SIEM-integratie: soorten, voordelen en best practices
Een SIEM is slechts zo nuttig als de gegevens waarover het beschikt. Zelfs de krachtigste correlatie-engine ter wereld levert geen zinvolle informatie op als de helft van de omgeving geen gegevens aanlevert. Als het EDR-platform en het SIEM parallel draaien zonder integratie, als de telemetrie van cloudapplicaties vastzit in een apart dashboard of als gegevens over het netwerkverkeer nooit de logaggregatielaag bereiken, ontstaan er hiaten in het inzicht die de detectie van en reactie op bedreigingen verzwakken. SIEM-integratie is wat deze hiaten dicht.
SIEM-integratie is het proces waarbij een SIEM wordt gekoppeld aan de andere beveiligingstools, platforms en gegevensbronnen in uw IT-omgeving, zodat loggegevens centraal worden verzameld, bedreigingen over verschillende systemen heen kunnen worden gecorreleerd en het SIEM-systeem daadwerkelijk zijn werk kan doen. Voor de meeste organisaties is integratie geen eenmalige installatietaken. Het is een doorlopend onderdeel van het onderhouden van een beveiligingsoperatie die gelijke tred houdt met een veranderende omgeving.
Kaseya SIEM verwerkt telemetriegegevens via meer dan 60 ingebouwde connectoren voor endpointsen, de cloud, netwerken, identiteitsbeheer en e-mailbronnen. Voor bronnen waarvoor nog geen ingebouwde connector beschikbaar is, wordt gebruikgemaakt van webhooks. Zo krijgen we een direct inzicht in hoe de integratiearchitectuur de detectiekwaliteit in de praktijk beïnvloedt.
Wat is SIEM-integratie?
SIEM-integratie verwijst naar het proces waarbij een systeem voor beveiligingsinformatie- en gebeurtenissenbeheer wordt gekoppeld aan andere tools, platforms en infrastructuurcomponenten binnen de IT-omgeving van een organisatie. Het doel is om een gecentraliseerde stroom van beveiligingsrelevante gegevens te creëren vanuit endpointsen, firewalls, cloudplatforms, identiteitssystemen, SaaS-toepassingen en netwerkapparatuur naar het SIEM-systeem, waar deze gegevens kunnen worden genormaliseerd, gecorreleerd en gezamenlijk geanalyseerd.
Zonder integratie krijgt een SIEM slechts een gedeeltelijk beeld. Het systeem ziet misschien wel authenticatielogboeken uit Active Directory, maar niets van cloudapplicaties. Het ontvangt wellicht firewallwaarschuwingen, maar geen telemetriegegevens van endpointsen. Bedreigingen die zich over meerdere vlakken uitstrekken – wat kenmerkend is voor de meest geavanceerde aanvallen – blijven ofwel onopgemerkt, of vereisen handmatige correlatie tussen onderling niet-gekoppelde tools. Dezelfde verdachte aanmelding die op zichzelf onopvallend lijkt, wordt een duidelijke aanval op basis van inloggegevens wanneer deze wordt gecorreleerd met ongebruikelijk procesgedrag op hetzelfde endpoints en een voorval van privilege-escalatie in de cloud, maar alleen als alle drie de gegevensbronnen in hetzelfde systeem worden ingevoerd.
Als je nog niet bekend bent met SIEM als categorie, legt onze gids over SIEM uit hoe het werkt en wat je van een implementatie kunt verwachten, voordat we dieper ingaan op de integratielaag.
Hoe SIEM-integratie werkt
De integratie van SIEM verloopt volgens een consistent technisch patroon, ongeacht welke tools worden gekoppeld. Hieronder volgt het algemene vierstappenproces:
- Verbinding en authenticatie: Het SIEM-systeem maakt via een API verbinding met elke gegevensbron, waarbij het zich met een token of inloggegevens authentificeert en met een vastgestelde frequentie controleert of er nieuwe gebeurtenissen zijn. Voor realtime gegevens sturen webhooks gebeurtenissen naar het SIEM-systeem zodra deze plaatsvinden. Oudere of gespecialiseerde systemen maken doorgaans gebruik van Syslog of SNMP om logbestanden door te sturen naar een verzamelagent.
