La gestión de eventos de seguridad ( SEM ), y las disciplinas relacionadas SIM y SIEM , son disciplinas de seguridad informática que utilizan herramientas de inspección de datos para centralizar el almacenamiento y la interpretación de registros o eventos generados por otro software que se ejecuta en una red. [ 1 ] [ 2 ] [ 3 ]
Descripción general
Los acrónimos SEM , SIM y SIEM se han utilizado a veces indistintamente, [ 3 ] : 3 [ 4 ] pero generalmente se refieren al enfoque principal diferente de los productos:
- Gestión de registros : Centrarse en la recopilación y el almacenamiento sencillos de mensajes de registro y pistas de auditoría [ 5 ].
- Gestión de la información de seguridad ( SIM ): Almacenamiento a largo plazo, análisis e informes de datos de registro.
- Gestor de eventos de seguridad (SEM): Monitorización en tiempo real, correlación de eventos, notificaciones y vistas de consola.
- Gestión de información y eventos de seguridad ( SIEM ): Combina SIM y SEM y proporciona análisis en tiempo real de las alertas de seguridad generadas por el hardware y las aplicaciones de la red. [ 6 ] [ 7 ]
Registros de eventos
Muchos sistemas y aplicaciones que se ejecutan en una red informática generan eventos que se almacenan en registros de eventos. Estos registros son esencialmente listas de actividades ocurridas, y los nuevos eventos se añaden al final a medida que se producen. Se pueden utilizar protocolos como syslog y SNMP para transportar estos eventos, en el momento en que ocurren, a software de registro que no se encuentra en el mismo host donde se generaron. Los mejores sistemas de gestión de eventos (SEM) ofrecen una amplia gama de protocolos de comunicación compatibles para permitir la recopilación de eventos más extensa.
Es beneficioso enviar todos los eventos a un sistema SEM centralizado por las siguientes razones:
- El acceso a todos los registros se puede proporcionar a través de una interfaz centralizada y uniforme.
- El SEM puede proporcionar almacenamiento y archivo seguros y con validez forense de los registros de eventos (esta es también una función clásica de gestión de registros).
- Se pueden ejecutar potentes herramientas de generación de informes en el SEM para extraer información útil de los registros.
- Los eventos pueden analizarse en el SEM a medida que llegan a ellos para determinar su relevancia, y se pueden enviar alertas y notificaciones de inmediato a las partes interesadas según sea necesario.
- Es posible detectar eventos relacionados que ocurren en múltiples sistemas, lo cual sería muy difícil si cada sistema tuviera un registro independiente.
- Los eventos que se envían desde un sistema a un SEM permanecen en el SEM incluso si el sistema emisor falla o si los registros que contiene se borran accidental o intencionadamente.
Análisis de seguridad
Aunque el registro centralizado existe desde hace mucho tiempo, los SEM son una idea relativamente nueva, impulsada en 1999 por una pequeña empresa llamada E-Security [ 8 ] , y siguen evolucionando rápidamente. La característica clave de una herramienta de gestión de eventos de seguridad es la capacidad de analizar los registros recopilados para resaltar eventos o comportamientos de interés, por ejemplo, un inicio de sesión de administrador o superusuario fuera del horario laboral habitual. Esto puede incluir la inclusión de información contextual, como información del host (valor, propietario, ubicación, etc.), información de identidad (información del usuario relacionada con las cuentas a las que se hace referencia en el evento, como nombre/apellido, ID de empleado, nombre del gerente, etc.), etc. Esta información contextual se puede aprovechar para proporcionar mejores capacidades de correlación e informes y a menudo se denomina metadatos. Los productos también pueden integrarse con herramientas externas de remediación, gestión de incidencias y flujos de trabajo para facilitar el proceso de resolución de incidentes. Los mejores SEM proporcionarán un conjunto flexible y extensible de capacidades de integración para garantizar que el SEM funcione con la mayoría de los entornos de los clientes.
Requisitos reglamentarios
Los SEM se venden a menudo para ayudar a cumplir con los requisitos reglamentarios de EE. UU., como los de Sarbanes-Oxley , PCI-DSS y GLBA .
Normalización
Uno de los principales problemas en el ámbito del SEM es la dificultad para analizar de forma consistente los datos de eventos. Cada proveedor, e incluso en muchos casos diferentes productos de un mismo proveedor, utiliza un formato y método de entrega de datos de eventos propietarios distintos. Incluso cuando se utiliza un estándar para alguna parte de la cadena, como Syslog , estos estándares no suelen ofrecer suficiente orientación para ayudar a los desarrolladores a generar eventos, a los administradores a recopilarlos de forma correcta y fiable, y a los usuarios a analizarlos eficazmente.
Para intentar solucionar este problema, se están llevando a cabo dos iniciativas de estandarización paralelas. En primer lugar, The Open Group está actualizando su estándar XDAS de 1997 , que nunca pasó de la fase de borrador. Esta nueva iniciativa, denominada XDAS v2, intentará formalizar un formato de eventos que incluya qué datos deben contener y cómo deben expresarse. El estándar XDAS v2 no incluirá estándares de entrega de eventos, pero otros estándares en desarrollo por el Distributed Management Task Force podrían servir de base.
Además, MITRE impulsó iniciativas para unificar la notificación de eventos mediante la Expresión Común de Eventos (CEE), cuyo alcance era algo más amplio, ya que buscaba definir tanto la estructura del evento como los métodos de entrega. Sin embargo, el proyecto se quedó sin financiación en 2014.
Véase también
- Comparación de sistemas de monitorización de redes
- Gestión de incidentes de seguridad informática
- Gestión de eventos (ITIL)
- Gestión de información y eventos de seguridad
- Gestión de la información de seguridad
- Rastreo (software) § Registro de eventos , comparación del rastreo del software con los registros de eventos
Referencias
- ↑ "Gestión de eventos de seguridad" . Archivado del original el 19/10/2014 . Consultado el 17/07/2013 .SIEM
- ↑ "Preparación para la gestión de eventos de seguridad" (PDF) . 360 Information Security Ltd. Archivado del original (PDF) el 22 de junio de 2023.
- 1 2 Swift, David (26 de diciembre de 2006). "Una aplicación práctica de SIM/SEM/SIEM, automatización de la identificación de amenazas" (PDF) . SANS Institute . Recuperado el 14 de junio de 2024 .
- ↑ Kelley, Diana (marzo de 2004). "Informe: Convergencia de la gestión de seguridad mediante SIM (Gestión de la información de seguridad): una perspectiva de requisitos" . Journal of Network and Systems Management . 12 (1): 137–144 . doi : 10.1023/B:JONS.0000015702.05980.d2 . ISSN 1064-7570 . S2CID 1204926 .
- ↑ Guía para la gestión de registros de seguridad informática . Archivado el 2 de octubre de 2006 en Wayback Machine.
- ↑ "SIEM: Una instantánea del mercado" . Dr. Dobb's Journal. 5 de febrero de 2007.
- ↑ El futuro de SIEM: el mercado comenzará a divergir
- ↑ "Novell compra e-Security" , 2006, ZDNet
Enlaces externos
- Análisis SIEM archivado el 23/05/2023 en Wayback Machine .
- Lista de las mejores herramientas SIEM y de gestión de registros de eventos.
- Software de seguridad informática