增強(qiáng)可視性以優(yōu)化SIEM操作
簡介
網(wǎng)絡(luò)安全威脅每天都在變得越來越復(fù)雜和高級(jí),因?yàn)樵S多組織都在與這些威脅作斗爭,這是每天的戰(zhàn)斗。簡而言之,安全性信息和事件管理SIEM是SOC匯總和關(guān)聯(lián)來自網(wǎng)絡(luò)和IT環(huán)境的信息以提供報(bào)告、儀表板、監(jiān)視列表、警報(bào)等的重要工具集,以快速調(diào)查安全威脅。SIEM從數(shù)字基礎(chǔ)設(shè)施的多個(gè)來源收集的數(shù)據(jù)量巨大,而這些大量數(shù)據(jù)的相關(guān)性并不總是微不足道的。因此,重要的是將相關(guān)的(最好是優(yōu)化的)數(shù)據(jù)發(fā)送到SIEM工具,以便將最準(zhǔn)確的數(shù)據(jù)反映給SOC中的安全分析人員,包括通過高級(jí)SOAR(安全編排,自動(dòng)化和響應(yīng))進(jìn)行數(shù)據(jù)湖處理的效率。Niagara Networks Packer Brokers與Open Visibility Platform(智能和虛擬化)相結(jié)合,可以從網(wǎng)絡(luò)中的許多位置和不同來源收集、聚合和過濾數(shù)據(jù),而無需考慮物理或虛擬網(wǎng)絡(luò),并提供SIEM工具通過過濾特定的流量模式、執(zhí)行會(huì)話感知的負(fù)載平衡并減少可能導(dǎo)致SIEM工具飽和并產(chǎn)生誤報(bào)的數(shù)據(jù)包重復(fù),使他們真正需要的數(shù)據(jù)經(jīng)過優(yōu)化。
開放可視性平臺(tái)可以托管SIEM收集器,以形成到SIEM的合并流量。收集器從網(wǎng)絡(luò)收集信息,并將其轉(zhuǎn)發(fā)到主要的SIEM平臺(tái)進(jìn)行處理和關(guān)聯(lián)。Niagara Networks可以通過在單個(gè)站點(diǎn)中的開放可視性平臺(tái)中托管收集器來增強(qiáng)此功能,從而提高性能,減少帶寬使用量并降低總成本。
●SIEM智能訪問數(shù)據(jù)流——可以過濾80%以上的數(shù)據(jù),以最大程度地提高工具效率和規(guī)模
●通過物理或虛擬TAP以及智能過濾/聚合從本地或云中準(zhǔn)確地獲取數(shù)據(jù)
●網(wǎng)絡(luò)架構(gòu)簡單性,可在SecOps的所有層提供深入可視性
●與業(yè)界領(lǐng)先的SIEM平臺(tái)經(jīng)過現(xiàn)場驗(yàn)證的互操作性
1 完整的網(wǎng)絡(luò)可視性
物理TAP,具有TAP功能的bypass交換機(jī)的結(jié)合,虛擬TAP可以在物理和虛擬網(wǎng)絡(luò)環(huán)境中提供全面的可視性,但是它經(jīng)常會(huì)引入一定數(shù)量的重復(fù)數(shù)據(jù)包,這不僅增加了從網(wǎng)絡(luò)捕獲的數(shù)據(jù)量,而且還會(huì)破壞SIEM工具的正確行為。重復(fù)數(shù)據(jù)刪除是開放可視性情報(bào)功能的一部分,可消除重復(fù)的網(wǎng)絡(luò)流量,并優(yōu)化連接SIEM工具的帶寬。
2 應(yīng)用意識(shí)
應(yīng)用程序?qū)舆^濾(也稱為第7層過濾)是優(yōu)化發(fā)送到SIEM工具的數(shù)據(jù)的另一種方法,通過刪除不需要檢查的應(yīng)用程序(視頻、IPTV等),或精確選擇要通過特定SIEM工具檢查流量的目標(biāo)應(yīng)用程序。
3 優(yōu)化工具
許多SIEM工具都是基于對(duì)數(shù)據(jù)包的元數(shù)據(jù),源IP地址和目標(biāo)IP地址以及TCP / UDP端口的檢查。在檢查和報(bào)告過程中不會(huì)使用實(shí)際的有效負(fù)載。但是,此有效負(fù)載可能占用多達(dá)95%的數(shù)據(jù)包。通過從數(shù)據(jù)包中刪除有效負(fù)載(也稱為數(shù)據(jù)包切片),可以顯著減少數(shù)據(jù)包的大小,進(jìn)而減少工具的帶寬量。
4 優(yōu)化的流量信息
NetFlow或其較新版本的IPfix通常是流信息的受歡迎來源,因?yàn)樗峁┝擞嘘P(guān)網(wǎng)絡(luò)中應(yīng)用程序和流量的重要信息。不幸的是,常用的NetFlow / IPfix源,路由器和交換機(jī)在采樣的基礎(chǔ)上生成NetFlow,而該采樣僅提供有限的流信息。使用數(shù)據(jù)包代理的篩選功能,開放可視性平臺(tái)可以為所有選定流生成NetFlow / IPfix信息。
5 SSL / TLS解密
現(xiàn)在,絕大多數(shù)Internet流量已加密,并且越來越多的網(wǎng)絡(luò)流量也已加密,因此安全運(yùn)營團(tuán)隊(duì)在打擊惡意流量和保護(hù)網(wǎng)絡(luò)安全方面面臨著另一個(gè)挑戰(zhàn)。Niagara Networks的開放可視性平臺(tái)支持SSL / TLS解密以進(jìn)行有效負(fù)載檢查,但也可以與其他任何Open Visibility功能(例如NetFlow生成)結(jié)合使用,以進(jìn)行完全加密的DNS報(bào)告,甚至更復(fù)雜的基于策略的隱私合規(guī)性,方法是在將其交付給SIEM收集和檢查工具之前屏蔽必填字段。
