Kulcsfontosságú a gyors reagálás a támadások visszaverésében.
A biztonsági információk kezelése (security information management, sim) a rosszindulatú támadások elleni védekezés korszerû módszere, amelyre a biztonsági események kezelése (security event management, sem) elnevezést is szokták alkalmazni. Az ebbe a kategóriába tartozó biztonsági termékek fõ funkciója a biztonsági eseményekre vonatkozó információk összegyûjtése és elemzése.
A számítógépes hálózatokon futó rendszerek és alkalmazások többsége úgynevezett naplóállományokban tárolja a vele kapcsolatos események adatait. A naplóállományok idõrendben tartalmazzák az események leírását, minden egyes új esemény a lista végére kerül. Ezeknek az adatoknak a továbbítása a biztonsági információkat kezelõ rendszerbe protokollok segítségével történik.
Centralizált adatkezelés
Számos elõnnyel jár az összes eseményinformáció egy helyre való összegyûjtése. Elõször is a központosított rendszerben ugyanazon az egységesített felületen keresztül lehet hozzáférni az adatokhoz, amelyek biztonságos tárolásáról a simrendszer gondoskodik. Így nem kell tartani attól, hogy elkallódnak, aminek megosztott tároláskor sokkal nagyobb a valószínûsége. Másodszor, az egy helyre gyûjtött adatok átfogó elemzésével bonyolult, egyébként nem látható összefüggésekre derül fény.
Ugyancsak a sim mellett szól, hogy lehetõség nyílik az események osztályozására, és súlyos esetekben a szükséges riasztások azonnali kiadására. További fontos szempont, hogy mód kínálkozik a különbözõ rendszereken bekövetkezõ, de egymáshoz kapcsolódó események észlelésére, amit szinte lehetetlen lenne megvalósítani különálló naplóállományok esetében. És végezetül, a sim-megoldás által tárolt eseményadatokhoz akkor is hozzá lehet férni, ha a küldõ rendszer meghibásodik, vagy naplóállománya valamilyen okból törlõdik. Különösen azoknak a nagyvállalatoknak érdemes sim-rendszert bevezetniük, amelyek kiterjedt hálózataiban rengeteg biztonsági adatot generálnak a védelmi eszközök, a tûzfalak, a behatolásdetektáló berendezések és hasonlók.
Az adatok elemzésével nem csupán világos képet kapnak informatikai infrastruktúrájuk biztonsági állapotáról, és javíthatják a reagálóképességüket, hanem képesek lesznek megfelelni a szabályozási követelményeknek – a Sarbanes–Oxley-tól kezdve a különféle iparági elõírásokig. Míg ugyanis az elsõ sim-rendszerek elsõsorban a biztonsági infrastruktúra ellenõrzésére helyezték a hangsúlyt, addig a mostani termékek az azonosságvizsgálatot igénylõ tranzakciók figyelésére is gondot fordítanak, mivel idõközben az azonosításkezelés a belsõ irányítás kulcselemévé vált. A sim elévülhetetlen szolgálatot tesz az alkalmazóknak abban, hogy jobban megértsék üzleti folyamataikat, és megismerjék számítógépes hálózatuk mûködését.
Megoldások a kezdeti hiányosságokra
Ami a technológia hátrányait illeti, a szakértõk felhívják a figyelmet arra, hogy a sim-rendszerek menedzselése igen bonyolult lehet. Az összegyûjtött nagy mennyiségû adat elemzése és az információkon alapuló jelentések elkészítése hatalmas feladatot ró az üzemeltetõkre. Ha nem rendelkeznek megfelelõ feldolgozási mechanizmussal, a járulékos költségek igen magasra rúgnak, a technológia elõnyeinek kihasználása pedig alacsony szinten marad. Korábban sok kritika érte a sim-rendszereket amiatt, hogy sok irreleváns információt gyûjtenek be, jócskán megnehezítve az elemzõk dolgát.
A valóban hasznos adatok kibogarászását elvégzõ eljárás kifejlesztése ugyanis hosszas kísérletezést és finomhangolást igényel. Ráadásul az összegyûjtés és adatbázisba illesztés során helytakarékossági és egységesítési célból az adatokat oly mértékben átalakították, hogy igen nehézkessé vált a biztonsági esemény hátterében álló okok kinyomozása. Szintén problémát okozott, hogy a sim-rendszerek sok esetben csak akkor hívták fel a figyelmet egy problémára, amikor a támadás már lezajlott. A mai világban a biztonsági fenyegetések percek alatt ellepik az egész internetet, létfontosságú tehát a gyors reagálás.
Új technológiákkal kiegészülve
Annak érdekében, hogy megfeleljenek a jelenlegi elvárásoknak, új technológiákkal egészülnek ki a sim-ek. Ezek közül az egyik legfontosabb a rendellenes hálózati viselkedések észlelése: közel jelen idõben képes információt szolgáltatni a hálózatban zajló folyamatokról. Segítségével jelentõsen csökkenthetõ a reakcióidõ, és a rendellenes viselkedés megítéléséhez határértékek adhatók meg, ennek köszönhetõen pedig lényegre törõ elemzések végezhetõk, és jelentõsen mérsékelhetõk a károk. Ugyancsak fontos új kiegészítõ a naplókezelõ technológia, amely úgy teszi lehetõvé az eseményadatok gyors begyûjtését a különbözõ forrásokból, hogy az információk nem sérülnek, így a késõbbi elemzések elvégzésének nem lesz semmilyen akadálya.
Tóth István







