tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

21
T ietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi Pekka Lindqvist [email protected]

Upload: finceptum-oy

Post on 28-Jan-2018

57 views

Category:

Software


4 download

TRANSCRIPT

Page 1: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

Tietoturvainformaation rikastaminenlaadukkaamman tilannekuvanaikaansaamiseksi

Pekka Lindqvist

[email protected]

Page 2: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

Tiedon parempi ymmärrettävyys

Page 3: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

Monitorointi on vaikeaa

Kuinkahallita ja käsitelläkaikkia tietoja?

Page 4: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

Häiriötä on liikaa – puutuu näkemystä!

Page 5: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

Monitorointi on vaikeaa

Kuinkatunnistaa laiton taivaarallinen kontti?

Page 6: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

Ymmärrä, mikä on normaaliakäyttäjätoimintaa oikeilla

oikeuksilla, tunnista ja hälytä

uhkaavasta epänormaalistatoiminnasta

Page 7: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

Tietoturva tarvitsee kontekstin...

Kuka?

Identiteetti?

Mikä pääsy?

Pääsy OK?

Normaali?

Missä?

Page 8: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

App / DB

Asset

Threat DAM

Identity

DLP/DAP

Business

Cloud App

OperatingSystem

Network Flow

Virtual

Network Device

IDS/IPS

Vulnerability

Configuration

Physical / Geo

. . .

. . .• Identiteetti tunnista resurssit yksilöidysti

• Kontekstimitä muuta tiedämme resursseista?

• Käytösmitä resurssit ovat tehneet hiljan?

• Suhteetmitkä resurssit vaikuttavat toisiinresursseihin?

Page 9: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

... prosessoitunakeskitetynanalytiikka-moottorin kauttatuottamaanparempaapäätöksenteontukiaineistoa

Page 10: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

• Liian vähän tietoa, jottaymmärrettäisiin miksi jotaintapahtui

• Liian vähän tietoatunnistamaan mikä onnormaalia ja epänormaalia

• Ulkoinen syöte ei ratkaisekaikkia ongelmia

No, entäSIEM?

Page 11: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

Analytiikka käyttää algoritmeja tai koneoppimista ulkoistensyötteiden rikastamiseenkäyttötapauskohtaisesti

Page 12: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

•Normaalista poikkeava aikakäyttäjän kohdalla

•Vaarallisesta IP-osoitteesta,paikasta tai tuntemattomastalaitteesta

•Tunnuksilla joita ei ole käytettyvähään aikaan

Poikkeavaarvokkaan

tiedonkäsittely

Page 13: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

•Suuri tietomäärä

•Tieto siirtyy USB-muistille taipoikkeukselliseen paikkaan

Poikkeavatiedonsiirto

Page 14: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

•Tiedoston korvaus, normaalinmuutosajankohdan ulko-puolella

•Muutoksen suorittajanapoikkeuksellinen käyttäjä

Poikkeavatiedosto-muutos

Page 15: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

•Hyökkäyksiä salasananvaihtopalvelua kohtaan

•Poikkeuksiellinen ajankohta,paikka tai laite salasananvaihdolle

Poikkeuk-sellisia

salasana-vaihtoja

Page 16: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

Identiteetti tapahtumassa

Get the “who, what,when and where” of

risky activity forbest threat response

Käyttäjätietomahdollistaaparemmanymmärryksen

• Identiteettitietoinentietoturvan seuranta

• Parempi toiminnanseurattavuus jaymmärrys

• Liitä oikeusmuutoksetosaksi seurattavaatietoa

• Nopeuta havaitse-mista ja ratkaisua

Page 17: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

• Käyttäjätieto• Laite- ja ohjelmistotieto• Sijainti• Toiminnon toistokerta• Maine- ja haavoittuvuustieto

Lokin rikastusmahdollisuuksia

Page 18: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

Yhteenveto

Page 19: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

• Ymmärrä sisältä tulevien uhkien merkitys organisaatiollesi• Seuraa poikkeavaa ja korkean riskin toimintaa• Varaudu muutosten tuomiin lisääntyviin tarpeisiin• Varmista hyvä ymmärrys oikein rikastetulla tiedolla

Tietoturvan kehittäminen

Page 20: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

Kokemus alalta yli 20 vuodenajalta ja yli 20 000 asiakasta eripuolilla maailmaa.

Autamme asiakkaitammeonnistumaan.

Page 21: Tietoturvainformaation rikastaminen laadukkaamman tilannekuvan aikaansaamiseksi

www.microfocus.com