Next Generation SIEM Giacomo Lanzi

Next Generation SIEM: a che punto siamo

Tempo di lettura: 7 min

Il SIEM esiste gia’ da un bel po’ di tempo, ma non e’ ancora ben compreso. Inoltre, il fatto che la tecnologia si sia evoluta in modo significativo negli ultimi anni non aiuta a fare chiarezza. Oggi vediamo a che punto siamo, cercando di capire il Next Generation SIEM e i sistemi gestiti offerti come servizi che si avvalgono dell’uso di SIEM di ultima generazione (SOCaaS, per esempio). Vediamo cosa significa tutto questo per le aziende. 

Essendo una parte fondamentale del SOCaaS offerto da SOD, mi sembra opportuno spiegare nel dettaglio cosa sia un Next Generation SIEM e quali le sue funzioni.

Breve storia del SIEM

Prima di esaminare che cos’e’ un Next Generation SIEM, e’ giusto ripercorrere brevemente la storia di questa tecnologia e del suo inizio.

Il termine Security Information and Event Management (SIEM) viene coniato nel 2005 da Mark Nicolett e Amrit T. Williams di Gartner. La parola e’ la fusione di Security Event Management (SEM) e di Security Information Management (SIM).

La sua definizione originale data dai creatori del termine e’: una tecnologia che supporta il rilevamento delle minacce e la risposta agli incidenti di sicurezza, attraverso la raccolta in tempo reale e l’analisi storica degli eventi da un’ampia varieta’ di fonti di dati contestuali.

Il SIEM e’ nato dalla necessita’ di affrontare l’enorme numero di allarmi emessi dai sistemi di prevenzione delle intrusioni (IPS) e dai sistemi di rilevamento delle intrusioni (IDS) che stavano travolgendo i reparti IT. Aiutando le organizzazioni ad aggregare gli eventi e ad analizzare meglio quelli all’interno della rete, SIEM ha aiutato le organizzazioni a migliorare il rilevamento delle minacce. Ha inoltre portato le organizzazioni ad adottare un approccio piu’ proattivo alla sicurezza. Le tecnologie di sicurezza preventive non sono piu’ sufficienti da sole.

Le difficolta’ dei SIEM nei primi anni

Desiderose di migliorare la loro situazione di sicurezza informatica, molte organizzazioni a livello aziendale hanno adottato rapidamente la tecnologia SIEM. Nel corso degli anni, tuttavia, sono emersi problemi ereditati dal passato:

1. I set di dati erano poco flessibili, quindi alcuni SIEM non erano in grado di elaborare i dati richiesti, il che significava che la loro efficacia era limitata
2. Erano difficili da mantenere e da gestire, il che aggiungeva complessita’ e prosciugava le risorse di personale
3. I SIEM producevano un elevato numero di falsi positivi, creando ancora piu’ lavoro per i team di sicurezza
4. Con l’avanzare della tecnologia, i SIEM hanno faticato a stare al passo con l’evoluzione delle minacce e quindi il rischio informatico per le aziende e’ cresciuto

Arriva il Next Generation SIEM 

Molte minacce avanzate sono ora polimorfiche piuttosto che statiche. Sono in grado, cioe’, di modificare costantemente il loro comportamento per eludere il rilevamento. In quanto tali, i sistemi Next Generation SIEM devono, non solo elaborare un maggior numero di dati, ma anche diventare molto piu’ capaci nel riconoscere nuovi modelli al loro interno.

Date le difficolta’ e i limiti dei sistemi SIEM ereditati, molti pensavano che sarebbero scomparsi con il tempo. Ma questo non e’ accaduto, il SIEM rimane ancora una tecnologia chiave utilizzata dalle aziende. La tecnologia ha dovuto pero’ evolversi.

Mentre un tempo il SIEM si basava solo su una manciata di fonti di dati, la “Next Generation” dei sistemi SIEM e’ stata sviluppata per elaborare un volume e una varieta’ di dati maggiori, oltre a correlarli in modo tempestivo.

Gartner ha riferito che il mercato SIEM e’ in continua crescita. Una delle ragioni di questa crescita e’ che i sistemi Next Gen SIEM sono ora utilizzati da organizzazioni di medie dimensioni, non solo dalle grandi imprese.

Next Generation SIEM on the Cloud

Next Generation SIEM si avvale dell’uso del cloud per la raccolta dei dati

Quali sono le capacita’ del Next Gen SIEM?

I Next Gen SIEM, talvolta denominati SIEM di tipo analitico o SIEM 3.0, hanno portato nuove capacita’ alle organizzazioni e ai loro team di sicurezza. 

Permettono una piu’ rapida integrazione in un’infrastruttura aziendale attraverso un’architettura aperta per coprire le risorse cloud, on-premise e BYOD
Includono strumenti di visualizzazione in tempo reale per comprendere le attivita’ piu’ importanti e ad alto rischio
Utilizzano l’analisi degli scenari e del comportamento per “fotografare” scenari ben compresi ed evidenziare cambiamenti significativi nel comportamento
Integrano e utilizzano le informazioni sulle minacce (Threat Intelligence) provenienti da fonti personalizzate, open source e commerciali
Forniscono un quadro flessibile che consente l’implementazione di un flusso di lavoro su misura per i principali casi d’uso organizzativi
Misurano lo stato rispetto ai quadri normativi (ad esempio PCI DSS) per la prioritizzazione e la gestione del rischio

Security Orchestration, Automation and Response

Security Orchestration, Automation and Response (SOAR) e’ un’area di sicurezza in crescita che i fornitori di Next Gen SIEM stanno sfruttando per contribuire e mettere a frutto le piu’ recenti funzionalita’. Nella sua essenza, SOAR ha due aspetti fondamentali:

1. Permette di portare piu’ dati in un Next Gen SIEM per l’analisi

SOAR sta aiutando la tecnologia SIEM a diventare piu’ intelligente e orientata ai Big Data, consentendo cosi’ ai team di sicurezza di prendere decisioni piu’ rapide e meglio informate. Un’intelligence piu’ ampia significa un’identificazione piu’ affidabile delle minacce e meno falsi positivi.

2. Aiuta ad automatizzare la risposta agli incidenti

Un altro modo importante in cui SOAR sta influenzando l’evoluzione dei SIEM Next Gen e’ quello di contribuire a standardizzare l’analisi degli incidenti e le procedure di risposta. L’obiettivo e’ quello di automatizzare parzialmente o completamente le attivita’ di risposta, al fine di ridurre i potenziali danni e i disagi che le violazioni possono causare. Tali attivita’ di risposta potrebbero includere il blocco degli account utente compromessi e il blocco degli indirizzi IP su un firewall.

Automatizzando le azioni di routine, SOAR aiuta i team di sicurezza a diventare piu’ efficienti e libera loro tempo per concentrarsi sulla caccia alle minacce e sulla gestione delle patch.

Analisi del comportamento degli utenti (UEBA)

Un’altra importante caratteristica dei Next Generation SIEM e’ l’uso della User and Entity Behaviour Analytics (UEBA). L’UEBA non tiene traccia degli eventi di sicurezza ne’ monitora i dispositivi, ma si concentra invece sul monitoraggio e sull’analisi del comportamento degli utenti di un’organizzazione.

UEBA puo’ essere estremamente utile per aiutare le organizzazioni ad identificare gli account compromessi, cosi’ come le minacce da parte di insider. Funziona utilizzando tecniche avanzate di machine learning e di profilazione comportamentale per identificare attivita’ anomale come compromissioni di account e abuso di privilegi. Non utilizzando un monitoraggio basato su regole, l’UEBA e’ piu’ efficace nel rilevare le anomalie nel tempo.

Le sfide per un SIEM moderno

Nonostante gli indiscutibili progressi nel rilevamento di complesse minacce informatiche, i SIEM Next Gen possono ancora, se non vengono impiegati e mantenuti correttamente, generare un gran numero di allarmi. Per le organizzazioni che non dispongono di risorse IT e di personale di sicurezza dedicato, la ricerca di questi allarmi per distinguere i veri problemi di sicurezza della rete dai falsi positivi puo’ essere estremamente complessa e richiedere molto tempo.

Anche quando vengono identificate minacce reali, sapere come rispondere ad esse puo’ essere altrettanto impegnativo.

Ottenere il massimo dal SIEM, per aiutare ad affrontare le crescenti sfide di sicurezza, dipendera’ anche da personale meglio addestrato che possa utilizzare i sistemi in modo piu’ efficace e convalidare gli allarmi. Per le organizzazioni che non dispongono di conoscenze o capacita’ interne, ha quindi senso lavorare con un fornitore esterno in grado di coprire o aumentare le capacita’ di sicurezza.

Un servizio completo di SOCaaS, comprendente Next Generation SIEM e UEBA per la caccia alle minacce, e’ la scelta ideale. Non solo si risparmia in termini di tempo per la convalida e controllo degli allarmi, ma anche in termini economici, non dovendo affrontare spese di installazione e formazione del personale.

Se fossi interessato a saperne di piu’, non esitare a contattarci, risponderemo alle tue domande.

Link utili:

SOC as a Service

Cos’e’ un Network Lateral Movement e come difendersi

Log Management

MITRE Att&ck: una panoramica

Il SOCaaS è utile per la tua azienda?

SIEM software: cos’e’ e come funziona

SIEM in informatica: la storia

 

Condividi


RSS

Piu’ articoli…

Categorie …

Tags

RSS CSIRT

RSS darkreading

RSS Full Disclosure

  • SEC Consult SA-20240513-0 :: Tolerating Self-Signed Certificates in SAP® Cloud Connector Maggio 14, 2024
    Posted by SEC Consult Vulnerability Lab via Fulldisclosure on May 14SEC Consult Vulnerability Lab Security Advisory < 20240513-0 > ======================================================================= title: Tolerating Self-Signed Certificates product: SAP® Cloud Connector vulnerable version: 2.15.0 - 2.16.1 (Portable and Installer) fixed version: 2.16.2 (Portable and Installer) CVE number: CVE-2024-25642 impact: high homepage:...
  • TROJANSPY.WIN64.EMOTET.A / Arbitrary Code Execution Maggio 14, 2024
    Posted by malvuln on May 14Discovery / credits: Malvuln (John Page aka hyp3rlinx) (c) 2024 Original source: https://malvuln.com/advisory/f917c77f60c3c1ac6dbbadbf366ddd30.txt Contact: malvuln13 () gmail com Media: twitter.com/malvuln Threat: TrojanSpy.Win64.EMOTET.A Vulnerability: Arbitrary Code Execution Description: The malware looks for and executes a x64-bit "CRYPTBASE.dll" PE file in its current directory. Therefore, we can hijack the DLL and execute […]
  • BACKDOOR.WIN32.ASYNCRAT / Arbitrary Code Execution Maggio 14, 2024
    Posted by malvuln on May 14Discovery / credits: Malvuln (John Page aka hyp3rlinx) (c) 2024 Original source: https://malvuln.com/advisory/2337b9a12ecf50b94fc95e6ac34b3ecc.txt Contact: malvuln13 () gmail com Media: twitter.com/malvuln Threat: Backdoor.Win32.AsyncRat Vulnerability: Arbitrary Code Execution Description: The malware looks for and executes a x32-bit "CRYPTSP.dll" PE file in its current directory. Therefore, we can hijack the DLL and execute […]
  • Re: Panel.SmokeLoader / Cross Site Request Forgery (CSRF) Maggio 14, 2024
    Posted by malvuln on May 14Updated and fixed a payload typo and added additional info regarding the stored persistent XSS see attached. Thanks, Malvuln Discovery / credits: Malvuln (John Page aka hyp3rlinx) (c) 2024 Original source: https://malvuln.com/advisory/4b5fc3a2489985f314b81d35eac3560f_B.txt Contact: malvuln13 () gmail com Media: twitter.com/malvuln Threat: Panel.SmokeLoader Vulnerability: Cross Site Request Forgery (CSRF) - Persistent XSS […]
  • Panel.SmokeLoader / Cross Site Request Forgery (CSRF) Maggio 14, 2024
    Posted by malvuln on May 14Discovery / credits: Malvuln (John Page aka hyp3rlinx) (c) 2024 Original source: https://malvuln.com/advisory/4b5fc3a2489985f314b81d35eac3560f_B.txt Contact: malvuln13 () gmail com Media: twitter.com/malvuln Threat: Panel.SmokeLoader Vulnerability: Cross Site Request Forgery (CSRF) Family: SmokeLoader Type: Web Panel MD5: 4b5fc3a2489985f314b81d35eac3560f (control.php) SHA256: 8d02238577081be74b9ebc1effcfbf3452ffdb51f130398b5ab875b9bfe17743 Vuln...
  • Panel.SmokeLoader C2 / Cross Site Scripting (XSS) Maggio 14, 2024
    Posted by malvuln on May 14Discovery / credits: Malvuln (John Page aka hyp3rlinx) (c) 2024 Original source: https://malvuln.com/advisory/4b5fc3a2489985f314b81d35eac3560f.txt Contact: malvuln13 () gmail com Media: twitter.com/malvuln Threat: Panel.SmokeLoader Vulnerability: Cross Site Scripting (XSS) Family: SmokeLoader Type: Web Panel MD5: 4b5fc3a2489985f314b81d35eac3560f (control.php) SHA256: 8d02238577081be74b9ebc1effcfbf3452ffdb51f130398b5ab875b9bfe17743 Vuln ID:...
  • Panel.Amadey.d.c C2 / Cross Site Scripting (XSS) Maggio 14, 2024
    Posted by malvuln on May 14Discovery / credits: Malvuln (John Page aka hyp3rlinx) (c) 2024 Original source: https://malvuln.com/advisory/50467c891bf7de34d2d65fa93ab8b558.txt Contact: malvuln13 () gmail com Media: twitter.com/malvuln Threat: Panel Amadey.d.c Vulnerability: Cross Site Scripting (XSS) Family: Amadey Type: Web Panel MD5: 50467c891bf7de34d2d65fa93ab8b558 (Login.php) SHA256: 65623eead2bcba66817861246e842386d712c38c5c5558e50eb49cffa2a1035d Vuln ID:...
  • Re: RansomLord v3 / Anti-Ransomware Exploit Tool Released Maggio 14, 2024
    Posted by malvuln on May 14Updated, fixed typo SHA256 : 810229C7E62D5EDDD3DA9FFA19D04A31D71F9C36D05B6A614FEF496E88656FF5
  • RansomLord v3 / Anti-Ransomware Exploit Tool Released Maggio 14, 2024
    Posted by malvuln on May 14Proof-of-concept tool that automates the creation of PE files, used to exploit Ransomware pre-encryption. Updated v3: https://github.com/malvuln/RansomLord/releases/tag/v3 Lang: C SHA256: 83f56d14671b912a9a68da2cd37607cac3e5b31560a6e30380e3c6bd093560f5 Video PoC (old v2): https://www.youtube.com/watch?v=_Ho0bpeJWqI RansomLord generated PE files are saved to disk in the x32 or x64 directories where the program is run from. Goal is to exploit...
  • APPLE-SA-05-13-2024-8 tvOS 17.5 Maggio 14, 2024
    Posted by Apple Product Security via Fulldisclosure on May 14APPLE-SA-05-13-2024-8 tvOS 17.5 tvOS 17.5 addresses the following issues. Information about the security content is also available at https://support.apple.com/HT214102. Apple maintains a Security Releases page at https://support.apple.com/HT201222 which lists recent software updates with security advisories. AppleAVD Available for: Apple TV HD and Apple TV 4K (all […]

Customers

Newsletter

{subscription_form_2}