La gestión de eventos de seguridad ( SEM ), y las relacionadas SIM y SIEM , son disciplinas de seguridad informática que utilizan herramientas de inspección de datos para centralizar el almacenamiento y la interpretación de registros o eventos generados por otro software que se ejecuta en una red. [1] [2] [3]
Descripción general
Las siglas SEM , SIM y SIEM a veces se han utilizado indistintamente, [3] : 3 [4] pero generalmente se refieren a los diferentes enfoques principales de los productos:
- Gestión de registros : se centra en la recopilación y el almacenamiento sencillos de mensajes de registro y pistas de auditoría [5]
- Gestión de información de seguridad ( SIM ): almacenamiento a largo plazo, análisis y generación de informes de datos de registro.
- Administrador de eventos de seguridad (SEM): monitoreo en tiempo real, correlación de eventos, notificaciones y vistas de consola.
- Gestión de eventos e información de seguridad ( SIEM ): combina SIM y SEM y proporciona análisis en tiempo real de las alertas de seguridad generadas por el hardware y las aplicaciones de la red. [6] [7]
Registros de eventos
Muchos sistemas y aplicaciones que se ejecutan en una red informática generan eventos que se guardan en registros de eventos. Estos registros son, en esencia, listas de actividades que ocurrieron, con registros de eventos nuevos que se agregan al final de los registros a medida que ocurren. Se pueden utilizar protocolos , como syslog y SNMP , para transportar estos eventos, a medida que ocurren, a un software de registro que no se encuentra en el mismo host en el que se generan los eventos. Los mejores SEM proporcionan una variedad flexible de protocolos de comunicación compatibles para permitir la recopilación de eventos más amplia.
Es beneficioso enviar todos los eventos a un sistema SEM centralizado por las siguientes razones:
- Se puede proporcionar acceso a todos los registros a través de una interfaz central consistente.
- El SEM puede proporcionar un almacenamiento y archivo seguro y forense de registros de eventos (esta también es una función clásica de gestión de registros).
- Se pueden ejecutar potentes herramientas de generación de informes en el SEM para extraer de los registros información útil.
- Los eventos se pueden analizar a medida que llegan al SEM para determinar su importancia, y se pueden enviar alertas y notificaciones inmediatamente a las partes interesadas según sea necesario.
- Se pueden detectar eventos relacionados que ocurren en múltiples sistemas, lo que sería muy difícil de detectar si cada sistema tuviera un registro separado.
- Los eventos que se envían desde un sistema a un SEM permanecen en el SEM incluso si el sistema de envío falla o si los registros que contiene se borran accidental o intencionalmente.
Análisis de seguridad
Aunque el registro centralizado existe desde hace mucho tiempo, los SEM son una idea relativamente nueva, iniciada en 1999 por una pequeña empresa llamada E-Security, [8] y aún están evolucionando rápidamente. La característica clave de una herramienta de gestión de eventos de seguridad es la capacidad de analizar los registros recopilados para resaltar eventos o comportamientos de interés, por ejemplo, un inicio de sesión de administrador o superusuario , fuera del horario comercial normal. Esto puede incluir adjuntar información contextual, como información del host (valor, propietario, ubicación, etc.), información de identidad (información del usuario relacionada con las cuentas a las que se hace referencia en el evento, como nombre/apellido, identificación de la fuerza laboral, nombre del gerente, etc.), etc. Esta información contextual se puede aprovechar para proporcionar mejores capacidades de correlación y generación de informes y, a menudo, se la conoce como metadatos. Los productos también pueden integrarse con herramientas externas de remediación, emisión de tickets y flujo de trabajo para ayudar con el proceso de resolución de incidentes. Los mejores SEM proporcionarán un conjunto flexible y extensible de capacidades de integración para garantizar que el SEM funcione con la mayoría de los entornos de los clientes.
Requisitos reglamentarios
Los SEM se venden a menudo para ayudar a satisfacer los requisitos regulatorios de EE. UU., como los de Sarbanes-Oxley , PCI-DSS y GLBA . [ cita requerida ]
Normalización
Uno de los principales problemas en el ámbito de los SEM es la dificultad de analizar de forma consistente los datos de eventos. Cada proveedor, y de hecho en muchos casos los distintos productos de un mismo proveedor, utiliza un formato de datos de eventos y un método de entrega propios diferentes. Incluso en los casos en los que se utiliza un "estándar" para alguna parte de la cadena, como Syslog , los estándares no suelen contener suficiente orientación para ayudar a los desarrolladores a generar eventos, a los administradores a recopilarlos de forma correcta y fiable, y a los consumidores a analizarlos de forma eficaz.
En un intento por combatir este problema, se están llevando a cabo un par de esfuerzos de estandarización paralelos. En primer lugar, The Open Group está actualizando su estándar XDAS de alrededor de 1997, que nunca pasó de ser un borrador. Este nuevo esfuerzo, denominado XDAS v2, intentará formalizar un formato de evento que incluya qué datos deben incluirse en los eventos y cómo deben expresarse. [ cita requerida ] El estándar XDAS v2 no incluirá estándares de entrega de eventos, pero otros estándares en desarrollo por el Grupo de trabajo de gestión distribuida pueden proporcionar un envoltorio.
Además, MITRE se esforzó por unificar los informes de eventos con Common Event Expression (CEE), que tenía un alcance algo más amplio, ya que intentaba definir una estructura de eventos y métodos de entrega. Sin embargo, el proyecto se quedó sin fondos en 2014.
Véase también
- Comparación de sistemas de monitorización de redes
- Gestión de incidentes de seguridad informática
- Gestión de eventos (ITIL)
- Gestión de eventos e información de seguridad
- Gestión de la información de seguridad
- Rastreo (software) § Registro de eventos , comparación del rastreo de software con los registros de eventos
Referencias
- ^ "Gestión de eventos de seguridad". Archivado desde el original el 19 de octubre de 2014. Consultado el 17 de julio de 2013 .SIEM
- ^ "Preparación para la gestión de eventos de seguridad" (PDF) . 360 Information Security Ltd. Archivado desde el original (PDF) el 22 de junio de 2023.
- ^ ab Swift, David (26 de diciembre de 2006). "A Practical Application of SIM/SEM/SIEM, Automating Threat Identification" (PDF) . SANS Institute . Consultado el 14 de junio de 2024 .
- ^ Kelley, Diana (marzo de 2004). "Informe: Convergencia de la gestión de la seguridad a través de SIM (gestión de la información de seguridad): una perspectiva de requisitos". Revista de gestión de redes y sistemas . 12 (1): 137– 144. doi :10.1023/B:JONS.0000015702.05980.d2. ISSN 1064-7570. S2CID 1204926.
- ^ Guía para la gestión de registros de seguridad informática. Archivado el 2 de octubre de 2006 en Wayback Machine.
- ^ "SIEM: una instantánea del mercado". Dr. Dobb's Journal. 5 de febrero de 2007.
- ^ El futuro de SIEM: el mercado comenzará a divergir
- ^ "Novell compra e-Security", 2006, ZDNet
Enlaces externos
- Análisis SIEM
- Lista de las mejores herramientas de administración de registros de eventos y SIEM