Mitä SIEM ja lokienhallinta tarkoittavat?
Lokitieto on aikajärjestyksessä tallennettua tietoa järjestelmissä, sovelluksissa, verkoissa ja palveluissa tapahtuneista toimenpiteistä ja muutoksista. Sen avulla voidaan selvittää, mitä tapahtui, milloin tapahtuma tapahtui ja mihin järjestelmään tai toimijaan se liittyi.
Keskitetty lokienhallinta kokoaa eri lähteissä syntyvää lokitietoa yhteen paikkaan. Kun tieto on keskitetysti saatavilla, eri järjestelmien tapahtumia voidaan vertailla ja tapahtumaketjuja tarkastella kokonaisuutena.
SIEM eli Security Information and Event Management hyödyntää keskitetysti kerättyä tietoa tietoturvatapahtumien havainnointiin. Se yhdistää eli korreloi eri lähteistä tulevia tapahtumia ja nostaa ennalta määriteltyjen hälytyssääntöjen perusteella esiin tilanteita, jotka vaativat tarkempaa analyysia.
Parempi näkyvyys auttaa toimimaan ajoissa
Yksittäinen lokimerkintä ei välttämättä vielä kerro tietoturvapoikkeamasta. Poikkeama voi tulla näkyväksi vasta, kun usean järjestelmän tapahtumia tarkastellaan yhdessä.
Keskitetty lokienhallinta ja tarkoituksenmukaisesti määritellyt hälytyssäännöt auttavat tunnistamaan tapahtumaketjuja, jotka jäisivät erillisissä järjestelmissä helposti huomaamatta. Samalla organisaatio saa paremman käsityksen siitä, mitä sen toimintaympäristössä tapahtuu.
SIEM-palvelu ei kuitenkaan ole vain tekninen järjestelmä. Vaikuttava havainnointi muodostuu teknologiasta, toimintaympäristöön sovitetuista säännöistä, toimivista käsittelyprosesseista ja asiantuntijoiden tekemästä analyysista.

Kenelle Instan SIEM-palvelu sopii?
SIEM- ja lokienhallintapalvelu on tarkoitettu organisaatioille, jotka haluavat parantaa tietoturvan tilannekuvaa sekä kehittää kykyään havaita ja selvittää tietoturvapoikkeamia. Palvelu sopii erityisesti organisaatioille, joilla:
lokitietoa syntyy useissa eri järjestelmissä
käytössä on pilvipalveluita, omassa konesalissa toimivia järjestelmiä tai teollisia ympäristöjä
kriittisten järjestelmien tapahtumista tarvitaan keskitetty tilannekuva
tietoturvahälytysten käsittelyyn tarvitaan lisää osaamista
nykyistä lokienhallintaa, SIEM-ratkaisua tai hälytyssäännöstöä halutaan kehittää
tietoturvapoikkeamien tapahtumakulku ja vaikutukset on pystyttävä selvittämään jälkikäteen
toimintaan kohdistuu lokitusta, poikkeamien hallintaa tai raportointia koskevia vaatimuksia.
Instan kyberturvallisuuspalvelut soveltuvat myös turvakriittisille yrityksille ja organisaatioille sekä korkeiden turvallisuusvaatimusten toimintaympäristöihin.

Mitä Instan SIEM-palvelu sisältää?
Palvelu muodostetaan asiakkaan toimintaympäristön ja tarpeiden perusteella. Sen keskeisiä osa-alueita ovat:
lokien kerääminen keskitettyyn lokienhallintaan
lokienkeruun ylläpito
SIEM-hälytyssäännöstön ylläpito
hälytyssääntöjen säännöllinen kehittäminen
tietoturvahavaintojen välittäminen kyberoperaatiokeskukseen
hälytysten tarkempi asiantuntija-analyysi.
Palvelu voidaan toteuttaa pilvipohjaisesti tai asiakkaan omassa ympäristössä. Instan asiantuntijat tukevat myös organisaation erityispiirteet huomioivien SIEM-valvontaratkaisujen sekä keskitetyn lokienhallinnan kehittämisessä.

Mitä SIEM-palvelulla saadaan aikaan?
SIEM-palvelu kokoaa eri järjestelmien lokitiedot keskitetysti ja auttaa muodostamaan ajantasaisen tilannekuvan organisaation toimintaympäristöstä. Tarkoituksenmukaiset hälytyssäännöt tunnistavat mahdollisiin tietoturvapoikkeamiin viittaavia tapahtumia ja tapahtumaketjuja, jotka välitetään Kyberoperaatiokeskukseen analysoitaviksi. Keskitetty lokitieto nopeuttaa poikkeamien selvittämistä, parantaa tapahtumien jäljitettävyyttä sekä tukee tietoturvan hallintaa ja raportointivaatimusten täyttämistä.
Toimiva SIEM-ratkaisu suunnitellaan organisaation riskien, kriittisten järjestelmien ja valvontatavoitteiden perusteella. Instan palvelussa keskitetty lokienhallinta, toimintaympäristöön sovitetut ja säännöllisesti kehitettävät hälytyssäännöt sekä Kyberoperaatiokeskuksen asiantuntija-analyysi muodostavat yhtenäisen kokonaisuuden. Palvelu voidaan toteuttaa pilvipohjaisesti tai asiakkaan omassa ympäristössä tietojen käsittelyvaatimukset ja turvallisuustarpeet huomioiden.
Usein kysyttyä SIEMistä ja lokienhallinnasta
Mitä SIEM tarkoittaa?
SIEM tulee sanoista Security Information and Event Management. Se kokoaa eri järjestelmistä saatavaa tietoturvatietoa ja auttaa tunnistamaan tapahtumia, jotka vaativat tarkempaa selvitystä.
Mitä eroa on SIEMillä ja lokienhallinnalla?
Lokienhallinta kattaa lokitietojen keräämisen, siirtämisen, säilyttämisen ja poistamisen. SIEM hyödyntää lokitietoa tapahtumien korrelointiin, tietoturvahavaintojen muodostamiseen ja hälytysten tuottamiseen.
Mistä järjestelmistä lokitietoa voidaan kerätä?
Lokitietoa voidaan kerätä esimerkiksi tietojärjestelmistä, sovelluksista, palvelimista, verkkolaitteista, pilvipalveluista ja teollisista ympäristöistä. Lokilähteet valitaan organisaation riskien ja valvontatavoitteiden perusteella.
Korvaako SIEM tietoturva-asiantuntijan?
Ei. SIEM automatisoi tapahtumien käsittelyä ja hälytysten muodostamista, mutta havaintojen arviointi, sääntöjen kehittäminen ja poikkeamien selvittäminen edellyttävät asiantuntemusta.
Miksi SIEM-hälytyssääntöjä pitää kehittää säännöllisesti?
Järjestelmät, toimintaympäristöt ja kyberuhkat muuttuvat jatkuvasti. Säännöllinen kehittäminen parantaa hälytysten osuvuutta ja auttaa kohdistamaan analyysin olennaisiin tapahtumiin.
Voidaanko SIEM-palvelu toteuttaa asiakkaan omassa ympäristössä?
Kyllä. Instan SIEM-palvelu voidaan toteuttaa asiakkaan omassa ympäristössä eli on-premise-ratkaisuna tai pilvipohjaisesti. Toteutustapa valitaan organisaation toimintaympäristön, tietojen käsittelyvaatimusten ja turvallisuustarpeiden perusteella.