Slijede razlike između dviju inačica stranice.
| Starije izmjene na obje strane Starija izmjena Novija izmjena | Starija izmjena | ||
| racfor_wiki:seminari2023:splunk_siem_sustav [2024/01/21 15:25] tdujmovic [Splunk Enterprise Security] | racfor_wiki:seminari2023:splunk_siem_sustav [2024/12/05 12:24] (trenutno) | ||
|---|---|---|---|
| Redak 1: | Redak 1: | ||
| - | ====== | + | ====== | 
| ====Što je SIEM?==== | ====Što je SIEM?==== | ||
| - | Security Information and Event Management (SIEM) je centralna točka mnogih Security operations centra (SOC). | + | Security Information and Event Management (SIEM) je centralna točka mnogih Security operations centra (SOC). | 
| - | Ključ svakog SIEM sustava je pristup svim relevantnim sigurnosnim podatcima. Ti sigurnosni podatci uključuju sigurnosne zapise s poslužitelja, | + | Ključ svakog SIEM sustava je pristup svim relevantnim sigurnosnim podatcima. Ti sigurnosni podatci uključuju sigurnosne zapise s poslužitelja, | 
| ---- | ---- | ||
| - | ====Što je SPLUNK?==== | + | ====Što je Splunk?==== | 
| - | Splunk je softverska platforma za pretraživanje, | + | Splunk je softverska platforma za pretraživanje, | 
| - | Ako sustav kontinuirano generira logove koje je potrebno kategorizirati i analizirati u pravom vremenu to je moguće obaviti pomoću | + | Ako sustav kontinuirano generira logove koje je potrebno kategorizirati i analizirati u pravom vremenu to je moguće obaviti pomoću | 
| - | Splunk-ova platforma za upravljanje zapisima koristi svoj vlastiti jezik za obradu pretraživanja za prelaženje velikih skupova strojnih podataka i izvršavanje kontekstualnih upita. Strojni podaci, najbrže rastuće područje velikih podataka u poduzeću, uključuju svaku korisničku transakciju, | + | Splunk-ova platforma za upravljanje zapisima koristi svoj vlastiti jezik za obradu pretraživanja za prelaženje velikih skupova strojnih podataka i izvršavanje kontekstualnih upita. Strojni podaci, najbrže rastuće područje velikih podataka u poduzeću, uključuju svaku korisničku transakciju, | 
| - | Splunk nudi mnoga riješenja za kupce poput: | + | Splunk nudi mnoga rješenja za kupce poput: | 
| - | *  Splunk Enterprise - nadzire i analizira strojne podatke iz bilo kojeg izvora za isporuku operativne inteligencije za optimizaciju IT-a, sigurnosti i poslovnih performansi. Ponuda uključuje intuitivne analitičke značajke, strojno učenje, pakirane aplikacije i otvorene API-je, a može se skalirati od fokusiranih slučajeva upotrebe do analitičke okosnice cijele tvrtke.Iako je moguće uspostavit SIEM sustav sa Splunk Enterpise-om za to je potrebno iznimno znanje alta ne kontinuiranje praćenje i nadogradnja samog sustava te se zbog toga kao preporučuje korištenje Splunk Enterprise Security-a. "Slika 1: Prikaz mogućeg izgleda splunk nadzorne ploče" | + | *  Splunk Enterprise - nadzire i analizira strojne podatke iz bilo kojeg izvora za isporuku operativne inteligencije za optimizaciju IT-a, sigurnosti i poslovnih performansi[5]. Ponuda uključuje intuitivne analitičke značajke, strojno učenje, pakirane aplikacije i otvorene API-je, a može se skalirati od fokusiranih slučajeva upotrebe do analitičke okosnice cijele tvrtke. Iako je moguće uspostavit SIEM sustav sa Splunk Enterpise-om za to je potrebno iznimno znanje alta ne kontinuiranje praćenje i nadogradnja samog sustava te se zbog toga kao preporučuje korištenje Splunk Enterprise Security-a. "Slika 1: Prikaz mogućeg izgleda splunk nadzorne ploče" | 
| * Splunk Cloud - koristi prednosti Splunk Enterprisea kao usluge u oblaku, skalira se na više terabajta dnevno i nudi vrlo sigurno okruženje. | * Splunk Cloud - koristi prednosti Splunk Enterprisea kao usluge u oblaku, skalira se na više terabajta dnevno i nudi vrlo sigurno okruženje. | ||
| Redak 34: | Redak 34: | ||
| ====Splunk Enterprise Security==== | ====Splunk Enterprise Security==== | ||
| - | Splunk ES pomaže u postizanju kontinuiranog nadzora, podršci SOC-u, implementaciji odgovora na incidente ili informiranju dionika o poslovnim rizicima. Rješenje je moguće pokrenuti u različitim okruženjima, | + | Splunk ES pomaže u postizanju kontinuiranog nadzora, podršci SOC-u, implementaciji odgovora na incidente ili informiranju dionika o poslovnim rizicima. Rješenje je moguće pokrenuti u različitim okruženjima, | 
| - | ===Splunk ES značajke koje pomažu | + | ===Splunk ES značajke koje pomažu | 
| ==Knjižnica widgeta za sigurnosno stanje== | ==Knjižnica widgeta za sigurnosno stanje== | ||
| - | Dodavajne | + | Dodavanje | 
| ==Pregledavanje sigurnosnih događaja po kategorijama== | ==Pregledavanje sigurnosnih događaja po kategorijama== | ||
| Moguć je pregled događaja po lokaciji, vrsti izvora, hostu, zemljopisu i grupama sredstava. | Moguć je pregled događaja po lokaciji, vrsti izvora, hostu, zemljopisu i grupama sredstava. | ||
| - | ===Splunk ES značajke za pregled i klasifikaciju incidenta:=== | + | ===Splunk ES značajke za pregled i klasifikaciju incidenta=== | 
| ==Pregled skupa ili pojedinačnog događaja== | ==Pregled skupa ili pojedinačnog događaja== | ||
| ES omogućuje pregled incidenata kao pojedinačnog događaja ili kao ' | ES omogućuje pregled incidenata kao pojedinačnog događaja ili kao ' | ||
| Redak 55: | Redak 55: | ||
| ==Zaštita krajnje točke== | ==Zaštita krajnje točke== | ||
| - | Splunk Enterprise Security nudi sljedeće značajke zaštite krajnjih točaka: | + | Splunk ES pruža izvješća, pretraživanja i biblioteku upozorenja za rijetke aktivnosti, zlonamjerni softver (malware) te iskorištenost i dostupnost resursa. | 
| - |  | + | ==Određivanje prioriteta prijetnji== | 
| - | Određivanje prioriteta prijetnji—Splunk ES pomaže u određivanju prioriteta prijetnji i pregledu dugoročnih trendova. | + | Splunk ES pomaže u određivanju prioriteta prijetnji i pregledu dugoročnih trendova. | 
| - | Integracija—možete spojiti | + | ==Integracija== | 
| + | Splunk ES može s spojiti s drugim sigurnosnim rješenjima krajnjih točaka, uključujući Symantec Endpoint Protection, McAfee Endpoint Protection i IBM Proventia Desktop. | ||
| ==Zaštita mreže== | ==Zaštita mreže== | ||
| Redak 64: | Redak 65: | ||
| ==Okvir obavještajnih podataka o prijetnjama== | ==Okvir obavještajnih podataka o prijetnjama== | ||
| - | Splunk ES pomaže poboljšati istrage incidenata tako da se koristite | + | Splunk ES pomaže poboljšati istrage incidenata tako da se koristite | 
| - | Sažeci otvorenog koda—dostupni kao datoteke putem API usluge. | + |  | 
| - | Feedovi temeljeni na pretplati—dostupni putem TCP streaminga. | + |  | 
| - | Feedovi za provođenje zakona ili lokalne okoline—dostupni putem ručnog preuzimanja. | + |  | 
| - | Zajednički izvori prijetnji dostupni kao OpenIOC ili STIX dokumenti putem TAXII protokola. | + |  | 
| ---- | ---- | ||
| ====Usporedba sa QRadar-om==== | ====Usporedba sa QRadar-om==== | ||
| - | Splunk Enterprise Security (ES) i IBM QRadar su oba alata za upravljanje sigurnošću i analizu događaja, ali imaju neke različite karakteristike, poput: | + | Splunk Enterprise Security (ES) i IBM QRadar su oba alata za upravljanje sigurnošću i analizu događaja, ali imaju neke različite karakteristike | 
| ===Arhitektura=== | ===Arhitektura=== | ||
| Splunk ES koristi Splunk platformu za prikupljanje, | Splunk ES koristi Splunk platformu za prikupljanje, | ||
| Redak 87: | Redak 88: | ||
| QRadar je manje prilagodljiv u usporedbi s Splunkom, ali nudi solidne značajke konfiguriranja pravila i izvještaja. | QRadar je manje prilagodljiv u usporedbi s Splunkom, ali nudi solidne značajke konfiguriranja pravila i izvještaja. | ||
| ===Cijena=== | ===Cijena=== | ||
| - | Splunk se naplaćuje na temelju količine podataka unesenih na dnevnoj bazi ili broja potrošenih Splunk Virtual Compute (SVC) jedinica (cijena radnog opterećenja), | + | Splunk se naplaćuje na temelju količine podataka unesenih na dnevnoj bazi ili broja potrošenih Splunk Virtual Compute (SVC) jedinica (cijena radnog opterećenja), | 
| ===Korisničko sučelje=== | ===Korisničko sučelje=== | ||
| Splunk ES nudi intuitivno korisničko sučelje s bogatim mogućnostima pretrage i vizualizacije podataka. | Splunk ES nudi intuitivno korisničko sučelje s bogatim mogućnostima pretrage i vizualizacije podataka. | ||
| Redak 95: | Redak 96: | ||
| QRadar također pruža skalabilnost, | QRadar također pruža skalabilnost, | ||
| - | Iako su Splunk i QRadar dobre sigurnosne platforme za korištenje, | + | Iako su Splunk i QRadar dobre sigurnosne platforme za korištenje, | 
| ---- | ---- | ||
| ====Zaključak==== | ====Zaključak==== | ||
| Redak 104: | Redak 105: | ||
| S obzirom na širok spektar značajki, od zaštite krajnjih točaka do upravljanja incidentima, | S obzirom na širok spektar značajki, od zaštite krajnjih točaka do upravljanja incidentima, | ||
| + | ====Literatura==== | ||
| + | |||
| + | [1] https:// | ||
| + | [2] https:// | ||
| + | [3] https:// | ||
| + | [4] https:// | ||
| + | [5] https:// | ||
| + | [6] https:// | ||
| + | [7] https:// | ||