INFORMATION GENERAL : FONCTIONNALITE SIEM
Une solution SIEM, ou Security Information and Event Management, couvre deux domaines
jusqu’ici appréhendés séparément : la gestion des informations de sécurité (SIM) et la
gestion des événements de sécurité (SEM). Aujourd’hui encore, ces termes sont souvent
utilisés l’un pour l’autre, alors qu’il existe des différences subtiles mais importantes.
Un logiciel SEM suit les journaux d’événements réseau en continu, ce qui nécessite des
analyses à court terme et de résoudre les perturbations. Un logiciel SIM stocke et analyse
d’importants volumes de données réseaux historiques et donc permet de prévoir des
menaces futures. L’objectif est de combiner ces efforts de sécurité à court terme et à long
terme en une solution SIEM unifiée.
Que vous recherchiez une solution SIEM payante, gratuite ou open source, recherchez des
outils présentant les fonctionnalités suivantes :
• Journaux d’événements : à la base, les journaux d’événements constituent le cœur du
SIEM. La collecte de tous les événements sur votre réseau permet de détecter les
anomalies en temps réel et d’examiner les perturbations.
• Détection des intrusions : une bonne solution SIEM ne suit pas seulement le
comportement de votre réseau, elle peut également analyser ces données quasiment
en temps réel. Sans contexte, les données sont inutiles. Par exemple, de nombreux
échecs de tentative de mot de passe d’utilisateur peuvent ne présenter aucun risque,
alors que des tentatives simultanées au niveau du système peuvent constituer une
attaque de force.
• Alertes automatisées : outre l’analyse et la détection des intrusions, les systèmes
SIEM doivent notifier les administrateurs réseau.
• Détection des menaces intelligente/par IA : un bon système SIEM doit non seulement
détecter les intrusions, mais aussi anticiper et prédire les menaces futures. Cela
requiert des flux d’informations sur les menaces les plus récentes, à comparer à des
données récentes et d’archive.
• Filtrage et stockage des données : les journaux d’événements produisent d’énormes
quantités de données dont la maintenance doit être effectuée via l’analyse des
archives. Tout comme la journalisation des événements, le filtrage et le stockage des
données sont importants pour détecter les anomalies et analyser les problèmes a
posteriori. Les solutions SIEM doivent fournir des filtres utiles pour garantir que les
données sont ciblées et utiles, ainsi que permettre aux utilisateurs de stocker ces
données de façon accessible et économique.
• Visualisation : la présentation des données et de l’évaluation des menaces dans un
format graphique est une aide considérable pour les fonctions de sécurité. Elle
devient une norme pour les logiciels SIEM, soit sous forme d’une fonction intégrée,
soit fournie par un complément tiers.
• Compatibilité : le logiciel SIEM doit être compatible avec le réseau existant des
utilisateurs afin de fournir une vue d’ensemble des événements.
• Conformité : dans certains secteurs d’activité, les logiciels SIEM doivent contribuer à
la conformité réglementaire.
• Collecte et traitement des logs en temps réel
Ce qu’il faut prendre en compte au final :
• La surcharge des systèmes (CPU, RAM, IOPS…),
• Les transferts sécurisés des journaux qui engendrent des coûts,
• Mettre en place des tunnels chiffrés qui vont minimiser les problèmes.
Une Comparaison sur les SIEM
SPLUNK
COMPATIBILITE & CONFIGURATION
Logiciel en mode SaaS, Splunk est donc compatible avec la plupart des systèmes
d’informations d’entreprises ainsi qu’avec la plupart des systèmes d’exploitation (OS) comme
Windows, Mac OS, et Linux car il est accessible depuis un navigateur web (Chrome, Firefox
…). Ce progiciel est également accessible à distance (bureau, domicile, en déplacement…)
depuis de nombreux appareils mobiles comme une tablette ou un smartphone iPhone
(plateforme iOS) ou Android, et dispose sans doute d’une application mobile disponible sur le
Play Store / App Store. Pour l’utiliser, il est important d’avoir une connexion Internet correcte
ainsi qu’un navigateur à jour.
A RCHITECTURE
Les principaux composants SPLUNK sont :
Les forwarders : c’est les agents installés sur les principaux composant
Les indexeurs : il permette de corréler et classer les informations colleter
Les Search Head : permet de présenter les informations à l’utilisateurs
INCONVENIENTS
Le coût est élevé, et il est basé sur la quantité de données qu'il traite par jour, et il nécessite
souvent un investissement initial important.
La complexité du produit peut être un défi pour les nouveaux utilisateurs, car il faut du temps
pour apprendre à utiliser le produit efficacement.
P RIX DE SPLUNK
Le prix de Splunk est de 2430 € par mois et par utilisateur mais ce tarif est susceptible
d’évoluer car différentes options sont proposées par l’éditeur de ce logiciel SaaS afin de
répondre aux besoins de ses utilisateurs : nombre de licences, fonctions supplémentaires,
add-ons …
Voici les différents tarifs de Splunk (pricing / forfaits) :
– Essai gratuit : 0 € (limité dans le temps / dans les fonctionnalités)
– Standard : 2430 € / mois / utilisateur
– Pro : 2700 € / mois / utilisateur
– Entreprise : 8100 € / mois / utilisateur
– Premium :
D’après différentes sources, ce progiciel dispose d’une part de marché d’environ 18,60% :
cela signifie qu’environ 18,60% des utilisateurs de logiciels d’information de sécurité et
gestion des événements (SIEM) ont fait le choix de Splunk.
LogRhythme
Idéal pour les organisations de taille moyenne.
