27 августа | 11:00 (МСК)
Спикер: Илья Силантьев, эксперт Security Vision
Эффективная работа SIEM – это не только сбор событий ИБ. Важно понимать, какие активы действительно критичны, контролировать качество поступающих данных, своевременно выявлять аномалии и организовывать реагирование на инциденты. При этом все этапы работы системы должны оставаться прозрачными и контролируемыми.
На вебинаре разберем ключевые задачи, с которыми организации сталкиваются при выборе и эксплуатации SIEM-систем, и рассмотрим, как с ними работает Security Vision SIEM.
В программе:
1. Оценка инфраструктуры перед внедрением SIEM. Как определить критичные ИТ-активы и их влияние на бизнес-процессы, поставить их на мониторинг в первую очередь и исключить «белый шум».
2. Контроль качества сбора событий ИБ. Почему важно контролировать поступление данных и как отсутствие событий от целевой системы само по себе может стать признаком инцидента.
3. Корреляционный движок — сердце SIEM. Почему с учетом специфики разных отраслей «коробочных» правил недостаточно для покрытия всей инфраструктуры и зачем адаптировать существующие и создавать собственные правила корреляции, включая импорт и экспорт Sigma-правил.
4. Выявление аномалий за пределами классических правил корреляции. Почему прямолинейные сценарии могут не сработать, если злоумышленник уже находится во внутреннем контуре под видом легитимного пользователя, и зачем нужны дополнительные механизмы выявления аномалий.
5. Реагирование на инциденты на уровне SIEM. Как организовать реагирование, если ресурсов для внедрения и эксплуатации IRP/SOAR-систем недостаточно, и сделать первый шаг в сторону полноценного SOC.
Участие бесплатное.
