico limitato.

Supporta indagini efficaci?

Un valido SIEM aziendale deve aiutare gli analisti a condurre indagini in modo efficiente, non limitarsi a visualizzare gli avvisi in una dashboard.

Ciò significa che i team devono poter effettuare ricerche nei dati storici e correnti, spostarsi tra utenti e sistemi, seguire le sequenze temporali, esaminare gli eventi correlati e comprendere la portata di un incidente senza ricorrere a soluzioni manuali alternative.

Il team è in grado di creare e perfezionare i rilevamenti?

Il valore di un SIEM aziendale dipende in larga misura dalla qualità dei rilevamenti eseguiti al suo interno. Una piattaforma efficace deve supportare lo sviluppo di regole pertinenti, una logica di correlazione flessibile e un perfezionamento continuo basato sul profilo di rischio dell'organizzazione e sugli schemi di attacco osservati nel mondo reale.

I contenuti pronti all'uso possono aiutare i team a muovere i primi passi, ma raramente sono sufficienti da soli. Un criterio di valutazione più efficace consiste nel verificare se la piattaforma consente al team di adattare i rilevamenti al proprio ambiente e mantenerli nel tempo.

Quanto costerà gestirlo?

Il costo effettivo di un SIEM va oltre quello delle licenze. Comprende l'acquisizione dei dati, la gestione dell'archivio, la conservazione, la manutenzione dei contenuti e dei parser, l'ottimizzazione delle prestazioni e il personale necessario per gestirlo.

Per questo motivo, il costo deve essere valutato in termini di modello operativo, non soltanto di approvvigionamento. Una piattaforma può sembrare interessante in fase di acquisto, ma rivelarsi comunque costosa se richiede un intervento eccessivo da parte di specialisti o non è in grado di scalare adeguatamente con la crescita dei dati.

Quanto si adatta a un ambiente eterogeneo?

La maggior parte delle aziende non opera in un ecosistema basato su un unico fornitore. Utilizza strumenti preesistenti, servizi cloud, configurazioni diverse a seconda dell'area geografica, sistemi legacy e controlli sovrapposti. Un SIEM deve essere in grado di operare in questa realtà.

L'interoperabilità è fondamentale. La piattaforma deve essere in grado di riunire dati provenienti da fonti diverse e aiutare il team a condurre indagini in un ambiente eterogeneo, anziché limitarsi a un insieme ristretto di integrazioni native.

Cosa includere nella selezione finale?

Una selezione finale valida dovrebbe in genere fornire risposte chiare alle seguenti domande:

  • La piattaforma è in grado di acquisire dati dalle fonti più importanti per il nostro ambiente?
  • È in grado di normalizzare e correlare i dati in modo sufficientemente efficace da supportare indagini reali?
  • Il nostro team è in grado di creare, ottimizzare e mantenere rilevamenti utili nel tempo?
  • È in grado di supportare i flussi di lavoro già utilizzati dal nostro SOC o che il SOC intende migliorare?
  • Possiamo permetterci il modello operativo e non soltanto l'acquisto iniziale?
  • Funzionerà con l'insieme di strumenti e ambienti di cui già disponiamo?

Queste domande sono più utili dei confronti basati sul numero di funzionalità, perché collegano la valutazione del prodotto a risultati operativi concreti.

In cosa sbagliano le organizzazioni?

Tre errori ricorrono frequentemente:

  1. Acquistare in base a dashboard, dichiarazioni o elenchi di funzionalità anziché alle esigenze delle indagini e dei flussi di lavoro
  2. Sottovalutare l'impegno operativo necessario per gestire la telemetria, la messa a punto e le prestazioni delle ricerche
  3. Ignorare la sostenibilità a lungo termine e scegliere una piattaforma che il team non può realisticamente gestire in modo efficace.

Punto chiave

Scegliere un SIEM aziendale in base alla sua compatibilità con le esigenze operative. L'opzione migliore è quella in grado di acquisire i dati appropriati, normalizzarli in modo efficace, supportare indagini reali, consentire rilevamenti significativi e rimanere sostenibile da gestire per il team nel tempo.



Pronti a valutare un SIEM in base alle esigenze del vostro SOC aziendale?
Scoprite come la soluzione SIEM di Kaspersky può aiutare il vostro team a centralizzare i dati sulla sicurezza, correlare le attività tra ambienti eterogenei e analizzare le minacce in modo più efficace.

Maggiori informazioni

Fonti a supporto e ulteriori letture:

Come scegliere un SIEM aziendale

Scegliere un SIEM aziendale non significa cercare la piattaforma con l'elenco di funzionalità più lungo. Significa scegliere un sistema che il team di sicurezza possa utilizzare concretamente per raccogliere dati di telemetria pertinenti, analizzare gli incidenti in modo efficace, rilevare schemi significativi e supportare le operazioni nel tempo.
Kaspersky logo

Articoli correlati: