कंपनी ब्लॉग के बारे में नेक्स्टजेन सिएम ने अलर्ट से परे एंटरप्राइज़ सुरक्षा को बदल दिया
आज के तेजी से विकसित होने वाले डिजिटल युद्ध के मैदान में, सुरक्षा दल वास्तविक खतरों की पहचान करने के लिए संघर्ष करते हुए अलर्ट के बाढ़ से खुद को अभिभूत पाते हैं।जैसे-जैसे हमलावर अधिक परिष्कृत होते जाते हैं और हमला करने की सतहें तेजी से विस्तारित होती जाती हैं, पारंपरिक सुरक्षा सूचना और घटना प्रबंधन (एसआईईएम) प्रणाली अपनी सीमाओं को प्रदर्शित कर रही हैं।
एसआईईएम प्रौद्योगिकी ने लंबे समय से उद्यम खतरे का पता लगाने और अनुपालन, लॉग एकत्र करने, पर्यावरण गतिविधि की निगरानी और संदिग्ध घटनाओं को चिह्नित करने के लिए आधारशिला के रूप में कार्य किया है।केवल SIEM समाधानों पर भरोसा करना अब एक समझदार रणनीति नहीं है, यह नए जोखिम भी ला सकता है।इस लेख में एसआईईएम के मूल मूल्य, इसकी अंतर्निहित सीमाओं की जांच की गई है।और क्यों आधुनिक सुरक्षा वास्तुकला व्यापक दृश्यता और गहरे सहसंबंध विश्लेषण के साथ बुद्धिमान समाधान की आवश्यकता है.
सुरक्षा सूचना और घटना प्रबंधन (एसआईईएम) साइबर सुरक्षा पारिस्थितिकी तंत्र में एक महत्वपूर्ण भूमिका निभाता है। एक केंद्रीकृत मंच के रूप में,यह किसी संगठन के आईटी बुनियादी ढांचे से सुरक्षा डेटा एकत्र और विश्लेषण करता है ताकि खतरे का पता लगाया जा सकेमूल रूप से, SIEM सुरक्षा टेलीमेट्री डेटा के लिए एकत्रीकरण और सहसंबंध परत के रूप में कार्य करता है,टीमों को असामान्य व्यवहार की पहचान करने और संभावित खतरों की जांच करने में मदद करना.
एक विशिष्ट एसआईईएम समाधान निम्नलिखित मुख्य कार्य प्रदान करता हैः
अपने मूल में, एसआईईएम एक वातावरण के भीतर "क्या हुआ" के प्रश्न का उत्तर देता है, लेकिन अक्सर "क्या कार्रवाई का पालन करना चाहिए" निर्धारित करने में विफल रहता है।
उभरती चुनौतियों के बावजूद, अच्छी तरह से तैनात एसआईईएम प्रणाली महत्वपूर्ण लाभ प्रदान करती रहती हैः
हालांकि, एसआईईएम की प्रभावशीलता सटीक ट्यूनिंग, सिस्टम एकीकरण परिपक्वता और सुरक्षा टीम की विशेषज्ञता पर बहुत अधिक निर्भर करती है।यहां तक कि उन्नत एसआईईएम समाधान मूल्यवान सुरक्षा अंतर्दृष्टि के बजाय सतर्कता थकान के स्रोत बन सकते हैं.
एसआईईएम प्रौद्योगिकी का उद्गम स्थानीय आधारभूत संरचनाओं द्वारा वर्चस्व वाले सरल आईटी वातावरण के युग में हुआ, इससे पहले कि क्लाउड सेवाएं प्रचलित हो गईं।आज के खतरे का परिदृश्य तेजी से अधिक जटिल और गतिशील हो गया है, कई महत्वपूर्ण सीमाओं को उजागर करता हैः
अधिकांश एसआईईएम सिस्टम सुरक्षा विश्लेषकों को अत्यधिक अलर्ट के साथ बमबारी करते हैं, जिनमें से कई झूठे सकारात्मक या कम मूल्य वाली सूचनाएं होती हैं।हाल के शोध से पता चलता है कि 63% सुरक्षा संचालन केंद्र (एसओसी) टीमों ने जानबूझकर भारी मात्रा के कारण कुछ अलर्ट को नजरअंदाज कर दिया है, जिससे वास्तविक खतरों को याद करने का जोखिम काफी बढ़ जाता है।.
जबकि एसआईईएम लॉग संग्रह में उत्कृष्ट हैं, लॉग स्वयं अक्सर पूर्ण हमले संदर्भ प्रदान करने में विफल रहते हैं। व्यवहारिक अंतर्दृष्टि या गहरे नेटवर्क यातायात विश्लेषण के बिना,पार्श्व आंदोलन या आंतरिक हमलों जैसे उन्नत खतरों का पता लगाना असाधारण चुनौतीपूर्ण हो जाता है.