6 開放可視性虛擬化
除了開放可視性智能功能之外,OVP還提供了開放可視性虛擬化。借助虛擬化功能,Niagara Networks使客戶能夠運(yùn)行應(yīng)用程序(第三方以及本地應(yīng)用程序)作為數(shù)據(jù)包代理的無縫組成部分。開放式可視性虛擬化不僅可以快速部署安全工具,而且還可以進(jìn)行分散式流量檢查和報(bào)告。它還提供了運(yùn)行許多網(wǎng)絡(luò)位置來接收它們的數(shù)據(jù),從而不再需要在網(wǎng)絡(luò)上部署獨(dú)立的物理傳感器第三方網(wǎng)絡(luò)傳感器的能力。
總結(jié)
對(duì)于安全運(yùn)營中心而言,SIEM解決方案是管理數(shù)字基礎(chǔ)架構(gòu)和分析事件的重要手段。但是,要分析的數(shù)據(jù)量非常大。刪除無關(guān)的數(shù)據(jù)并為SIEM工具提供優(yōu)化的數(shù)據(jù)是成功進(jìn)行網(wǎng)絡(luò)安全威脅檢測、預(yù)防和補(bǔ)救的必要條件,包括組織數(shù)字資產(chǎn)可持續(xù)性的基本過程。Niagara Networks的開放可視性平臺(tái) —— 一個(gè)具有分組代理、旁路、活動(dòng)TAP和基于NFV的靈活部署中心的嵌入式功能的統(tǒng)一平臺(tái),用于尖端的虛擬應(yīng)用程序,使您可以自由選擇和啟動(dòng)滿足您的SecOps和NetOps需求的最佳解決方案,并支持任何SIEM 在大型網(wǎng)絡(luò)安全復(fù)雜體系結(jié)構(gòu)中有效運(yùn)行并避免任何盲點(diǎn)的工具。
特征 | SIEM運(yùn)營的優(yōu)勢(shì) |
數(shù)據(jù)包切片 | 刪除數(shù)據(jù)包的有效負(fù)載,保留元數(shù)據(jù)以進(jìn)行流分析 |
重復(fù)數(shù)據(jù)刪除 | 從流量中刪除重復(fù)的數(shù)據(jù)包,僅將第一個(gè)數(shù)據(jù)包轉(zhuǎn)發(fā)到檢查或報(bào)告工具 |
NetFlow生成 | 從已采樣或未采樣的流量中生成NetFlow或IPFix信息,并從交換機(jī)和路由器上卸載此功能 |
應(yīng)用層過濾 | 出于過濾目的的應(yīng)用程序識(shí)別 |
數(shù)據(jù)屏蔽 | 基于偏移量屏蔽和與正則表達(dá)式搜索結(jié)合并滿足數(shù)據(jù)合規(guī)性以保護(hù)隱私法規(guī),從而屏蔽特定的有效負(fù)載,例如信用卡號(hào),銀行帳戶和其他個(gè)人身份信息,包括隱私法規(guī):GDPR,CCPA,HIPAA,PCI-DSS等 |
ERSPAN隧道終端 | 終止ERSPAN隧道,以便通過ERSPAN隧道進(jìn)行分流式運(yùn)輸 |
正則表達(dá)式搜索 | 使用PERL正則表達(dá)式過濾數(shù)據(jù)包有效負(fù)載 |
SSL / TLS解密 | 解密SSL / TLS加密流量以進(jìn)行檢查和報(bào)告,支持SSL 3.0和TLS1.0,TLS1.1,TLS1.2和TLS1.3 |
GTP相關(guān) | 關(guān)聯(lián)GTP-C和GTP-U以在多個(gè)工具之間實(shí)現(xiàn)GTP流量的負(fù)載平衡-移動(dòng)SIEM用例 |
GTP負(fù)載平衡 | 負(fù)載均衡相關(guān)或不相關(guān)的GTP業(yè)務(wù)跨多個(gè)工具,移動(dòng)SIEM用例 |
GTP過濾 | 在多個(gè)GTP協(xié)議和用戶領(lǐng)域過濾GTP業(yè)務(wù) - 移動(dòng)SIEM用例 |
-
最新動(dòng)態(tài)
-
Niagara Bypass交換機(jī) Netscout 網(wǎng)絡(luò)設(shè)備 Uila 虛擬化性能監(jiān)控 Fortinet 網(wǎng)絡(luò)安全 iRecovery網(wǎng)絡(luò)故障自愈系統(tǒng) NetAlly手持儀表 Napatech 網(wǎng)絡(luò)加速卡 恒景數(shù)據(jù)包中轉(zhuǎn)交換機(jī) 思科Cisco 光電模塊 星融元 安立Anritsu Mellanox交換機(jī)
-
Niagara Networks解決方案 Netscout 解決方案 Uila解決方案 FORTINET解決方案 iRecovery 網(wǎng)絡(luò)故障自愈系統(tǒng) NetAlly解決方案 MultiLane端口測試解決方案
-
公司介紹 廠商介紹 聯(lián)系我們 加入我們 最新動(dòng)態(tài)
聯(lián)系我們
郵箱 y.k@whpermanent.com
電話 027-87569272
地址 湖北省武漢市洪山區(qū)文化大道555號(hào)融創(chuàng)智谷A10-5
關(guān)注恒景

獲取最新案例及解決方案
">