Des journaux en îlots
Chaque équipement garde ses traces dans son propre format et sa propre rétention, sans langage commun.
Vos pare-feux, vos serveurs, vos annuaires et vos applications métier produisent chacun leurs journaux, dans leur format, dans leur coin. Splunk Enterprise Security les rassemble, les normalise et applique dessus plus de mille huit cents détections tenues à jour - pour que le signal d'une attaque cesse de se perdre dans le bruit.
Le problème
Après un incident, l'enquête retrouve presque toujours les preuves : la connexion inhabituelle était dans les journaux de l'annuaire, le flux sortant dans ceux du pare-feu, le fichier créé dans ceux du serveur. Chaque élément était enregistré. Aucun n'a été rapproché des autres au moment où cela comptait.
C'est exactement le travail d'un SIEM : centraliser ces sources, leur donner un vocabulaire commun, et déclencher quand leur combinaison dessine une attaque - pas quand l'une d'elles émet un événement isolé.
Chaque équipement garde ses traces dans son propre format et sa propre rétention, sans langage commun.
Un SOC qui reçoit des milliers d'alertes par jour finit par en ignorer, et c'est toujours la mauvaise.
Le volume de journaux croît plus vite que les équipes. Sans moteur d'analyse, il devient un coût sans contrepartie.
Capacités
L'enjeu d'un SIEM moderne n'est plus de collecter - c'est de hiérarchiser. Les alertes basées sur le risque cumulent les signaux faibles d'une même entité au lieu de générer une alerte par événement.
Importation, mise au format commun et analyse à grande échelle, avec recherche fédérée sur les données restées à leur emplacement d'origine.
Plus de 1 800 règles produites par la Splunk Threat Research Team, alignées sur les référentiels du secteur et versionnées automatiquement.
Les événements de risque sont centralisés dans un index unique et cumulés par entité : l'alerte se déclenche sur un faisceau, pas sur un fait isolé.
Mesure de ce que vos détections couvrent réellement du référentiel, et donc des tactiques face auxquelles vous êtes aveugle.
Detection Studio permet d'écrire, tester, déployer et surveiller vos propres règles dans un cycle de vie outillé.
Aide à la rédaction des requêtes, résumés d'investigation et rapports générés automatiquement.
La threat intelligence Cisco Talos est incluse sans surcoût selon l'éditeur.
Se repérer dans la plateforme
Les trois sigles désignent des fonctions distinctes et complémentaires. Les confondre conduit à acheter deux fois la même chose, ou à croire couvert un besoin qui ne l'est pas.
SIEM
Collecte les journaux de toutes les sources, les normalise et déclenche sur des règles de détection. C'est la fondation.
SOAR
Exécute automatiquement les gestes de réponse répétitifs, à travers les outils déjà en place.
Voir Splunk SOAR →UEBA
Apprend le comportement habituel de chaque utilisateur et machine, puis signale les écarts qu'aucune règle n'aurait décrits.
Voir Splunk UEBA →Distinctions publiées par Splunk. Les méthodologies relèvent des organismes cités.
Retours d'utilisateurs
« Ce niveau de personnalisation dans Splunk a un intérêt stratégique. Cet outil n'a pas de limite. »
« Avec les alertes basées sur les risques, nous assemblons très simplement des événements disparates pour reconstituer le récit du risque présent dans notre environnement. »
Témoignages publiés par Splunk. Ils ne concernent pas des déploiements menés par SECURE NETWORK.
Un partenaire, pas seulement un revendeur
Un SIEM est le projet de sécurité le plus souvent raté, et presque jamais pour des raisons techniques. Il échoue quand on branche tout, tout de suite, sans avoir décidé ce qu'on cherche.
Nous déterminons avec vous quelles sources raccorder en premier. Trois bien choisies valent mieux que vingt mal exploitées.
La facture d'un SIEM suit le volume ingéré. Nous filtrons à la source ce qui n'a pas de valeur de détection.
Les règles génériques ignorent vos spécificités bancaires. Nous en écrivons pour vos applications de paiement et vos processus réels.
Un SIEM que personne ne sait interroger devient un entrepôt de journaux coûteux. Nous formons vos équipes sur vos propres données.
Nous inventorions vos sources de journaux, estimons le volume à ingérer et cadrons les premières détections à mettre en service. Réponse sous 24 heures ouvrées.