0% ont trouvé ce document utile (0 vote)
12 vues12 pages

Fonctionnalités clés des solutions SIEM

Le document présente les fonctionnalités et les avantages des solutions SIEM, qui combinent la gestion des informations et des événements de sécurité. Il compare plusieurs outils SIEM, notamment Splunk, LogRhythm, IBM QRadar, Rapid7 InsightIDR et ELK Stack, en détaillant leurs caractéristiques, inconvénients et prix. Les solutions SIEM sont essentielles pour la détection des menaces, la gestion des journaux et la conformité réglementaire dans les réseaux d'entreprise.

Transféré par

alimed97xo
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
12 vues12 pages

Fonctionnalités clés des solutions SIEM

Le document présente les fonctionnalités et les avantages des solutions SIEM, qui combinent la gestion des informations et des événements de sécurité. Il compare plusieurs outils SIEM, notamment Splunk, LogRhythm, IBM QRadar, Rapid7 InsightIDR et ELK Stack, en détaillant leurs caractéristiques, inconvénients et prix. Les solutions SIEM sont essentielles pour la détection des menaces, la gestion des journaux et la conformité réglementaire dans les réseaux d'entreprise.

Transféré par

alimed97xo
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

INFORMATION GENERAL : FONCTIONNALITE SIEM

Une solution SIEM, ou Security Information and Event Management, couvre deux domaines
jusqu’ici appréhendés séparément : la gestion des informations de sécurité (SIM) et la
gestion des événements de sécurité (SEM). Aujourd’hui encore, ces termes sont souvent
utilisés l’un pour l’autre, alors qu’il existe des différences subtiles mais importantes.
Un logiciel SEM suit les journaux d’événements réseau en continu, ce qui nécessite des
analyses à court terme et de résoudre les perturbations. Un logiciel SIM stocke et analyse
d’importants volumes de données réseaux historiques et donc permet de prévoir des
menaces futures. L’objectif est de combiner ces efforts de sécurité à court terme et à long
terme en une solution SIEM unifiée.
Que vous recherchiez une solution SIEM payante, gratuite ou open source, recherchez des
outils présentant les fonctionnalités suivantes :

• Journaux d’événements : à la base, les journaux d’événements constituent le cœur du


SIEM. La collecte de tous les événements sur votre réseau permet de détecter les
anomalies en temps réel et d’examiner les perturbations.
• Détection des intrusions : une bonne solution SIEM ne suit pas seulement le
comportement de votre réseau, elle peut également analyser ces données quasiment
en temps réel. Sans contexte, les données sont inutiles. Par exemple, de nombreux
échecs de tentative de mot de passe d’utilisateur peuvent ne présenter aucun risque,
alors que des tentatives simultanées au niveau du système peuvent constituer une
attaque de force.
• Alertes automatisées : outre l’analyse et la détection des intrusions, les systèmes
SIEM doivent notifier les administrateurs réseau.
• Détection des menaces intelligente/par IA : un bon système SIEM doit non seulement
détecter les intrusions, mais aussi anticiper et prédire les menaces futures. Cela
requiert des flux d’informations sur les menaces les plus récentes, à comparer à des
données récentes et d’archive.
• Filtrage et stockage des données : les journaux d’événements produisent d’énormes
quantités de données dont la maintenance doit être effectuée via l’analyse des
archives. Tout comme la journalisation des événements, le filtrage et le stockage des
données sont importants pour détecter les anomalies et analyser les problèmes a
posteriori. Les solutions SIEM doivent fournir des filtres utiles pour garantir que les
données sont ciblées et utiles, ainsi que permettre aux utilisateurs de stocker ces
données de façon accessible et économique.
• Visualisation : la présentation des données et de l’évaluation des menaces dans un
format graphique est une aide considérable pour les fonctions de sécurité. Elle
devient une norme pour les logiciels SIEM, soit sous forme d’une fonction intégrée,
soit fournie par un complément tiers.
• Compatibilité : le logiciel SIEM doit être compatible avec le réseau existant des
utilisateurs afin de fournir une vue d’ensemble des événements.
• Conformité : dans certains secteurs d’activité, les logiciels SIEM doivent contribuer à
la conformité réglementaire.
• Collecte et traitement des logs en temps réel

Ce qu’il faut prendre en compte au final :

• La surcharge des systèmes (CPU, RAM, IOPS…),


• Les transferts sécurisés des journaux qui engendrent des coûts,
• Mettre en place des tunnels chiffrés qui vont minimiser les problèmes.