LogRhythm fournit une solution SIEM de nouvelle génération pour les problèmes tels que les
flux de travail fragmentés, la fatigue des alarmes, la détection des menaces segmentées, le
manque d'automatisation, le manque de métriques pour comprendre la maturité et le
manque de visibilité centralisée. Il dispose d'options de stockage de données flexibles.
CARACTERISTIQUES
• Il traitera les données non structurées et vous fournira également une vue cohérente
et normalisée.
• Il prend en charge les systèmes d'exploitation Windows et Linux.
• C'est une technologie basée sur l'IA.
• Il prend en charge une large gamme d'appareils et de types de journaux.
Cette plate-forme possède toutes les caractéristiques et fonctionnalités, de l'analyse
comportementale à la corrélation des journaux et à l'IA. Selon les avis des clients, il a une
courbe d'apprentissage, mais le manuel d'instructions avec des hyperliens vers les
fonctionnalités vous aidera à apprendre l'outil.
A RCHITECTURE
PRIX
vous pouvez obtenir un devis pour une appliance hautes performances, une solution
logicielle et un programme de licences d'entreprise. Selon les critiques en ligne, le prix
commence à 28 000 $.
A VANTAGES
Corrélation d'événements
Agrégation de journaux
INCONVENIENTS
Interface utilisateur complexe
Le dépannage du produit lui-même n'est pas facile
Le processus d'UPDATE pourrait être plus simple.
Très cher.
QRADAR
IBM Security® QRadar® Security Information and Event Management (SIEM) permet
d'accélérer la résolution des menaces sans affecter la rentabilité de votre entreprise. QRadar
SIEM définit des alertes ultra fiables pour vous aider à identifier les menaces que les autres
solutions ne voient pas.
A RCHITECTURE
A VANTAGES
Facile a utilisé, et les logs sont bien détaillé et bien présenté.
la façon dont IBM Security QRadar enquête, détecte et répond facilement aux menaces sur
les appareils et les terminaux du réseau de l'entreprise.
il fournit une large gamme de fonctionnalités intégrées que vous pouvez personnaliser selon
vos besoins.
INCONVENIENT
La corrélation était difficile avec IBM QRadar.
Le composant UBA peut être amélioré pour inclure l'apprentissage automatique. Au
contraire, il est actuellement basé sur des règles de corrélation statiques
Les faux positifs.
Le prix.
PRIX
La tarification appliquée à IBM QRadar SIEM s'adapte aux besoins de votre entreprise en
proposant diverses options en fonction du nombre d’entités ou de la taille des charges de
travail. Les licences sont disponibles sous forme de SaaS, de logiciel ou de service géré. La
tarification d’IBM QRadar SIEM dépend de vos besoins, du type de déploiement souhaité et
du modèle de licence le plus adapté. Vous pouvez utiliser l’outil ci-dessous pour estimer vos
coûts.
le logiciel de sécurité QRadar d'IBM, est à partir de US$2,080 pour SaaS.
Une estimation est possible sur: [Link]
RAPID7: INSIGHTIDR
Rapid7 propose la solution SIEM: InsightIDR, qui combine les fonctionnalités SIEM, UBA et
EDR.
Rapid7 InsightIDR possède de nombreuses fonctionnalités, parmi lesquelles Gestion des
points d'extrémité, Surveillance de l'activité des utilisateurs, Détection des
malwares/anomalies, Surveillance en temps réel, Renseignements sur les menaces, Gestion
des journaux, Surveillance du réseau, Gestion de l'assainissement, Analyse comportementale.
A RCHITECTURE
InsightIDR collecte les logs dans des VM sur site connecté avec des agents Insight installé sur
les machines, chaque agent Insight collecte uniquement les données du point de terminaison
sur lequel il est installé, et les transfèrent sur la base Cloud
A VANTAGES
• Analyse automatique des appareils
• Bon rapport
• Facile à gérer
INCONVENIENTS
• Coût
• Faux résultats positifs
PRIX
L'offre commercial commence à partir de 250 assets (devises) mais pas de visibilité sur les
prix.
ELK Stack
ELK Stack est l’une des principales solutions open-source de monitoring et de gestion des logs
pour les entreprises qui souhaitent bénéficier des avantages de la centralisation des logs sans
avoir à payer le prix d’un système premium.
ELK se compose de 3 logiciels à savoir : Elasticsearch, Logstash et Kibana, qui lorsqu’ils sont
utilisés ensemble, forment un système complet et homogène (ELK Stack), gérés et entretenus
par la société Elastic.
Elasticsearch : un moteur de recherche et d'analytique utilisé pour la recherche plein texte et
l'analyse de journaux et de métriques.
Logstash : un outil open source qui permet d'intégrer et de transformer les données et les
évènements.
Kibana : un outil de visualisation et d'exploration des données pour l'examen des journaux et
des évènements.
A RCHITECTURE
INCONVENIENTS
- L’installation n’est pas assez facile, et il demande des ressources
- L’utilisateur demande une expertise, ou l’utilisations des solutions Cloud (Ex Amazon)
Ex: Les avantages de la pile ELK sans la surcharge opérationnelle
[Link]
PRIX
Open source : Gratuit.
Si non Payant sur le cloud: à partir de 95 USD par mois
La meilleure façon d'utiliser les solutions Elastic est Elastic Cloud, un service géré de cloud
public proposé par les principaux fournisseurs cloud. Si vous souhaitez gérer vos logiciels
vous-même, sur un cloud public, privé ou hybride, vous pouvez télécharger la Suite Elastic.
[Link]