- Gegevensnormalisatie: Loggegevens komen vanuit verschillende bronnen in uiteenlopende formaten binnen. Door middel van normalisatie wordt alles omgezet naar een consistent schema, zodat de correlatie-engine van het SIEM-systeem gebeurtenissen uit uiteenlopende bronnen op een uniforme manier kan verwerken.
- Verrijking: Genormaliseerde gebeurtenissen worden verrijkt met context: de identiteit van de gebruiker uit de directorydienst, gegevens over bedrijfsmiddelen, IP-geolocatie en feeds met informatie over bedreigingen. Door deze verrijking wordt een ruwe gebeurtenis omgezet in een contextueel overzicht dat de analist laat zien wie erbij betrokken was, welk systeem werd getroffen en of de activiteit overeenkomt met bekende bedreigingspatronen.
- Correlatie: Verrijkte, genormaliseerde gebeurtenissen worden door de correlatiemodule geleid, waar regels en gedragsanalyses patronen tussen verschillende bronnen identificeren. Dit is het voordeel van de integratie: het moment waarop een EDR-waarschuwing, een identiteitsgebeurtenis en een firewallverbinding worden herkend als onderdeel van hetzelfde incident, omdat alle drie de gegevensstromen aanwezig zijn.
Soorten SIEM-integraties
Niet alle integraties hebben hetzelfde doel. De onderstaande categorieën omvatten het scala aan gegevensbronnen dat de meeste organisaties moeten integreren om volledig inzicht te krijgen.
Telemetrie van eindpunten
EDR-platforms behoren tot de meest waardevolle SIEM-gegevensbronnen, omdat veel aanvallen voor het eerst zichtbaar worden in de telemetrie van eindpunten. Informatie over de uitvoering van processen, wijzigingen in bestanden, aanpassingen in het register en netwerkverbindingen wordt doorgegeven aan SIEM voor correlatie over verschillende oppervlakken heen. Voor een uitgebreider overzicht van hoe deze twee systemen samenwerken, raadpleeg je onze gids over EDR versus SIEM.
Activiteitenlogboeken in de cloud
De auditlogboeken van AWS CloudTrail, Azure Monitor en Google Cloud bieden een continu overzicht van API-aanroepen, configuratiewijzigingen en toegangsgebeurtenissen in cloudomgevingen. Voor hybride omgevingen overbruggen deze integraties de kloof in zichtbaarheid tussen on-premises- en cloudomgevingen. Lees meer in onze diepgaande analyse over cloud-SIEM.
SaaS-applicatiegebeurtenissen
Microsoft 365, Google Workspace, Salesforce, Slack en soortgelijke platforms genereren authenticatiegebeurtenissen, logboeken van bestandstoegang, wijzigingen in machtigingen en gegevensexportgebeurtenissen die door on-premises tools niet kunnen worden verwerkt. SaaS-integraties brengen de applicatielaag – waar aanvallen op basis van inloggegevens en gegevensdiefstal het vaakst voorkomen – binnen het correlatiebereik van het SIEM-systeem.
Identiteits- en toegangsgebeurtenissen
Active Directory, Entra ID, Okta en andere identiteitsproviders vormen cruciale SIEM-gegevensbronnen, omdat identiteit de toegang tot vrijwel elk ander systeem regelt. Dankzij authenticatiegebeurtenissen, privilege-escalatie en accountwijzigingen kan SIEM gecompromitteerde inloggegevens en laterale bewegingen detecteren waarbij legitieme inloggegevens worden gebruikt.
Netwerkverkeersgegevens
Firewalllogboeken, IDS-waarschuwingen, DNS-querylogboeken en netwerkstromingsgegevens bieden SIEM inzicht in verkeerspatronen binnen de hele omgeving, waardoor ze bijzonder waardevol zijn voor het opsporen van command-and-control-communicatie en laterale verplaatsingen tussen netwerksegmenten.
Signalen met betrekking tot e-mail en phishing
Door e-mailbeveiligingsgateways en logbestanden van de e-mailstroom te integreren, kan SIEM indicatoren van phishing-gerelateerde bedreigingen in verband brengen met daaropvolgende activiteiten op eindpunten en op het gebied van identiteit, waardoor een klik op een kwaadaardige e-mail kan worden gekoppeld aan de authenticatieafwijking die daarop volgt.
