¿Qué problema está tratando de resolver?
Los proyectos de implementación de SIEM pueden comenzar por distintos motivos. Una organización puede necesitar visibilidad centralizada; otra puede necesitar investigaciones más sólidas. Una puede tener como objetivo mejorar la cobertura de detección en un entorno fragmentado; otra puede estar motivada por requisitos de generación de informes, retención de datos o auditoría.
Si el punto de partida es vago, la evaluación por lo general será vaga también. Un SIEM debe elegirse en función de una necesidad operativa claramente definida, no en función de una idea genérica de cómo se supone que debe ser una herramienta del SOC.
¿Puede ingerir los datos correctos?
Un SIEM es tan útil como la telemetría que puede recopilar y hacer utilizable. Esto significa analizar los sistemas más importantes para su entorno: endpoints, fuentes de identidad, servicios en la nube, correo electrónico, aplicaciones, infraestructura de red y otros puntos de control críticos.
La amplitud es importante, pero la relevancia lo es aún más. El objetivo no es ingerir todos los datos de forma indiscriminada, sino garantizar que la plataforma pueda gestionar las fuentes que el equipo de seguridad realmente necesita para la detección y la investigación.
¿Puede normalizar y correlacionar los datos de forma eficaz?
La recopilación centralizada, por sí sola, no es suficiente. El SIEM debe hacer que los datos sean lo suficientemente consistentes como para poder buscarlos, compararlos y correlacionarlos entre distintas herramientas y tecnologías.
Aquí es donde algunas plataformas parecen muy sólidas en las demostraciones, pero resultan más difíciles de utilizar en la práctica. Si la normalización es deficiente, las asignaciones de campos son inconsistentes o la lógica entre distintas fuentes es difícil de mantener, el SIEM puede terminar convirtiéndose en una gran capa de almacenamiento con un valor analítico limitado.
¿Es compatible con investigaciones reales?
Un SIEM empresarial sólido debe ayudar a los analistas a investigar de manera eficaz, no limitarse a mostrar alertas en un panel.
Eso significa que los equipos deben poder consultar datos históricos y actuales, relacionar usuarios y sistemas, seguir líneas de tiempo, revisar eventos relacionados y comprender el alcance de un incidente sin depender de soluciones manuales.
¿Puede su equipo crear y ajustar detecciones en la plataforma?
El valor de un SIEM empresarial depende en gran medida de la calidad de las detecciones que se ejecutan en él. Una plataforma útil debe permitir el desarrollo de reglas pertinentes, una lógica de correlación flexible y ajustes continuos basados en el perfil de riesgo de la organización y en patrones de ataque reales.
El contenido listo para usar puede ayudar a los equipos a dar los primeros pasos, pero rara vez es suficiente por sí solo. La verdadera prueba es si la plataforma ayuda a su equipo a adaptar las detecciones a su propio entorno y mantenerlas a lo largo del tiempo.
¿Cuánto costará operarlo?
El costo real de un SIEM va más allá de las licencias. Incluye la ingesta, el almacenamiento y la retención de datos, el mantenimiento del contenido y de los analizadores, el ajuste del rendimiento y el personal necesario para administrarlo.
Por este motivo, el costo debe evaluarse desde la perspectiva del modelo operativo y no solo como una cuestión de adquisición. Una plataforma puede parecer atractiva durante la etapa de compra y aun así resultar costosa si exige demasiado trabajo especializado o no escala adecuadamente a medida que crecen los datos.
¿Qué tan bien se adapta a un entorno heterogéneo?
La mayoría de las empresas no operan en un ecosistema de un único proveedor. Cuentan con herramientas heredadas, servicios en la nube, variaciones regionales, sistemas heredados y controles superpuestos. Un SIEM debe funcionar en esta realidad.
La interoperabilidad es importante. La plataforma debe poder reunir datos de diversas fuentes y ayudar al equipo a realizar investigaciones en un entorno heterogéneo, y no solo en un conjunto limitado de integraciones nativas.
¿Qué debería incluir la lista de preselección?
Por lo general, una buena lista de preselección debe responder claramente estas preguntas:
- ¿Puede la plataforma ingerir las fuentes más importantes para nuestro entorno?
- ¿Puede normalizar y correlacionar los datos lo suficientemente bien como para respaldar investigaciones reales?
- ¿Puede nuestro equipo crear, ajustar y mantener detecciones útiles con el tiempo?
- ¿Puede admitir los flujos de trabajo que nuestro SOC ya utiliza o desea mejorar?
- ¿Podemos costear el modelo operativo y no solo la compra inicial?
- ¿Funcionará con la combinación de herramientas y entornos que ya tenemos?
Estas preguntas son más útiles que las comparaciones basadas en la cantidad de funciones, ya que vinculan la evaluación del producto con resultados operativos reales.
¿Dónde se equivocan las organizaciones?
Tres errores se repiten con frecuencia:
- Comprar en función de los paneles, las afirmaciones comerciales o las listas de verificación de funciones, en lugar de las investigaciones y los flujos de trabajo
- Subestimar el esfuerzo operativo necesario para administrar la telemetría, realizar ajustes y optimizar el rendimiento de las búsquedas
- Ignorar la sostenibilidad a largo plazo y elegir una plataforma que el equipo no pueda operar eficazmente en la práctica.
Conclusión clave
Elija un SIEM empresarial en función de su adecuación operativa. La mejor opción es aquella que puede ingerir los datos adecuados, normalizarlos correctamente, respaldar investigaciones reales, permitir detecciones relevantes y mantener una operación sostenible para su equipo a largo plazo.
¿Está listo para evaluar un SIEM en función de las necesidades del SOC de su empresa?
Descubra cómo la solución SIEM de Kaspersky puede ayudar a su equipo a centralizar los datos de seguridad, correlacionar la actividad en diversos entornos e investigar amenazas de manera más eficaz.
Fuentes de respaldo y lecturas adicionales:
