Wdrożenie systemów bezpieczeństwa to ważny krok, ale nie kończy pracy nad cyberodpornością organizacji. Prawdziwe pytanie brzmi: czy te systemy rzeczywiście zadziałają wtedy, gdy pojawi się realny incydent?

Na kanale IT&SEC ExperTalks opublikowaliśmy drugą część rozmowy z Michałem Wilkowskim z Energy Logserver. Tym razem skupiamy się na praktycznym działaniu SIEM w środowisku SOC oraz na jego współpracy z innymi rozwiązaniami, takimi jak EDR, XDR i NDR.

Każde z tych narzędzi widzi inny fragment infrastruktury. EDR monitoruje to, co dzieje się na endpointach. NDR analizuje ruch w sieci. SIEM zbiera dane z wielu źródeł, koreluje je i pomaga wyłuskać zdarzenia, które naprawdę wymagają uwagi analityka. To szczególnie istotne w środowiskach, w których każdego dnia generowane są miliony zdarzeń.

W odcinku rozmawiamy o tym, dlaczego SIEM nie powinien być traktowany jak gotowy produkt do prostego uruchomienia. Sama instalacja to jedno. Największą wartość daje dopiero odpowiednie dopasowanie systemu do organizacji – jej infrastruktury, źródeł danych, procesów i reguł alertowych.

Ważnym wątkiem rozmowy jest również weryfikacja skuteczności detekcji. Możemy mieć podłączone źródła, skonfigurowane reguły i dashboardy, ale dopóki nie sprawdzimy ich w praktyce, trudno mieć pewność, że system faktycznie zadziała podczas realnego ataku. Michał Wilkowski zwraca uwagę na rolę testów, podejścia Red Team i kontrolowanych scenariuszy, które pozwalają ocenić, czy alerty są ustawione właściwie.

To odcinek szczególnie wartościowy dla organizacji, które mają już wdrożone narzędzia bezpieczeństwa, ale chcą pójść krok dalej – od samego posiadania systemów do realnego sprawdzania ich skuteczności.

Zapraszamy do obejrzenia drugiej części rozmowy o SIEM na kanale IT&SEC ExperTalks.