CyberHUBBlue Team Level 1
Correlation

Normalization and Processing

Extracted from Security Information and Event Monitoring(2).pdf - source PDF page(s) 47-48.

Normalization and Processing - source page 47
Source illustration - PDF page 47

La normalisation fusionne les événements contenant différentes données dans un format réduit contenant des attributs d'événement communs. La plupart des journaux capturent les mêmes informations de base (heure, adresse réseau, opérations effectuées, etc. La catégorisation implique d'ajouter du sens aux événements, en identifiant les données de journal relatives aux événements du système, à l'authentification, aux opérations locales/distantes, etc.

Enrichissement du journal

L'enrichissement des journaux implique l'ajout d'informations importantes qui peuvent rendre les données globales plus utiles aux analystes de sécurité lorsqu'ils enquêtent sur des alertes ou des activités inhabituelles. Par exemple, les journaux qui contiennent des adresses IP publiques, mais pas leur emplacement géographique. L'exécution d'une simple recherche pour déterminer à quelle plage géographique appartient l'adresse IP permet désormais de fournir immédiatement aux analystes le pays dans lequel cette adresse IP est basée, ce qui peut faciliter les enquêtes et aider à établir des indicateurs.

Indexation des journaux

Les SIEM peuvent contenir une tonne de données, et les recherches dans toutes ces données, en particulier sur une longue période, par exemple quelques semaines, peuvent être extrêmement lentes. En indexant les attributs partagés par un grand nombre de journaux, la recherche d'attributs spécifiques dans des données volumineuses peut être plus rapide que si vous deviez scanner chaque élément de données du stockage SIEM pour obtenir les réponses dont vous avez besoin.

Stockage des journaux

Pour les grandes entreprises, la quantité de stockage requise pour prendre en charge un SIEM peut représenter un effort considérable de la part des équipes chargées de l'infrastructure et de la sécurité. Bien qu'il existe des alternatives aux serveurs sur site, telles que les compartiments Amazon Web Services S3 ou Hadoop, il est important que les équipes prennent en compte toutes leurs options, en tenant compte de facteurs tels que le coût, la facilité d'utilisation et l'évolutivité.

Normalisation

Différents logiciels, matériels et appareils produisent leur propre format de journaux, car il n'existe pas de format universel (nous le souhaiterions !). Cela complique l'envoi de tonnes de journaux différents à un SIEM, car la plateforme doit être capable de comprendre et de trier tous les attributs pour permettre aux analystes d'effectuer des recherches dans toutes les données stockées dans le SIEM.

La normalisation des journaux SIEM consiste à modifier les formats des journaux dans un format aussi similaire que possible sur tous les appareils et toutes les sources de journaux, ce qui permet au SIEM de faire une pause et de permettre des recherches et une ventilation des informations plus cohérentes. De toute évidence, les journaux d'un terminal Windows n'auront pas la même apparence que ceux d'un Linux système, mais si nous parvenons à faire correspondre les éléments du mieux possible, le SIEM peut s'occuper du reste.

Voici un excellent exemple de Travis Marlette dans le livre des Splunk meilleures pratiques : « Dans notre exemple, supposons que source_ip représente à la fois le champ src_ip des périphériques réseau Cisco et le champ source_address des appareils réseau Juniper. » Cela signifie que nous pouvons désormais rechercher la valeur source_ip dans notre SIEM, et il vérifiera à la fois les journaux Cisco et Juniper !