250 likes | 602 Vues
Система сбора, обработки и управления событиями ИБ ArcSight ESM. Наталья Зосимовская, Компания «Информзащита». Содержание. О компании ArcSight Архитектура ArcSight ESM SmartConnectors ArcSight Manager. О компании ArcSight. Основана в Мае 2000 года www.arcsight.com 300+ сотрудников
E N D
Система сбора, обработки и управления событиями ИБ ArcSight ESM Наталья Зосимовская,Компания «Информзащита»
Содержание • О компании ArcSight • Архитектура ArcSight ESM • SmartConnectors • ArcSight Manager
О компании ArcSight • Основана вМае 2000 годаwww.arcsight.com • 300+ сотрудников • 500+ прямых клиентов, 850+ партнерских клиентов
Основные проблемы Сотни тысяч событий в день Отсутствие единой централизованной системы сбора,обработки и анализа событий Сложности в управлении инцидентами ИБ и информационной безопасностью в целом SecurityDevices PhysicalAccess IdentitySources NetworkDevices Servers Desktop Email Databases Apps Mobile
ArcSightConsoleTM ArcSightWebTM Database Oracle 10g Архитектура системы ArcSight ESM Web-интерфейс Консоль управления Анализ и корреляция ArcSightManagerTM Сбор данных SmartConnector FlexConnector
Access and Identity Data Security Integrated Security NBAD Policy Management Vulnerability Mgmt Network Management Anti-Virus Firewalls Log Consolidation Router Web Cache Network Monitoring Applications Honeypot Mail Filtering Security Management Web Filtering Net Traffic Analysis Content Security Host IDS/IPS Mail Server Switch Web Server VPN Wireless Operating System Database Network IDS/IPS Mainframe ArcSight SmartConnectors и FlexConnectors 180+ продуктовв 35+ категорияхот 80+ партнеров
SmartConnector Основные функции: • Сбор данных • Нормализация • Категоризация • Фильтрация • Агрегация Программное обеспечение
Нормализация вArcSight : Категоризация в ArcSight : Нормализация и категоризация Jun 02 2005 16:39:31: %PIX-6-106015: Deny TCP (no connection) from 10.50.215.102/15605 to 204.110.227.16/443 flags FIN ACK on interface outside
Фильтрация и агрегация • Фильтрация - исключение из рассмотрения определенных событий, соответствующих заданным критериям • Агрегация
Агрегация* Фильтрация* ArcSightManager Кэш Схема работы События Управление пропускной способностью канала Централизованные обновления ArcSightConnector События SSL
ArcSight ESM Основные функции: • Приоритезация • Корреляция • Мониторинг и Расследования • Оповещения • Отчетность
Приоритезация Основные факторы приоритезации: • Важность события • История событий (System Active Lists) • Критичность актива (Very High,High, Medium, Low, Very Low)
Механизмы корреляции • Корреляция в режиме реального времени • >100 установленных правил корреляции • Статистическая корреляция • Историческая корреляция • Корреляция основанная на данных об уязвимостях • Корреляция основанная на данных о пользователе и его роли • Графический редактор для создания правил (без использования программирования)
ArcSightWebTM Мониторинг и расследования Консоль управления: • Active Channels для интерактивных расследований • Dashboards с возможностью детализации • 169 графических блоков • 41 шаблон dashboards • Web-консоль • Viewer
Active Channels • Статистический обзор • Гисторграмма • Табличный вид • Возможности глубокой детализации (drill down)
Dashboards • Графический и табличный вид • Возможности глубокой детализации (drill down)
Оповещения • Оповещения в режиме реального времени • Email, SMS • Оповещения в формате SNMP • Возможность интеграции с Service Desk
Отчетность • 400 стандартных шаблонов отчетов • Отчетность касающаяся активов • Отчетность касающаяся событий • Отчетность касающаяся соответствия требованиям стандартов (SOX, PCI DSS, ISO 17799) • Графический пользовательский интерфейс • Гибкая схема создания отчета • Без использования программирования
База данных • Oracle Partitions Активные партиции Будущие партиции Каталог заархивированных партиций Заархивированные партиции, которые были активированы
Результаты внедрения • Централизованный сбор, хранение и обработка событий ИБ • Мониторинг, анализ и корреляции событий информационной безопасности в режиме реального времени • Использование средств визуализации и детализации инцидента • Снижение времени расследования и реагирования на инциденты • Снижение рисков информационной безопасности и повышение устойчивости бизнес-процессов за счет своевременного обнаружения и обработки инцидентов информационной безопасности