Slijede razlike između dviju inačica stranice.
| Starije izmjene na obje strane Starija izmjena Novija izmjena | Starija izmjena | ||
| racfor_wiki:seminari2023:splunk_siem_sustav [2024/01/21 15:08] tdujmovic [Što je SPLUNK?] | racfor_wiki:seminari2023:splunk_siem_sustav [2024/12/05 12:24] (trenutno) | ||
|---|---|---|---|
| Redak 1: | Redak 1: | ||
| - | ====== | + | ====== | 
| ====Što je SIEM?==== | ====Što je SIEM?==== | ||
| - | Security Information and Event Management (SIEM) je centralna točka mnogih Security operations centra (SOC). | + | Security Information and Event Management (SIEM) je centralna točka mnogih Security operations centra (SOC). | 
| - | Ključ svakog SIEM sustava je pristup svim relevantnim sigurnosnim podatcima. Ti sigurnosni podatci uključuju sigurnosne zapise s poslužitelja, | + | Ključ svakog SIEM sustava je pristup svim relevantnim sigurnosnim podatcima. Ti sigurnosni podatci uključuju sigurnosne zapise s poslužitelja, | 
| ---- | ---- | ||
| - | ====Što je SPLUNK?==== | + | ====Što je Splunk?==== | 
| - | Splunk je softverska platforma za pretraživanje, | + | Splunk je softverska platforma za pretraživanje, | 
| - | Ako sustav kontinuirano generira logove koje je potrebno kategorizirati i analizirati u pravom vremenu to je moguće obaviti pomoću | + | Ako sustav kontinuirano generira logove koje je potrebno kategorizirati i analizirati u pravom vremenu to je moguće obaviti pomoću | 
| - | Splunk-ova platforma za upravljanje zapisima koristi svoj vlastiti jezik za obradu pretraživanja za prelaženje velikih skupova strojnih podataka i izvršavanje kontekstualnih upita. Strojni podaci, najbrže rastuće područje velikih podataka u poduzeću, uključuju svaku korisničku transakciju, | + | Splunk-ova platforma za upravljanje zapisima koristi svoj vlastiti jezik za obradu pretraživanja za prelaženje velikih skupova strojnih podataka i izvršavanje kontekstualnih upita. Strojni podaci, najbrže rastuće područje velikih podataka u poduzeću, uključuju svaku korisničku transakciju, | 
| - | Splunk nudi mnoga riješenja za kupce poput: | + | Splunk nudi mnoga rješenja za kupce poput: | 
| - | *  Splunk Enterprise - nadzire i analizira strojne podatke iz bilo kojeg izvora za isporuku operativne inteligencije za optimizaciju IT-a, sigurnosti i poslovnih performansi. Ponuda uključuje intuitivne analitičke značajke, strojno učenje, pakirane aplikacije i otvorene API-je, a može se skalirati od fokusiranih slučajeva upotrebe do analitičke okosnice cijele tvrtke.Iako je moguće uspostavit SIEM sustav sa Splunk Enterpise-om za to je potrebno iznimno znanje alta ne kontinuiranje praćenje i nadogradnja samog sustava te se zbog toga kao preporučuje korištenje Splunk Enterprise Security-a. Slika ispod prikazuje mogući izgled Splunk Enterprise | + | *  Splunk Enterprise - nadzire i analizira strojne podatke iz bilo kojeg izvora za isporuku operativne inteligencije za optimizaciju IT-a, sigurnosti i poslovnih performansi[5]. Ponuda uključuje intuitivne analitičke značajke, strojno učenje, pakirane aplikacije i otvorene API-je, a može se skalirati od fokusiranih slučajeva upotrebe do analitičke okosnice cijele tvrtke. Iako je moguće uspostavit SIEM sustav sa Splunk Enterpise-om za to je potrebno iznimno znanje alta ne kontinuiranje praćenje i nadogradnja samog sustava te se zbog toga kao preporučuje korištenje Splunk Enterprise Security-a. | 
| * Splunk Cloud - koristi prednosti Splunk Enterprisea kao usluge u oblaku, skalira se na više terabajta dnevno i nudi vrlo sigurno okruženje. | * Splunk Cloud - koristi prednosti Splunk Enterprisea kao usluge u oblaku, skalira se na više terabajta dnevno i nudi vrlo sigurno okruženje. | ||