Feeds met informatie over bedreigingen
Externe feeds met informatie over bedreigingen bieden realtime gegevens over bekende kwaadaardige IP-adressen, domeinen en bestands-hashes. Door deze informatie te integreren met SIEM worden waarschuwingen verrijkt en kan het systeem bekende bedreigingen herkennen die op basis van gedragsregels alleen wellicht over het hoofd zouden worden gezien.
Tools voor respons en workflow
SOAR-platforms en PSA- of ITSM-ticketsystemen zijn aan de uitgang van het SIEM-systeem gekoppeld. Door het SIEM te integreren met SOAR worden bevestigde bedreigingen rechtstreeks doorgestuurd naar geautomatiseerde playbooks, terwijl ticketintegraties ervoor zorgen dat incidenten worden bijgehouden en gedocumenteerd zonder dat er handmatig gegevens hoeven te worden ingevoerd.
Voordelen van SIEM-integratie
De argumenten voor een grondige SIEM-integratie zijn in wezen dezelfde als de argumenten voor het SIEM-systeem zelf. Je kunt alleen detecteren en reageren op wat je kunt zien.
Het belangrijkste voordeel is het opsporen van bedreigingen in verschillende omgevingen. Dankzij volledige integratie kan SIEM gebeurtenissen met elkaar in verband brengen in omgevingen die voorheen geen zicht op elkaar hadden. Een aanvaller die een endpoints compromitteert, zijn rechten uitbreidt via een identiteitsprovider en gegevens via cloudopslag buitmaakt, laat op drie plaatsen sporen achter. Door integratie worden deze sporen samengevoegd tot één samenhangend incidentverhaal, en omdat analisten verrijkte waarschuwingen ontvangen waarin de volledige context al is samengevat, neemt de onderzoekstijd aanzienlijk af in vergelijking met het handmatig kruisverwijzen tussen losstaande tools.
Een betere integratie betekent ook een betere correlatie, wat leidt tot minder valse positieven. Wanneer SIEM een waarschuwing kan toetsen aan meerdere gegevenspunten, wordt vóór escalatie gecontroleerd of er ondersteunend bewijs is voor een verdachte gebeurtenis. Dit vermindert het aantal waarschuwingen en verbetert tegelijkertijd de kwaliteit ervan. Beveiligingsteams hoeven niet langer tussen dashboards te schakelen om te achterhalen wat er is gebeurd, maar werken in plaats daarvan vanuit één interface waarin alles al in beeld is.
Naleving vloeit vanzelf voort uit volledige integratie. Regelgevingskaders schrijven voor dat logbestanden moeten worden bewaard en dat de toegang moet worden gecontroleerd in de gehele IT-omgeving van een organisatie. Een SIEM-systeem dat geen integraties biedt voor de systemen die onder de regelgeving vallen, voldoet niet aan die vereisten, hoe goed het de rest ook bewaakt.
Uitdagingen bij de integratie van SIEM-systemen
Integratie is ook het gebied waarop SIEM-implementaties het vaakst tekortschieten. De twee meest voorkomende problemen zijn hiaten in de dekking en inconsistenties in de normalisatie.
Er ontstaan lacunes in de dekking omdat niet elke gegevensbron beschikt over een kant-en-klare, ingebouwde integratie. Voor verouderde systemen, op maat gemaakte applicaties en OT-apparaten zijn mogelijk aangepaste connectoren of configuraties voor het doorsturen van logbestanden nodig, wat veel tijd in beslag neemt. Organisaties ontdekken deze lacunes vaak pas tijdens een incident, wanneer blijkt dat een gecompromitteerd systeem logbestanden heeft gegenereerd die nooit bij het SIEM-systeem zijn aangekomen.
Inconsistenties bij de normalisatie zijn subtieler, maar even schadelijk. Als een veld zoals ‘bron-IP’ in verschillende logformaten niet consistent wordt toegewezen, leveren correlatieregels die hiervan afhankelijk zijn onnauwkeurige resultaten op. Dit is een van de belangrijkste verschillen tussen een SIEM met 30 grondig onderhouden connectoren en een met 300 oppervlakkige connectoren.
Twee operationele uitdagingen worden in de loop van de tijd steeds groter:
- Gegevensvolume en prestaties: Volledige integratie leidt tot grote hoeveelheden gegevens. Als er op grote schaal wordt geïntegreerd zonder strategisch te filteren, kan dit de verwerkingscapaciteit overbelasten en de opslagkosten opdrijven. Het doel is om alleen die logbestanden op te nemen die van belang zijn voor detectie en naleving, en de rest al in een vroeg stadium te filteren.