Une Comparaison sur les SIEM


SPLUNK
COMPATIBILITE & CONFIGURATION
Logiciel en mode SaaS, Splunk est donc compatible avec la plupart des systèmes
d’informations d’entreprises ainsi qu’avec la plupart des systèmes d’exploitation (OS) comme
Windows, Mac OS, et Linux car il est accessible depuis un navigateur web (Chrome, Firefox
…). Ce progiciel est également accessible à distance (bureau, domicile, en déplacement…)
depuis de nombreux appareils mobiles comme une tablette ou un smartphone iPhone
(plateforme iOS) ou Android, et dispose sans doute d’une application mobile disponible sur le
Play Store / App Store. Pour l’utiliser, il est important d’avoir une connexion Internet correcte
ainsi qu’un navigateur à jour.
A RCHITECTURE

Les principaux composants SPLUNK sont :


Les forwarders : c’est les agents installés sur les principaux composant
Les indexeurs : il permette de corréler et classer les informations colleter
Les Search Head : permet de présenter les informations à l’utilisateurs
INCONVENIENTS

Le coût est élevé, et il est basé sur la quantité de données qu'il traite par jour, et il nécessite
souvent un investissement initial important.
La complexité du produit peut être un défi pour les nouveaux utilisateurs, car il faut du temps
pour apprendre à utiliser le produit efficacement.

P RIX DE SPLUNK
Le prix de Splunk est de 2430 € par mois et par utilisateur mais ce tarif est susceptible
d’évoluer car différentes options sont proposées par l’éditeur de ce logiciel SaaS afin de
répondre aux besoins de ses utilisateurs : nombre de licences, fonctions supplémentaires,
add-ons …

Voici les différents tarifs de Splunk (pricing / forfaits) :

– Essai gratuit : 0 € (limité dans le temps / dans les fonctionnalités)


– Standard : 2430 € / mois / utilisateur
– Pro : 2700 € / mois / utilisateur
– Entreprise : 8100 € / mois / utilisateur
– Premium :
D’après différentes sources, ce progiciel dispose d’une part de marché d’environ 18,60% :
cela signifie qu’environ 18,60% des utilisateurs de logiciels d’information de sécurité et
gestion des événements (SIEM) ont fait le choix de Splunk.

LogRhythme

Idéal pour les organisations de taille moyenne.


LogRhythm fournit une solution SIEM de nouvelle génération pour les problèmes tels que les
flux de travail fragmentés, la fatigue des alarmes, la détection des menaces segmentées, le
manque d'automatisation, le manque de métriques pour comprendre la maturité et le
manque de visibilité centralisée. Il dispose d'options de stockage de données flexibles.

CARACTERISTIQUES

• Il traitera les données non structurées et vous fournira également une vue cohérente
et normalisée.
• Il prend en charge les systèmes d'exploitation Windows et Linux.
• C'est une technologie basée sur l'IA.
• Il prend en charge une large gamme d'appareils et de types de journaux.

Cette plate-forme possède toutes les caractéristiques et fonctionnalités, de l'analyse


comportementale à la corrélation des journaux et à l'IA. Selon les avis des clients, il a une
courbe d'apprentissage, mais le manuel d'instructions avec des hyperliens vers les
fonctionnalités vous aidera à apprendre l'outil.

A RCHITECTURE
PRIX

vous pouvez obtenir un devis pour une appliance hautes performances, une solution
logicielle et un programme de licences d'entreprise. Selon les critiques en ligne, le prix
commence à 28 000 $.

A VANTAGES

Corrélation d'événements
Agrégation de journaux

INCONVENIENTS

Interface utilisateur complexe


Le dépannage du produit lui-même n'est pas facile
Le processus d'UPDATE pourrait être plus simple.
Très cher.
QRADAR

IBM Security® QRadar® Security Information and Event Management (SIEM) permet
d'accélérer la résolution des menaces sans affecter la rentabilité de votre entreprise. QRadar
SIEM définit des alertes ultra fiables pour vous aider à identifier les menaces que les autres
solutions ne voient pas.