आधुनिक आईटी वातावरण में ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चर, पब्लिक क्लाउड प्लेटफॉर्म और कंटेनर या सर्वरलेस आर्किटेक्चर शामिल हैं।इन विविध डेटा स्रोतों में दृश्यता बनाए रखने के लिए पारंपरिक एसआईईएम संघर्ष, नए समाधानों के बावजूद जो एपीआई, क्लाउड-नेटिव एजेंट और सर्वरलेस कार्यों का उपयोग करके अंतराल को पाटते हैं।
एसआईईएम उपकरणों के लिए आम तौर पर पर्याप्त संसाधनों की आवश्यकता होती है, निरंतर नियम ट्यूनिंग, अलर्ट कॉन्फ़िगरेशन और बुनियादी ढांचे का स्केलिंग। परिपक्व एसओसी क्षमताओं या स्वचालन समर्थन के बिना,एसआईईएम कार्यान्वयन सुरक्षा परिसंपत्तियों के बजाय परिचालन देनदारियां बन सकते हैं.
पूर्वनिर्धारित सुरक्षा नियम तेजी से विकसित होने वाली हमले की तकनीकों के साथ तालमेल रखने के लिए संघर्ष करते हैं।परिष्कृत खतरे अक्सर पता लगाने को दरकिनार करते हैं क्योंकि एसआईईएम लॉग प्रबंधन और पता लगाने की रणनीतियाँ वास्तविक समय में अद्यतन करने या गतिशील रूप से अनुकूलित करने में विफल रहती हैं.
सुरक्षा नेताओं को तेजी से पता चलता है कि जबकि SIEM खतरे का पता लगाने के लिए आवश्यक है, यह अब अपने आप में पर्याप्त नहीं है।SIEM "क्या हुआ" दिखाता है लेकिन शायद ही कभी "कैसे हुआ" समझाता है", "क्यों हुआ", या "कैसे जवाब देना है. "
इन अंतरालों को दूर करने के लिए, उद्यम आमतौर पर पूरक सुरक्षा प्रौद्योगिकियों के साथ SIEM को एकीकृत करते हैंः
ये प्रौद्योगिकियां महत्वपूर्ण संदर्भ और सहसंबंध क्षमताएं प्रदान करती हैं जिनकी पारंपरिक एसआईईएम समाधानों में कमी होती है।
अगली पीढ़ी के एसआईईएम प्लेटफार्म व्यापक सुरक्षा पारिस्थितिकी तंत्र के साथ गहरे एकीकरण के माध्यम से इन चुनौतियों का समाधान करते हैं। ये उन्नत समाधानः
यह विकास सुरक्षा टीमों को प्रतिक्रियाशील "फायर फाइटर" से सक्रिय "जांचकर्ताओं" में बदल देता है जो साक्ष्य-आधारित निर्णय लेने और प्रभावी घटना प्रतिक्रिया करने में सक्षम हैं।
SIEM सुरक्षा संचालन की "इतिहास की किताब" बनी हुई है जो एक वातावरण के भीतर होने वाली हर चीज को रिकॉर्ड करती है। हालांकि, यह साइबर सुरक्षा पहेली का केवल एक टुकड़ा है।जो संगठन अभी भी अपने प्राथमिक रक्षा तंत्र के रूप में पारंपरिक एसआईईएम पर भरोसा करते हैं, उन्हें अपने सुरक्षा वास्तुकला का तत्काल पुनर्मूल्यांकन करना चाहिए.
आधुनिक एसओसी के लिए ऐसे प्लेटफार्मों की आवश्यकता होती है जो संदर्भ संकेतों को समझें, सतर्कता की थकान को प्रभावी ढंग से कम करें और तेजी से प्रतिक्रिया क्षमताओं को सशक्त बनाएं।अगली पीढ़ी के एसआईईएम समाधान अलग-अलग काम करने के बजाय व्यापक खतरे का पता लगाने और प्रतिक्रिया पारिस्थितिकी तंत्र के साथ एकीकृत करके इसे प्राप्त करते हैं.
जैसा कि हमलावर विकसित होते रहते हैं, पता लगाने और प्रतिक्रिया क्षमताओं को तदनुसार आगे बढ़ना चाहिए। भविष्य SIEM समाधानों का है जो लॉग, नेटवर्क ट्रैफ़िक,और व्यवहारिक डेटा जो संगठनों को बड़ी घटनाओं में बढ़ने से पहले खतरों को रोकने में सक्षम बनाता है.