Ir para o conteúdo principal

Como escolher um SIEM corporativo

Escolher um SIEM corporativo não significa encontrar a plataforma com a lista de recursos mais extensa. Trata-se de escolher um sistema que sua equipe de segurança possa realmente usar para coletar telemetria relevante, investigar incidentes com eficácia, detectar padrões significativos e dar suporte às operações ao longo do tempo.

Qual problema você está tentando resolver?

Diferentes projetos de SIEM são iniciados por diferentes motivos. Uma organização pode precisar de visibilidade centralizada; outra, de investigações mais robustas. Uma pode estar tentando melhorar a cobertura de detecção em um ambiente fragmentado; outra pode ser motivada por requisitos de geração de relatórios, retenção ou auditoria.

Se o ponto de partida for vago, a avaliação provavelmente também será. Um SIEM deve ser escolhido com base em uma necessidade operacional claramente definida, e não em uma ideia genérica de como deve ser uma ferramenta de SOC.

Ele consegue ingerir os dados necessários?

A utilidade de um SIEM depende da telemetria que ele consegue coletar e tornar utilizável. Isso significa analisar os sistemas mais importantes para o seu ambiente: endpoints, fontes de identidade, serviços em nuvem, e-mail, aplicativos, infraestrutura de rede e outros pontos de controle críticos.

A abrangência é importante, mas a relevância é ainda mais. O objetivo não é ingerir tudo indiscriminadamente – é garantir que a plataforma possa processar as fontes de que sua equipe de segurança realmente precisa para realizar detecções e investigações.

Ele consegue normalizar e correlacionar os dados de maneira eficaz?

A coleta centralizada, por si só, não é suficiente. O SIEM precisa tornar os dados consistentes o suficiente para permitir pesquisas, comparações e correlações entre diferentes ferramentas e tecnologias.

É nesse aspecto que algumas plataformas parecem robustas em demonstrações, mas se mostram mais difíceis de usar na prática. Se a normalização for insuficiente, os mapeamentos de campos forem inconsistentes ou a lógica entre diferentes fontes for difícil de manter, o SIEM poderá se tornar uma grande camada de armazenamento com valor analítico limitado.

Ele oferece suporte a investigações reais?

Um SIEM corporativo robusto deve ajudar os analistas a realizar investigações com eficiência, e não apenas exibir alertas em um painel.

Isso significa que as equipes devem conseguir pesquisar dados históricos e atuais, navegar entre usuários e sistemas, acompanhar linhas do tempo, analisar eventos relacionados e entender o escopo de um incidente sem depender de soluções improvisadas manuais.

Sua equipe consegue criar e ajustar detecções na plataforma?

O valor de um SIEM corporativo depende em grande parte da qualidade das detecções executadas nele. Uma plataforma eficaz deve oferecer suporte ao desenvolvimento de regras relevantes, a uma lógica de correlação flexível e a ajustes contínuos com base no perfil de risco da organização e em padrões de ataque observados no mundo real.

O conteúdo pronto para uso pode ajudar as equipes a dar os primeiros passos, mas raramente é suficiente por si só. O melhor critério é verificar se a plataforma ajuda sua equipe a adaptar as detecções ao seu próprio ambiente e mantê-las ao longo do tempo.

Quanto custará operá-lo?

O custo real de um SIEM vai além do licenciamento. Ele inclui ingestão, armazenamento, retenção, manutenção de conteúdo e analisadores, ajustes de desempenho e os profissionais necessários para gerenciá-lo.

Por isso, o custo deve ser avaliado do ponto de vista do modelo operacional, e não apenas como uma questão de aquisição. Uma plataforma pode parecer atraente no momento da compra, mas ainda assim se mostrar cara se exigir muito trabalho especializado ou apresentar baixa escalabilidade à medida que o volume de dados aumenta.

Até que ponto ele é adequado a um ambiente heterogêneo?

A maioria das empresas não opera em um ecossistema de um único fornecedor. Elas contam com ferramentas herdadas, serviços em nuvem, variações regionais, sistemas legados e controles sobrepostos. Um SIEM precisa funcionar nessa realidade.

A interoperabilidade é importante. A plataforma deve ser capaz de reunir dados de diversas fontes e ajudar a equipe a realizar investigações em um ambiente heterogêneo, e não apenas em um conjunto restrito de integrações nativas.

O que deve constar da lista de pré-seleção?

Uma boa lista de pré-seleção geralmente deve responder com clareza às seguintes perguntas:

  • A plataforma consegue ingerir dados das fontes mais importantes para o nosso ambiente?
  • Ela consegue normalizar e correlacionar os dados adequadamente para viabilizar investigações reais?
  • Nossa equipe consegue criar, ajustar e manter detecções úteis ao longo do tempo?
  • Ela é compatível com os fluxos de trabalho que nosso SOC já utiliza ou deseja aprimorar?
  • Podemos arcar com o modelo operacional, e não apenas com a compra inicial?
  • Ela funcionará com a combinação de ferramentas e ambientes que já temos?

Essas perguntas são mais úteis do que comparações baseadas na quantidade de recursos, pois vinculam a avaliação do produto a resultados operacionais reais.

Onde as organizações erram?

Três erros são recorrentes:

  1. Comprar com base em painéis, promessas ou listas de verificação de recursos, em vez de priorizar investigações e fluxos de trabalho
  2. Subestimar o esforço operacional necessário para gerenciar a telemetria, os ajustes e o desempenho das pesquisas
  3. Ignorar a sustentabilidade de longo prazo e escolher uma plataforma que, na prática, a equipe não consegue operar adequadamente.

Principal ponto de aprendizado

Escolha um SIEM corporativo com base na adequação operacional. A melhor opção é aquela que consegue ingerir os dados adequados, normalizá-los corretamente, viabilizar investigações reais, permitir detecções relevantes e cuja operação seja sustentável para sua equipe ao longo do tempo.



Pronto para avaliar o SIEM de acordo com as necessidades do SOC da sua empresa?
Veja como a solução SIEM da Kaspersky pode ajudar sua equipe a centralizar dados de segurança, correlacionar atividades em diversos ambientes e investigar ameaças com mais eficácia.

Explorar

Fontes de referência e leituras adicionais:

Como escolher um SIEM corporativo

Escolher um SIEM corporativo não significa encontrar a plataforma com a lista de recursos mais extensa. Trata-se de escolher um sistema que sua equipe de segurança possa realmente usar para coletar telemetria relevante, investigar incidentes com eficácia, detectar padrões significativos e dar suporte às operações ao longo do tempo.
Kaspersky logo

Artigos relacionados