SiemShield

    Prodotto

    Come funziona SiemShield

    Il percorso di un log dentro SiemShield è sempre lo stesso: entra da un canale autorizzato, viene attribuito al cliente prima di qualsiasi altra cosa, viene analizzato mentre arriva e finisce in un archivio sigillato con valore probatorio. Sei tappe, tutte tracciabili.

    01

    Colleghi tutto in minuti

    Non devi uniformare l'infrastruttura né sostituire apparati: SiemShield si adatta a quello che hai già. Firewall, server, postazioni, apparati di rete e sistemi di posta iniziano a mandare i loro log senza riprogettare nulla.

    • Parser dedicati per i firewall dei principali produttori: i dati arrivano già leggibili.
    • Qualunque apparato che parli syslog standard è supportato, con o senza cifratura del canale.
    • Server e postazioni Windows con o senza installare nulla.
    • Un solo punto di raccolta, un solo archivio, una sola console.
    02

    Entra solo ciò che hai autorizzato

    Il punto di ingresso è il componente più difeso della piattaforma: passa soltanto ciò che è esplicitamente autorizzato, tutto il resto viene scartato prima di toccare qualsiasi logica applicativa. La configurazione la curiamo noi.

    • Solo gli indirizzi autorizzati dei clienti possono inviare log.
    • Il canale web è protetto da un firewall applicativo.
    • I computer con agent si autenticano con un certificato proprio.
    • L'autorizzazione di una nuova sorgente avviene automaticamente entro 60 secondi dalla console.
    03

    Ogni dato resta a casa propria

    L'attribuzione avviene una sola volta, all'ingresso; da lì il vincolo viaggia legato all'evento fino alla scrittura. In lettura ogni interrogazione è filtrata per cliente a livello di database.

    Non esiste un passaggio successivo in cui un evento “senza proprietario” debba essere indovinato. È la base dell'isolamento descritto in Multi-tenant e MSP.

    04

    Ti accorgi delle cose mentre succedono

    Il motore di correlazione applica le regole di rilevamento del SOC mentre gli eventi arrivano, lavorando su campi normalizzati e quindi trasversali ai vendor.

    • Una valvola automatica per-regola contiene anche una regola scritta male, senza degradare la piattaforma.
    • Lo stato del motore è visibile in console: vedi in ogni momento se sta lavorando.
    05

    Un allarme che qualcuno prende in carico

    Quando una regola scatta, l'allarme entra nell'Alert Center con il suo ciclo di vita completo: presa in carico, chiusura, silenziamento e statistiche.

    • Audit trail che sopravvive anche alla cancellazione dell'allarme.
    • Mappa geografica che collega l'origine dell'attacco alla sede del cliente.

    Il dettaglio delle singole funzioni è su Funzionalità della piattaforma.

    06

    L'archivio si difende da solo

    In parallelo all'analisi, ogni log viene sigillato nella catena crittografica entro 5 minuti. A fine giornata la giornata riceve una marca temporale qualificata, una per cliente: da quel momento ogni alterazione è matematicamente rilevabile e le prove sono pronte se qualcuno le chiede.

    Archiviazione dei log a norma di legge

    Dalla configurazione alla prova legale, tutto dalla console

    Chi arriva oggi autorizza le prime sorgenti in mattinata, vede i log in console entro un minuto e trova la prima marca temporale il mattino dopo.

    1. Minuto 0

      Aggiungi l'IP del firewall dalla console.

    2. Entro 60 secondi

      L'edge autorizza automaticamente la nuova sorgente: è operativa subito, in autonomia.

    3. Subito dopo

      I log fluiscono, attribuiti al cliente giusto, visibili in ricerca e in diretta.

    4. Entro 5 minuti

      Gli stessi log sono già sigillati nella catena crittografica.

    5. A fine giornata

      La giornata riceve la marca temporale qualificata.

    La prima giornata di lavoro va così: apri la console, dichiari il firewall, aggiungi due server. Passa un minuto e i log scorrono già in diretta, attribuiti al cliente giusto. Nel pomeriggio arriva il primo allarme da leggere. Poi la giornata si chiude e la piattaforma la sigilla; il mattino dopo, in console, c'è il certificato di integrità con la sua marca temporale qualificata. Da lì in avanti succede da solo, ogni giorno, 24 ore su 24.

    Vuoi vedere SiemShield sui tuoi log?

    Ti mostriamo la piattaforma su casi reali: raccolta, correlazione, allarmi e catena di archiviazione a norma.