| Redak 22: | Redak 22: | ||
| *  Splunk Light - dizajniran za ubrzavanje taktičkog rješavanja problema prikupljanjem podataka dnevnika u stvarnom vremenu iz distribuiranih aplikacija i infrastrukture na jednom mjestu kako bi se omogućila snažna pretraživanja, | *  Splunk Light - dizajniran za ubrzavanje taktičkog rješavanja problema prikupljanjem podataka dnevnika u stvarnom vremenu iz distribuiranih aplikacija i infrastrukture na jednom mjestu kako bi se omogućila snažna pretraživanja, | ||
| - | *  Splunk Enterprise Security - SIEM ponuda, pruža uvid u strojne podatke iz sigurnosnih tehnologija kao što su mreža, krajnja točka, | + | *  Splunk Enterprise Security - SIEM ponuda, pruža uvid u strojne podatke iz sigurnosnih tehnologija kao što su mreža, krajnja točka, | 
| * Splunk IT Service Intelligence - rješenje za praćenje i analitiku mrežnog prometa koje koristi strojno učenje i analizu događaja za pružanje uvida koji se mogu poduzeti. | * Splunk IT Service Intelligence - rješenje za praćenje i analitiku mrežnog prometa koje koristi strojno učenje i analizu događaja za pružanje uvida koji se mogu poduzeti. | ||
| Redak 29: | Redak 29: | ||
| - | {{  racfor_wiki: | + | {{  racfor_wiki: | 
| ---- | ---- | ||
| ====Splunk Enterprise Security==== | ====Splunk Enterprise Security==== | ||
| - | Splunk ES pomaže u postizanju kontinuiranog nadzora, podršci SOC-u, implementaciji odgovora na incidente ili informiranju dionika o poslovnim rizicima. Rješenje je moguće pokrenuti u različitim okruženjima, | + | Splunk ES pomaže u postizanju kontinuiranog nadzora, podršci SOC-u, implementaciji odgovora na incidente ili informiranju dionika o poslovnim rizicima. Rješenje je moguće pokrenuti u različitim okruženjima, | 
| - | Splunk | + | ===Splunk | 
| - | Knjižnica widgeta za sigurnosno stanje — dodavajne widgeta na nadzorne ploče ili izrada vlastitih. | + | |
| - | Pregledavanje sigurnosnih događaja po kategorijama - pregled događaja po lokaciji, vrsti izvora, hostu, zemljopisu i grupama sredstava. | + | |
| - | Splunk Enterprise Security nudi sljedeće značajke za pregled i klasifikaciju incidenta: | + | ==Knjižnica widgeta za sigurnosno stanje== | 
| - | ===Pregled Splunk=== | + | Dodavanje widgeta na nadzorne ploče ili izrada vlastitih. | 
| + | |||
| + | ==Pregledavanje sigurnosnih događaja po kategorijama== | ||
| + | Moguć je pregled događaja po lokaciji, vrsti izvora, hostu, zemljopisu i grupama sredstava. | ||
| + | |||
| + | ===Splunk ES značajke za pregled i klasifikaciju incidenta=== | ||
| + | ==Pregled skupa ili pojedinačnog događaja== | ||
| ES omogućuje pregled incidenata kao pojedinačnog događaja ili kao ' | ES omogućuje pregled incidenata kao pojedinačnog događaja ili kao ' | ||
| - | ===Klasifikacija=== Splunk ES omogućuje provjeru incidenata, promjenu statusa i kritičnosti incidenata i prijenos incidenata između članova tima. | + | |
| - | ===Praćenje=== | + | ==Klasifikacija== | 
| + | Splunk ES omogućuje provjeru incidenata, promjenu statusa i kritičnosti incidenata i prijenos incidenata između članova tima. | ||
| + | |||
| + | ==Praćenje== | ||
| Splunk ES revidira i prati promjene statusa za metriku tima. | Splunk ES revidira i prati promjene statusa za metriku tima. | ||
| - | ===Zaštita krajnje točke=== | + | ==Zaštita krajnje točke== | 
| - | Splunk Enterprise Security nudi sljedeće značajke zaštite krajnjih točaka: | + | Splunk ES pruža izvješća, pretraživanja i biblioteku upozorenja za rijetke aktivnosti, zlonamjerni softver (malware) te iskorištenost i dostupnost resursa. | 
| - |  | + | ==Određivanje prioriteta prijetnji== | 
