Según Gartner, cinco capacidades críticas diferencian los productos SIEM, ya sea que los use para SEM, SIM o ambos.
Gestión de registro. Esto incluye funciones que apoyan la recopilación rentable, la indexación, el almacenamiento y el análisis de una gran cantidad de información, incluidos los datos de eventos y registros, así como la capacidad de buscar e informar sobre ellos. Las capacidades de informes deben incluir informes predefinidos, informes ad hoc y el uso de herramientas de informes de terceros.
Informes de cumplimiento. Las capacidades clave incluyen informes de acceso de usuarios y recursos.
SEM Esto incluye la recopilación de datos en tiempo real, una consola de eventos de seguridad, la correlación y el análisis de eventos en tiempo real y el soporte de administración de incidentes.
- ¿Cuál es la diferencia entre información y conocimiento?
- ¿Cuál es el lenguaje de software con mayor demanda y cuál ofrece la mejor paga?
- ¿Vale la pena conseguir un trabajo en el sector público brasileño de TI?
- ¿Cómo es tener un robot de telepresencia?
- ¿Cómo puede un grupo de tecnócratas de TI con experiencia entrar en el negocio de TI?
Despliegue y soporte a la simplicidad. La necesidad de cumplimiento ha animado a los equipos de seguridad más pequeños a adoptar SIEM, y estos compradores necesitan funciones predefinidas y facilidad de implementación y soporte sobre la funcionalidad avanzada y la personalización extensa. Se recopilarán grandes volúmenes de datos de eventos y se desplegará una amplia gama de informes de análisis. Esto requiere una arquitectura que admita escalabilidad y flexibilidad de implementación.
Análisis de acceso de usuarios y recursos. Esta capacidad define las políticas de acceso y descubre e informa sobre las excepciones. Permite a las organizaciones pasar del monitoreo de actividades al análisis de excepciones. Esto es importante para informes de cumplimiento, detección de fraude y descubrimiento de violaciones.