Zapytaj naszych specjalistów — jesteśmy do Twojej dyspozycji.
Nasz selektor pomoże zawęzić wybrać i wycenić odpowiedni model FortiGate lub całe rozwiązanie dla Twojej firmy.
Firewall, serwery, aplikacje i konta użytkowników generują tysiące zdarzeń. Każdy system pokazuje fragment sytuacji. Zespół IT potrzebuje wiedzieć, które sygnały są ze sobą powiązane, jakich zasobów dotyczą i co wymaga reakcji.
FortiSIEM pomaga gromadzić i analizować zdarzenia z wielu źródeł, łączyć je z kontekstem infrastruktury oraz wspierać pracę zespołu bezpieczeństwa.
SIEM oznacza Security Information and Event Management — zarządzanie informacjami i zdarzeniami bezpieczeństwa. FortiSIEM zbiera logi, porządkuje ich format i analizuje zależności pomiędzy zdarzeniami.
Łączy analizę bezpieczeństwa z inwentaryzacją zasobów oraz monitorowaniem dostępności i wydajności. Dzięki temu analityk może oceniać alert w kontekście urządzenia, usługi i innych sygnałów.
System wspiera wykrywanie i analizę incydentów. Reakcje automatyczne wymagają odpowiednich integracji i zasad; sama instalacja SIEM nie zapewnia obsługi SOC przez całą dobę.
Przykładowy scenariusz: konto wielokrotnie nie przechodzi uwierzytelnienia, następnie loguje się z nietypowego źródła, a chwilę później uzyskuje dostęp do ważnego serwera.
Każde zdarzenie osobno może wyglądać niejednoznacznie. Połączenie logów uwierzytelniania, dostępu sieciowego i aktywności serwera pozwala przygotować regułę wskazującą taką sekwencję do analizy.
To scenariusz do zaprojektowania podczas wdrożenia. Jego skuteczność zależy od dostępności logów, poprawnego rozpoznania pól, synchronizacji czasu i dostrojenia reguł.
Logi z obsługiwanych źródeł są sprowadzane do formatu umożliwiającego wyszukiwanie i wspólną analizę.
Reguły łączą zdarzenia, a funkcje zarządzania sprawami wspierają ich analizę. Dostępne jest mapowanie alertów do MITRE ATT&CK.
Wykrywanie zasobów oraz monitoring konfiguracji, dostępności i wydajności pomagają ocenić znaczenie zdarzenia.
UEBA wspiera identyfikację nietypowych zachowań. Usługi IOC wzbogacają analizę o wskaźniki kompromitacji; zakres zależy od licencji.
Raporty wspierają przeglądy bezpieczeństwa. Integracje i scenariusze reakcji pomagają porządkować działania zespołu.
Funkcje i zastosowania FortiSIEM
Listę źródeł budujemy z klientem: urządzenia bezpieczeństwa, systemy operacyjne, usługi tożsamości, aplikacje i środowiska chmurowe. Dla każdego sprawdzamy dostępny konektor lub parser, wersję systemu, metodę pobierania i uprawnienia.
Niestandardowy billing czy aplikacja branżowa wymaga oceny formatu logów. Sam odbiór komunikatu nie oznacza jeszcze, że system rozpoznaje jego znaczenie i potrafi użyć go w regule detekcji.
Posiadane urządzenia Fortinet mogą być ważnymi źródłami zdarzeń. Podczas projektu ustalamy, jakie informacje są potrzebne i czy docierają bezpośrednio, czy przez istniejącą warstwę zbierania logów. Zapobiega to niepotrzebnemu dublowaniu danych i kosztów.
Analizujemy możliwość wykorzystania zdarzeń z ochrony sieci, aplikacji i endpointów. Dla każdego scenariusza sprawdzamy zgodność integracji oraz pola potrzebne do korelacji.
Przy posiadanym FortiAnalyzer zaczynamy od tego, co już zapewnia wdrożona wersja i licencja. Ustalamy, czy potrzebna jest szersza korelacja obejmująca inne systemy i kontekst monitorowanej infrastruktury. Nie zakładamy automatycznej konieczności wymiany ani dublowania platform.
FortiSIEM może korzystać z Automation Service do uruchamiania playbooków FortiSOAR. Zakres licencji i architekturę automatyzacji dobieramy osobno. Działania takie jak blokada konta wymagają uzgodnionych zasad i kontroli wpływu na biznes.
| Model | Podstawa doboru |
|---|---|
| Device + EPS | Liczba urządzeń i pula zdarzeń na sekundę. Zakup bezterminowy lub subskrypcja. |
| GB dziennie | Subskrypcja według dziennego wolumenu surowych logów; pierwszy próg od 40 GB/dzień. |
| FortiSIEM Cloud | Zasoby obliczeniowe FCU oraz przechowywanie online i archiwalne. |
| MSSP PAYG | Model dla usługodawców, rozliczany według urządzeń i wybranych funkcji agentowych. |
Modele są rozłączne. Dobór może obejmować dodatkowych agentów, UEBA, IOC, HA i automatyzację. W modelu Device + EPS licencja agenta wymaga również licencji urządzenia lub endpointu.
Przykładowa baza bezterminowa obejmuje 50 urządzeń i 500 EPS. Pula EPS jest wspólna — nie oznacza sztywnego limitu 10 zdarzeń dla każdego urządzenia. Dla większego ruchu dobieramy rozszerzenia.
FortiSIEM Ordering Guide — warianty i dodatki
Wariant GB/dzień nie jest dostępny dla FortiSIEM Cloud ani urządzeń sprzętowych. Brak limitu licencyjnego EPS w tym modelu nie oznacza nieograniczonej wydajności infrastruktury.
EPS opisuje liczbę zdarzeń w ciągu sekundy. GB/dzień określa ilość danych przyjmowanych w ciągu doby. Retencja określa czas ich przechowywania. Mała liczba bardzo obszernych logów może generować duży wolumen danych.
Dlatego mierzymy średnie i szczyty ruchu, wielkość zdarzeń oraz potrzebny okres wyszukiwania i archiwizacji. Licencja, moc obliczeniowa i przestrzeń dyskowa muszą być dobrane razem.
Wartość rozwiązania polega na połączeniu analizy zdarzeń z kontekstem zasobów i monitoringu infrastruktury. To podejście jest szczególnie przydatne, gdy bezpieczeństwo i utrzymanie usług wymagają współpracy kilku zespołów.
Podczas pilotażu ocenimy obsługę konkretnych źródeł, jakość reguł, czas wyszukiwania i nakład pracy analityków. Lista funkcji powinna przełożyć się na scenariusze użyteczne w Twojej organizacji.
Samo archiwizowanie logów nie zastępuje analizy, a raport nie jest potwierdzeniem zgodności całej organizacji. Skuteczność zależy również od procesu obsługi incydentów i utrzymania źródeł danych.
Przygotuj listę systemów, przybliżony wolumen logów, wymagania retencji i oczekiwany zakres pracy zespołu. Jeśli nie masz pomiarów, rozpoczniemy od analizy źródeł.
WordPress dumnie napędza IT Serwis sp. z o.o.