| - | Određivanje prioriteta prijetnji—Splunk ES pomaže u određivanju prioriteta prijetnji i pregledu dugoročnih trendova. | + | Splunk ES pomaže u određivanju prioriteta prijetnji i pregledu dugoročnih trendova. | 
| - | Integracija—možete spojiti | + | ==Integracija== | 
| + | Splunk ES može s spojiti s drugim sigurnosnim rješenjima krajnjih točaka, uključujući Symantec Endpoint Protection, McAfee Endpoint Protection i IBM Proventia Desktop. | ||
| - | ===Zaštita mreže=== | + | ==Zaštita mreže== | 
| Splunk Enterprise Security nudi mogućnosti koje vam pomažu u praćenju i otkrivanju događaja s različitih mrežnih i sigurnosnih uređaja. Značajne mogućnosti uključuju pretraživanja, | Splunk Enterprise Security nudi mogućnosti koje vam pomažu u praćenju i otkrivanju događaja s različitih mrežnih i sigurnosnih uređaja. Značajne mogućnosti uključuju pretraživanja, | ||
| - | ===Okvir obavještajnih podataka o prijetnjama=== | + | ==Okvir obavještajnih podataka o prijetnjama== | 
| - | Splunk ES pomaže poboljšati istrage incidenata tako da se koristite | + | Splunk ES pomaže poboljšati istrage incidenata tako da se koristite | 
| - | Sažeci otvorenog koda—dostupni kao datoteke putem API usluge. | + |  | 
| - | Feedovi temeljeni na pretplati—dostupni putem TCP streaminga. | + |  | 
| - | Feedovi za provođenje zakona ili lokalne okoline—dostupni putem ručnog preuzimanja. | + |  | 
| - | Zajednički izvori prijetnji dostupni kao OpenIOC ili STIX dokumenti putem TAXII protokola. | + |  | 
| ---- | ---- | ||
| ====Usporedba sa QRadar-om==== | ====Usporedba sa QRadar-om==== | ||
| - | Splunk Enterprise Security (ES) i IBM QRadar su oba alata za upravljanje sigurnošću i analizu događaja, ali imaju neke različite karakteristike, poput: | + | Splunk Enterprise Security (ES) i IBM QRadar su oba alata za upravljanje sigurnošću i analizu događaja, ali imaju neke različite karakteristike | 
| ===Arhitektura=== | ===Arhitektura=== | ||
| Splunk ES koristi Splunk platformu za prikupljanje, | Splunk ES koristi Splunk platformu za prikupljanje, | ||
| Redak 80: | Redak 88: | ||
| QRadar je manje prilagodljiv u usporedbi s Splunkom, ali nudi solidne značajke konfiguriranja pravila i izvještaja. | QRadar je manje prilagodljiv u usporedbi s Splunkom, ali nudi solidne značajke konfiguriranja pravila i izvještaja. | ||
| ===Cijena=== | ===Cijena=== | ||
| - | Splunk se naplaćuje na temelju količine podataka unesenih na dnevnoj bazi ili broja potrošenih Splunk Virtual Compute (SVC) jedinica (cijena radnog opterećenja), | + | Splunk se naplaćuje na temelju količine podataka unesenih na dnevnoj bazi ili broja potrošenih Splunk Virtual Compute (SVC) jedinica (cijena radnog opterećenja), | 
| ===Korisničko sučelje=== | ===Korisničko sučelje=== | ||
| Splunk ES nudi intuitivno korisničko sučelje s bogatim mogućnostima pretrage i vizualizacije podataka. | Splunk ES nudi intuitivno korisničko sučelje s bogatim mogućnostima pretrage i vizualizacije podataka. | ||
| Redak 88: | Redak 96: | ||
| QRadar također pruža skalabilnost, | QRadar također pruža skalabilnost, | ||
| - | Iako su Splunk i QRadar dobre sigurnosne platforme za korištenje, | + | Iako su Splunk i QRadar dobre sigurnosne platforme za korištenje, | 
| ---- | ---- | ||
| ====Zaključak==== | ====Zaključak==== | ||
| Redak 97: | Redak 105: | ||
| S obzirom na širok spektar značajki, od zaštite krajnjih točaka do upravljanja incidentima, | S obzirom na širok spektar značajki, od zaštite krajnjih točaka do upravljanja incidentima, | ||
| + | ====Literatura==== | ||
| + | |||
| + | [1] https:// | ||
| + | [2] https:// | ||
| + | [3] https:// | ||
| + | [4] https:// | ||
| + | [5] https:// | ||
| + | [6] https:// | ||
| + | [7] https:// | ||