
Mnoho organizací dnes přehodnocuje, jak má jejich SIEM fungovat v následujících letech. Objem dat roste, bezpečnostní scénáře se mění a tlak na efektivitu i náklady je výrazně vyšší než dříve.
V této situaci se stále častěji objevuje otázka migrace – například z IBM QRadar na modernější platformy, jako je Splunk.
Na první pohled jde pouze o technologický projekt. Ve skutečnosti je to ale jeden z momentů, kdy má organizace šanci zásadně změnit, jak přemýšlí o detekci, datech, provozu i samotném bezpečnostním dohledu.
Impulzem k migraci obvykle není jeden konkrétní problém, ale jejich kombinace.
Postupně se začne ukazovat, že:
Z hlediska nákladů přitom nejde jen o licence, ale hlavně o čas lidí a složitost provozu. V určitém bodě už se nevyplatí snaha o další optimalizaci a dává větší smysl změnit přístup.
Splunk se v těchto scénářích neobjevuje jen jako náhrada za SIEM, ale jako platforma, jejíž součástí je SIEM postavený na jiných principech.
Klíčové rozdíly jsou zejména v těchto oblastech:
1️⃣ Use-case-driven přístup
Namísto napojení všech možných zdrojů logů se vychází z připravených detekčních scénářů. Data se onboardují podle jejich reálného přínosu.
2️⃣ Flexibilní práce s daty (schema-on-read)
Splunk umožňuje pracovat s daty flexibilněji (schema-on-read), a tím výrazně zjednodušuje migraci i další rozvoj platformy.
3️⃣ Risk-Based Alerting (RBA)
Namísto tisíců izolovaných detekcí dochází ke konsolidaci do kontextových rizikových událostí. V praxi to znamená výrazné snížení množství alertů a celkově lepší přehled nad bezpečnostní situací.
4️⃣ Otevřená a rozšiřitelná platforma
Splunk není jen SIEM – umožňuje postupný přechod k širší bezpečnostní a datové platformě.
Ve chvíli, kdy padne rozhodnutí o migraci, přichází přirozená tendence minimalizovat změnu:
Technicky je to možné. Strategicky to ale nedává smysl. Ve většině případů díky tomu nevyužijeme potenciál nové platformy a navíc tím přeneseme stávající problémy do nové technologie. Může se jednat například o zapomenuté výjimky, zastaralá netestovaná pravidla, nebo reporty, které se generují, ale nikdo je nepotřebuje.
Správný přístup je jiný:
Z pohledu implementace není migrace o jednom kroku, ale o celé sérii rozhodnutí.
Klíčové jsou zejména:
Zásadní roli hraje i rozhodnutí, zda:
Každé z těchto rozhodnutí má přímý dopad na náklady, náročnost změny i to, jak rychle začne nové řešení přinášet hodnotu.
Největší přínos migrace paradoxně nespočívá v nové technologii.
Spočívá v tom, že organizace je nucena znovu si odpovědět na otázky:
Pokud se tento moment využije správně, výsledkem není „nový SIEM“, ale:
Migrace SIEMu není jednoduchý projekt. Pokud je ale uchopena správně, je to příležitost: 👉 zjednodušit architekturu, zpřesnit detekce a začít bezpečnost řídit na základě reálné hodnoty.
Let’s talk
Telefon:
+420 770 659 566
E-mail:
info@alphaserver.cz
Hlášení incidentů:
+420 770 659 565
Sledujte nás:
Sídlo společnosti
Alphaserver s.r.o.
U Továren 999/31, 102 00 Praha 10
IČ: 06196675,
DIČ: CZ06196675
Datová schránka: sw5kkgc
Platební údaje: Raiffeisenbank
Bankovní účet: 87924002/5500
IBAN: CZ9855000000000087924002
SWIFT: RZBCCZPP
Praha
U Továren 999/31, 102 00 Praha 10
+420 770 659 566
Brno
Mlýnská 425/70, 602 00 Brno
+420 770 659 565