Location via proxy:   [ UP ]  
[Report a bug]   [Manage cookies]                
SlideShare a Scribd company logo
Tietoturvainformaation rikastaminen
laadukkaamman tilannekuvan
aikaansaamiseksi
Pekka Lindqvist
pekka.lindqvist@microfocus.com
Tiedon parempi ymmärrettävyys
Monitorointi on vaikeaa
Kuinka
hallita ja käsitellä
kaikkia tietoja?
Häiriötä on liikaa –
puutuu näkemystä!
Monitorointi on vaikeaa
Kuinka
tunnistaa laiton tai
vaarallinen kontti?
Ymmärrä, mikä on normaalia
käyttäjätoimintaa oikeilla
oikeuksilla,
tunnista ja hälytä
uhkaavasta epänormaalista
toiminnasta
Tietoturva tarvitsee kontekstin...
Kuka?
Identiteetti?
Mikä pääsy?
Pääsy OK?
Normaali?
Missä?
App / DB
Asset
Threat DAM
Identity
DLP/DAP
Business
Cloud App
Operating
System
Network
Flow
Virtual
Network
Device
IDS/IPS
Vulnerability
Configuration
Physical / Geo
. . .
. . .• Identiteetti
tunnista resurssit yksilöidysti
• Konteksti
mitä muuta tiedämme resursseista?
• Käytös
mitä resurssit ovat tehneet hiljan?
• Suhteet
mitkä resurssit vaikuttavat toisiin
resursseihin?
... prosessoituna
keskitetyn
analytiikka-
moottorin kautta
tuottamaan
parempaa
päätöksenteon
tukiaineistoa
• Liian vähän tietoa, jotta
ymmärrettäisiin miksi jotain
tapahtui
• Liian vähän tietoa
tunnistamaan mikä on
normaalia ja epänormaalia
• Ulkoinen syöte ei ratkaise
kaikkia ongelmia
No, entä
SIEM?
Analytiikka käyttää algoritmeja
tai koneoppimista ulkoisten
syötteiden rikastamiseen
käyttötapauskohtaisesti
•Normaalista poikkeava aika
käyttäjän kohdalla
•Vaarallisesta IP-osoitteesta,
paikasta tai tuntemattomasta
laitteesta
•Tunnuksilla joita ei ole käytetty
vähään aikaan
Poikkeava
arvokkaan
tiedon
käsittely
•Suuri tietomäärä
•Tieto siirtyy USB-muistille tai
poikkeukselliseen paikkaan
Poikkeava
tiedon
siirto
•Tiedoston korvaus, normaalin
muutosajankohdan ulko-
puolella
•Muutoksen suorittajana
poikkeuksellinen käyttäjä
Poikkeava
tiedosto-
muutos
•Hyökkäyksiä salasanan
vaihtopalvelua kohtaan
•Poikkeuksiellinen ajankohta,
paikka tai laite salasanan
vaihdolle
Poikkeuk-
sellisia
salasana-
vaihtoja
Identiteetti tapahtumassa
when and where” of
risky activity for
best threat response
Käyttäjätieto
mahdollistaa
paremman
ymmärryksen
• Identiteettitietoinen
tietoturvan seuranta
• Parempi toiminnan
seurattavuus ja
ymmärrys
• Liitä oikeusmuutokset
osaksi seurattavaa
tietoa
• Nopeuta havaitse-
mista ja ratkaisua
• Käyttäjätieto
• Laite- ja ohjelmistotieto
• Sijainti
• Toiminnon toistokerta
• Maine- ja haavoittuvuustieto
Lokin rikastusmahdollisuuksia
Yhteenveto
• Ymmärrä sisältä tulevien uhkien merkitys organisaatiollesi
• Seuraa poikkeavaa ja korkean riskin toimintaa
• Varaudu muutosten tuomiin lisääntyviin tarpeisiin
• Varmista hyvä ymmärrys oikein rikastetulla tiedolla
Tietoturvan kehittäminen
Kokemus alalta yli 20 vuoden
ajalta ja yli 20 000 asiakasta eri
puolilla maailmaa.
Autamme asiakkaitamme
onnistumaan.
www.microfocus.com

More Related Content

Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi