22.06.2013 Views

7 aspects à considérer pour évaluer une solution SIEM - RSA

7 aspects à considérer pour évaluer une solution SIEM - RSA

7 aspects à considérer pour évaluer une solution SIEM - RSA

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

telles que les informations sur les menaces émergentes,<br />

les données de vulnérabilité, les ressources, les<br />

informations de niveau applications et les informations de<br />

gestion des identités.<br />

Par exemple, un événement de sécurité tel qu'un échec<br />

d'authentification sur un serveur Windows peut être<br />

considéré comme ayant <strong>une</strong> haute priorité. Cependant, cet<br />

événement combiné <strong>à</strong> la ressource concernée donnera <strong>une</strong><br />

indication contextuelle supplémentaire. Si les données sur<br />

cette ressource indiquent que celle-ci n'a que peu de<br />

valeur, l'échec de l'authentification résulte sur un<br />

événement de faible priorité.<br />

Recommandation n°6 : Administrer le cycle de<br />

vie des informations journalisées<br />

Le stockage des données de logs est l'un des éléments<br />

critiques de toute <strong>solution</strong> <strong>SIEM</strong>. Au fil du temps, les<br />

données des logs vont s'accumuler <strong>à</strong> un rythme accéléré,<br />

causé par deux principaux facteurs :<br />

– L'augmentation du nombre de périphériques et<br />

d'applications sur votre réseau<br />

– Les contraintes réglementaires <strong>pour</strong> la rétention des<br />

données d'événements de sécurité<br />

Et augmentant potentiellement vos soucis de stockage,<br />

certaines <strong>solution</strong>s exigent des prétraitements lourds, de<br />

l'indexation et la définition de métadonnées <strong>pour</strong><br />

supporter l'analyse des événements. Autant d'opérations<br />

qui peuvent multiplier les besoins de stockage (par un<br />

facteur de dix) et augmenter d'autant les coûts de gestion<br />

de stockage au cours de la durée de vie de votre <strong>solution</strong>.<br />

Vous devez vous assurer que la <strong>solution</strong> que vous<br />

choisissez possède des options adaptées de cycle de vie<br />

des données. Il existe au moins un fournisseur d'appliance<br />

majeur qui propose uniquement un stockage embarqué<br />

des données d'événements. Ainsi <strong>une</strong> <strong>solution</strong> bien<br />

conçue doit supporter les réseaux de stockage SAN et<br />

NAS. Ceci vous permet d'avoir <strong>une</strong> <strong>solution</strong> plus flexible,<br />

moins coûteuse et qui sera également plus résistante d'un<br />

point de vue disponibilité et reprise après incident.<br />

6 Livre Blanc <strong>RSA</strong><br />

En tant que Division Sécurité d'EMC - leader mondial dans<br />

la fourniture et le développement de technologies et<br />

<strong>solution</strong>s d'infrastructure des informations - <strong>RSA</strong> apporte<br />

son expertise inégalée en matière de stockage et<br />

d'innovations aux <strong>solution</strong>s <strong>SIEM</strong>. Par exemple, <strong>une</strong><br />

approche de stockage multi-niveau vous permet de stocker<br />

les données d'événements sur des périphériques de<br />

stockage moins coûteux au fil du temps, <strong>à</strong> mesure que le<br />

besoin d'accès <strong>à</strong> ces données diminue, tout en vous<br />

garantissant toujours <strong>une</strong> visibilité complète et <strong>une</strong><br />

extraction aisée de ces données, <strong>pour</strong> des besoins<br />

juridiques, de découverte, réglementaires ou de forensics.<br />

En offrant <strong>une</strong> compression allant jusqu'<strong>à</strong> 70 %, sans <strong>pour</strong><br />

autant altérer les performances, la <strong>solution</strong> EMC/<strong>RSA</strong> réduit<br />

encore plus vos coûts de stockage sur la durée de vie.<br />

Recommandation n°7 : Comprendre les<br />

véritables coûts de la <strong>solution</strong><br />

Avant de vous engager sur le choix d'<strong>une</strong> <strong>solution</strong><br />

spécifique, vous devez comprendre quels en seront les<br />

coûts initiaux et sur le long terme. La <strong>solution</strong> doit<br />

répondre <strong>à</strong> vos besoins initiaux <strong>pour</strong> un coût minimal -<br />

afin de vous assurer que vous n'engagez pas des frais<br />

disproportionnés par rapport aux bénéfices que vous allez<br />

en retirer - tout en vous permettant d'élargir le<br />

déploiement <strong>à</strong> l'ensemble de l'entreprise <strong>à</strong> un coût<br />

raisonnable. Outre le coût de stockage précédemment<br />

évoqué, vous devez être certain de maîtriser parfaitement<br />

les divers éléments facturés :<br />

– Matériel Serveur. Pour les <strong>solution</strong>s composées<br />

uniquement de logiciels, il s'agit presque toujours d'un<br />

coût complémentaire.<br />

– Frais de licence logicielle. Quels sont les coûts initiaux<br />

et les coûts récurrents <strong>pour</strong> le cœur de la plate-forme,<br />

le logiciel agent et les produits tiers tels que les bases<br />

de données?<br />

– Support des sources événementielles. Quelles sources<br />

sont supportées, et quel est le coût <strong>pour</strong> l'ajout de<br />

sources complémentaires en type et en nombre?

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!