Руководитель направления
комплексных решений по ИБ
7 июня 2012 г.
7 июня 2012 г.
00100000000000001000000010000010000
0011000100100000001000001001000110001000
10101010
100000000100000
0010000
1101011
00010000010000
1010001
000010000001001100000001
0010000000000010100000001000001000011010
001000000010000
0001000000100000001000010010010010000011
0010000001110000100000001000001001100000
00100000011100001000
0010000001
100010011001000000110100000100001001010100100
010110101
10100010000100001000010010000010101
Сценарии использования SIEM
Практические аспекты внедрения систем мониторинга событий ИБ
Практические аспекты внедрения систем мониторинга событий ИБ
Практические аспекты внедрения систем мониторинга событий ИБ
О компании ArcSight
Направленное
реагирование
Расширенная
корреляция
Безопасность Конфиденциальных данных
Мониторинг активности пользователей
Обнаружение
мошенничества
Безопасность транзакций приложения
Управление
журналами
Сбор
Поставка в виде программного обеспечения
Неограниченное расширение кол-ва устройств
Поведенческие шаблоны (Pattern Discovery)
Мониторинг пользователей, мошеннических операций
Расширение дискового пространства
Дополнительные возможности интеграции
ArcSight Express
ArcSight ESM
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
✓
Mail Server
Mainframe
Network Monitoring
Operating Systems
Payload Analysis
Policy Management
Router
Switch
Security Management
Web Cache
Web Server
VPN
Vulnerability Mgmt
Wireless Security
Web Filtering
ArcSight SmartConnectors и FlexConnectors
180+ продуктов
в 35+ категориях от 80+ партнеров
Нормализация
Без категоризации и нормализации…
Результат
Категоризация и нормализация
Приоритезация
Механизмы корреляции
История атак
Есть ли исторические
записи об атакующем
или атаках на эту цель?
Критичность
актива
Насколько важен данный
актив для бизнеса?
Роль
Соответствует ли событие роли/правам пользователя?
Профайл пользователя
Было ли замечено за данным пользователем подозрительное поведение в прошлом?
Directories
События о
действиях
Идентификация
Кто именно скрывался
за IP во время атаки ?
Политика
Каково влияние
данного события
на бизнес риски?
События
идентификации
Визуализация
Консоль реального времени
Категоризация событий обеспечивает мгновенную идентификацию атаки
Активные партиции
Будущие партиции
Каталог заархивированных партиций
Заархивированные партиции, которые были
активированы
База данных
ArcSight ESM
Пример: действия заблокированного аккаунта
Обновление
активных
аккаунтов
[02.16.09 3:33:33]
аккаунт недействителен richardS
Пример: действия заблокированного аккаунта
Доступ к приложению: Источник: 192.168.10.6
[02.5.2009 11:21:51] Login Success 192.168.10.6 fmadmin
Проблема: Мой аудитор требует продемонстрировать активность администраторов в приложениях
Проверка Identity Sessions
Application Access: Source: 192.168.10.6
[02.5.2009 11:21:51] Login Success 192.168.10.6 fmadmin
ArcSight ESM
Лист наблюдений: (1000s)
Уволенные
Работающие по контракту
Получившие выговор/замечание
Новые сотрудники
Нарушители политик
Лист расследований: (10)
Утрата доверия (нарушения)
Нарастание конфликта
Если не удалось найти и скачать презентацию, Вы можете заказать его на нашем сайте. Мы постараемся найти нужный Вам материал и отправим по электронной почте. Не стесняйтесь обращаться к нам, если у вас возникли вопросы или пожелания:
Email: Нажмите что бы посмотреть