Industry Wire

Geplaatst door VirtualMetric

De securityrekening die meegroeit met je datalandschap

Organisaties breiden hun digitale omgeving voortdurend uit. Er komt een campagne bij die meer bezoekers naar de website trekt, een nieuwe SaaS-tool voor het salesteam of een tweede cloudomgeving. Elke stap levert extra logdata op voor het securityteam. Bij veel securitysystemen bepaalt het volume van die data de rekening, dus elke uitbreiding heeft ook gevolgen voor de securitykosten.

Waar het volume vandaan komt

Die data komt samen in een SIEM: het systeem waarin het securityteam logdata uit alle bronnen verzamelt en analyseert op verdachte activiteit. Veel SIEM’s rekenen af per gigabyte die binnenkomt. Welke bronnen zijn aangesloten, verschilt per organisatie. Vier veelvoorkomende logbronnen groeien direct mee met de digitale omgeving:

  • Webverkeer. Een web application firewall (WAF), die je website of webshop tegen aanvallen beschermt, legt elk verzoek vast. Trekt een campagne meer bezoekers, dan groeit het logvolume mee.
  • Logins bij SaaS-tools. Met single sign-on registreert de identity provider elke login bij elke gekoppelde tool. Meer tools en meer gebruikers betekenen meer loginevents.
  • Cloudomgevingen. Elke nieuwe omgeving bij Azure, AWS of Google Cloud levert auditlogs op (wie wijzigt wat) en flowlogs (welk netwerkverkeer waarheen gaat).
  • Laptops en servers. Beveiligingssoftware (EDR) op die apparaten meldt processen en netwerkverbindingen. Elk nieuw apparaat telt mee.
Sturen op wat er binnenkomt

Bij afrekening per gigabyte ontstaan de kosten op het moment dat data de SIEM binnenkomt, en op dat punt kun je ook sturen. Tussen de bronnen en de SIEM past een tussenlaag die data verzamelt, normaliseert, verrijkt, filtert en routeert. Zo’n security data pipeline platform bepaalt welke data naar de SIEM gaat en welke naar goedkopere opslag.

De pipeline kan daarbij uitgaan van de detectieregels die het securityteam in de SIEM gebruikt. Alleen de velden en events die daarvoor nodig zijn, gaan door naar de SIEM. De volledige logs blijven beschikbaar in goedkopere opslag, voor incidentonderzoek en compliance.
Volgens VirtualMetric, dat een security data pipeline voor deze laag levert, gaat er met die aanpak tot 90 procent minder data naar de SIEM. De pipeline werkt met de SIEM die een organisatie al gebruikt. Zo groeit de securityrekening minder snel mee met elke uitbreiding van de digitale omgeving.

Vragen voor je securityteam of IT-partner

Vijf vragen laten zien hoe je securityrekening is opgebouwd en waar je kunt besparen:

  1. Wie beheert onze SIEM: een eigen securityteam of een externe partner (MSSP)?
  2. Rekenen we af op basis van datavolume, en wat kost ons één gigabyte?
  3. Hoeveel gigabyte per dag gaat er naar de SIEM, en welke logbronnen leveren het grootste deel?
  4. Welk deel van die data gebruiken onze detectieregels?
  5. Wie beoordeelt de kosten voordat er een nieuwe logbron wordt aangesloten?

Groeit het volume mee met elke uitbreiding en gebruiken de detectieregels maar een deel van de data, dan is een pipeline-laag voor de SIEM het onderzoeken waard.

Dit artikel is een ingezonden bericht en valt buiten de verantwoordelijkheid van de redactie.

Deel dit bericht