Современная SIEM: как обеспечить прозрачность инфраструктуры, контролировать качество данных и реагировать на инциденты ИБ в едином окне

Практический разбор Security Vision SIEM: как выделить критичные активы, контролировать данные, выявлять аномалии и реагировать на инциденты.


871vq2hwnb6n7oy5zueemwezeegmy2mg.png

27 августа, начало в 11:00

Эффективная работа SIEM – это не только сбор событий ИБ. Важно понимать, какие активы действительно критичны, контролировать качество поступающих данных, своевременно выявлять аномалии и организовывать реагирование на инциденты. При этом все этапы работы системы должны оставаться прозрачными и контролируемыми.

На вебинаре разберем ключевые задачи, с которыми организации сталкиваются при выборе и эксплуатации SIEM-систем, и рассмотрим, как с ними работает Security Vision SIEM.

В программе:

  1. Оценка инфраструктуры перед внедрением SIEM.
    Как определить критичные ИТ-активы и их влияние на бизнес-процессы, поставить их на мониторинг в первую очередь и исключить «белый шум».
  2. Контроль качества сбора событий ИБ.
    Почему важно контролировать поступление данных и как отсутствие событий от целевой системы само по себе может стать признаком инцидента.
  3. Корреляционный движок — сердце SIEM.
    Почему с учетом специфики разных отраслей «коробочных» правил недостаточно для покрытия всей инфраструктуры и зачем адаптировать существующие и создавать собственные правила корреляции, включая импорт и экспорт Sigma-правил.
  4. Выявление аномалий за пределами классических правил корреляции.
    Почему прямолинейные сценарии могут не сработать, если злоумышленник уже находится во внутреннем контуре под видом легитимного пользователя, и зачем нужны дополнительные механизмы выявления аномалий.
  5. Реагирование на инциденты на уровне SIEM.
    Как организовать реагирование, если ресурсов для внедрения и эксплуатации IRP/SOAR-систем недостаточно, и сделать первый шаг в сторону полноценного SOC.
Участие бесплатное!