'Las soluciones SIEM ayudan al apoyo del cumplimiento normativo' (Deloitte)

  • Reportajes

Las soluciones SIEM tienen varios objetivos en función tanto a las necesidades de la compañía en la que se despliegue como a su nivel de madurez en el ámbito de la seguridad.

Capaces de conectar y unificar la información repartida entre los sistemas, analizarla y referenciarla desde una interfaz, los sistemas de información y gestión de eventos, o SIEM, ayudan a realizar detecciones y respuestas ante amenazas más efectivas.

También puedes leer...

La nueva Mafia

El riesgo de los altavoces inteligentes

Los cinco grandes mitos de las Brechas de Seguridad

Consideraciones para la creación de un SOC

Cómo utilizar la Dark Web para la inteligenciad de amenazas

Este cuestionario forma parte del reportaje El valor de un SIEM, publicado en el número de Diciembre de la revista IT Digital Security, disponible desde este enlace.

Hablamos con Nicola Esposito, director de Risk Advisory de Deloitte, sobre las soluciones SIEM Security Information and Event Management, su papel en una arquitectura de seguridad, su adopción en la empresa española…

. ¿Cuál es el valor real de un SIEM?

Las soluciones SIEM tienen varios objetivos en función tanto a las necesidades de la compañía en la que se despliegue como a su nivel de madurez en el ámbito de la seguridad. En empresas con un nivel de madurez bajo, el principal valor que se aporta es la preparación de un proceso de madurez de la seguridad mediante la consecución de objetivos críticos como:

- Centralización de la auditoria de los sistemas de seguridad: esto obliga a construir un flujo de trabajo dentro de la compañía a la hora de provisionar los sistemas, ya que como parte del proceso de provisión es necesario la inclusión de la auditoria en el SIEM.

- Ayuda para la construcción y consolidación de una política de auditora de sistemas, ya que para integrar las tecnologías en el SIEM es necesario configurar la auditoria en los sistemas y esto requiere conocer qué se puede auditar y qué no.

- Establecer controles de seguridad básicos: casi todos los SIEM incluyen set de reglas por defecto que ayudan a obtener visibilidad de lo que ocurre en la red.

- Introducir el concepto de SOC en la compañía, ya que las alertas deben ser tratadas en tiempo y forma, en función de la criticidad de estas. Esto implica construir matrices de escalado, procedimientos operativos, matrices RACI, etc.

En empresas con un nivel de madurez mayor, las soluciones SIEM ayudan al apoyo del cumplimiento normativo como PCI DSS, SOX, LOPD, etc. Además, una vez que se cuenta con una línea de capacidad de detección de amenazas base, conocidas como propósito general, estas hacen foco e implantan un nivel base de detección en la red para poder así empezar a generar controles de propósito específico que puedan estar alineados con negocio.

Un reciente estudio identificaba la configuración y el mantenimiento como uno de los grandes problemas cuando se trabaja con un SIEM, ¿Qué opina?

Desde nuestro punto de vista y en base a la experiencia que tenemos, hemos comprobado que lo que penaliza este tipo de proyectos no son únicamente los conocimientos técnicos. Es importante asumir este tipo de proyectos desde un ámbito global dentro de la empresa y no solo del Departamento de Seguridad. Estos proyectos terminan impactando y requiriendo apoyo de muchos departamentos, tales como: Departamento de Comunicaciones; Departamento de Sistemas; RRHH; Departamentos específicos como Ingeniería

No se trata solo de un tema de configuración y mantenimientos, se trata de un de gobierno del proyecto. Es necesario que todos los actores tengan claras sus tareas y sobre todo que el alcance en las primeras interacciones esté ajustado al nivel de madurez de la empresa.

. ¿Cree que las soluciones de monitorización de red con machine learning dejarán atrás a los SIEM?

No, son herramientas complementarias. Es cierto que estas herramientas están aportando mucho valor a la hora de detectar anomalías pero no tienen un rol de orquestación como un SIEM.  Al final es un punto de entrada más de información para un SIEM.

. ¿Está la empresa española adoptando este tipo de herramientas?

Sí, casi todas las grandes empresas tienen implantado o en previsión implantar un SIEM. Como indicaba anteriormente, los SIEM son elementos de apoyo al cumplimiento normativo. Además, se pueden utilizar para definir casos de uso de negocio y usarse para aseguramiento de ingresos mediante, por ejemplo, la detección de fraude.

. ¿Cree que la GDPR impulsará el uso de las mismas?

No lo creo, la GDPR viene a sustituir a la LOPD, por lo que es SIEM será uno de los sistemas de apoyo para esta norma.​