A RCHITECTURE
A VANTAGES

Facile a utilisé, et les logs sont bien détaillé et bien présenté.


la façon dont IBM Security QRadar enquête, détecte et répond facilement aux menaces sur
les appareils et les terminaux du réseau de l'entreprise.
il fournit une large gamme de fonctionnalités intégrées que vous pouvez personnaliser selon
vos besoins.

INCONVENIENT

La corrélation était difficile avec IBM QRadar.


Le composant UBA peut être amélioré pour inclure l'apprentissage automatique. Au
contraire, il est actuellement basé sur des règles de corrélation statiques
Les faux positifs.

Le prix.

PRIX

La tarification appliquée à IBM QRadar SIEM s'adapte aux besoins de votre entreprise en
proposant diverses options en fonction du nombre d’entités ou de la taille des charges de
travail. Les licences sont disponibles sous forme de SaaS, de logiciel ou de service géré. La
tarification d’IBM QRadar SIEM dépend de vos besoins, du type de déploiement souhaité et
du modèle de licence le plus adapté. Vous pouvez utiliser l’outil ci-dessous pour estimer vos
coûts.
le logiciel de sécurité QRadar d'IBM, est à partir de US$2,080 pour SaaS.
Une estimation est possible sur: [Link]
RAPID7: INSIGHTIDR

Rapid7 propose la solution SIEM: InsightIDR, qui combine les fonctionnalités SIEM, UBA et
EDR.
Rapid7 InsightIDR possède de nombreuses fonctionnalités, parmi lesquelles Gestion des
points d'extrémité, Surveillance de l'activité des utilisateurs, Détection des
malwares/anomalies, Surveillance en temps réel, Renseignements sur les menaces, Gestion
des journaux, Surveillance du réseau, Gestion de l'assainissement, Analyse comportementale.

A RCHITECTURE

InsightIDR collecte les logs dans des VM sur site connecté avec des agents Insight installé sur
les machines, chaque agent Insight collecte uniquement les données du point de terminaison
sur lequel il est installé, et les transfèrent sur la base Cloud

A VANTAGES

• Analyse automatique des appareils


• Bon rapport
• Facile à gérer

INCONVENIENTS

• Coût
• Faux résultats positifs
PRIX

L'offre commercial commence à partir de 250 assets (devises) mais pas de visibilité sur les
prix.

ELK Stack

ELK Stack est l’une des principales solutions open-source de monitoring et de gestion des logs
pour les entreprises qui souhaitent bénéficier des avantages de la centralisation des logs sans
avoir à payer le prix d’un système premium.
ELK se compose de 3 logiciels à savoir : Elasticsearch, Logstash et Kibana, qui lorsqu’ils sont
utilisés ensemble, forment un système complet et homogène (ELK Stack), gérés et entretenus
par la société Elastic.

Elasticsearch : un moteur de recherche et d'analytique utilisé pour la recherche plein texte et


l'analyse de journaux et de métriques.
Logstash : un outil open source qui permet d'intégrer et de transformer les données et les
évènements.
Kibana : un outil de visualisation et d'exploration des données pour l'examen des journaux et
des évènements.

A RCHITECTURE

INCONVENIENTS

- L’installation n’est pas assez facile, et il demande des ressources


- L’utilisateur demande une expertise, ou l’utilisations des solutions Cloud (Ex Amazon)

Ex: Les avantages de la pile ELK sans la surcharge opérationnelle


[Link]

PRIX

Open source : Gratuit.

Si non Payant sur le cloud: à partir de 95 USD par mois


La meilleure façon d'utiliser les solutions Elastic est Elastic Cloud, un service géré de cloud
public proposé par les principaux fournisseurs cloud. Si vous souhaitez gérer vos logiciels
vous-même, sur un cloud public, privé ou hybride, vous pouvez télécharger la Suite Elastic.

[Link]

Vous aimerez peut-être aussi