- Integraties up-to-date houden: beveiligingstools werken hun API’s bij en cloudplatforms wijzigen hun logformaten. Een integratie die zes maanden geleden nog werkte, kan vandaag de dag ongemerkt niet meer functioneren. Bij een beheerde SIEM-dienst is dit onderhoud de verantwoordelijkheid van de aanbieder; bij een zelfgehoste implementatie ligt deze verantwoordelijkheid bij het interne team.
Best practices voor SIEM-integratie
De volgende werkwijzen helpen organisaties bij het opzetten van een integratiearchitectuur die volledig en onderhoudbaar is en waarvan de detectiekwaliteit in de loop van de tijd verbetert.
Geef prioriteit aan gegevensbronnen op basis van detectiewaarde, niet op basis van integratiegemak
De verleiding bij het opzetten van een SIEM-implementatie is om eerst die bronnen aan te sluiten die het gemakkelijkst aan te sluiten zijn. Dit leidt tot een SIEM die inzicht biedt in de minst interessante delen van de omgeving en juist de meest kwetsbare delen over het hoofd ziet. Telemetrie van eindpunten, identiteitslogboeken en activiteiten op cloudplatforms moeten prioriteit krijgen, ongeacht de complexiteit van de integratie, omdat daar de meeste aanvallen hun sporen achterlaten.
Gebruik native connectoren waar deze beschikbaar zijn
Kant-en-klare connectoren die door de leverancier worden onderhouden, zijn altijd betrouwbaarder dan op maat gemaakte integraties. Wijzigingen in logformaten, API-updates en normalisatiemappingen worden als onderdeel van het doorlopende onderhoud door de leverancier afgehandeld, zonder dat dit werk ten laste komt van het interne team. Bij het beoordelen van SIEM-leveranciers zijn de diepgang en de onderhoudskwaliteit van hun connectorbibliotheek belangrijker dan het totale aantal connectoren.
Stel eerst de basisdekking vast voordat u detectie
afstemt
Correlatieregels en gedragsanalyses leveren alleen zinvolle resultaten op als de gegevens die ze analyseren volledig zijn. Controleer, voordat u fors investeert in het afstemmen van regels, of alle prioritaire gegevensbronnen zijn aangesloten, of de gegevensstroom verloopt zoals verwacht en of de normalisatie consistent is. Een detectieregel die is afgestemd op onvolledige gegevens zal zelfs na afstemming onnauwkeurige resultaten opleveren.
Implementeer webhook-invoer voor niet-standaard bronnen
Voor gegevensbronnen die geen ingebouwde SIEM-connector hebben, is invoer via webhooks de meest praktische alternatieve oplossing. In plaats van een aangepaste polling-integratie te bouwen, kunt u de bron zo configureren dat gebeurtenissen direct naar een door het SIEM-systeem geleverd webhook-eindpunt worden verzonden zodra ze plaatsvinden. Deze aanpak is sneller te implementeren, ondersteunt realtime gegevenslevering en vereist geen onderhoud van een aangepaste integratie naarmate de API’s van de bronnen veranderen.
Houd de integratiestatus continu in de gaten
Een defecte integratie genereert geen waarschuwingen, waardoor de situatie er net zo uitziet als een omgeving zonder bedreigingen. Het is essentieel om actief te controleren of elke aangesloten bron gegevens volgens schema aanlevert, of de gebeurtenisvolumes binnen de verwachte marges vallen en of er normalisatiefouten optreden, om de integriteit van de dekking van het SIEM-systeem te waarborgen. Neem dashboards voor de integratiestatus op in uw dagelijkse werkprocessen, en beperk u niet tot uw checklist voor de eerste installatie.
Hoe Kaseya SIEM integratie aanpakt
De kracht van een SIEM-integratie hangt volledig af van de onderliggende gegevensinfrastructuur. Een SIEM met brede, goed onderhouden en diepgaand genormaliseerde integraties biedt een betere detectie dan een systeem met meer functies maar een minder uitgebreide dekking.
Kaseya SIEM verzamelt telemetrie via meer dan 60 native connectoren, variërend van endpointsen via Datto EDR tot gebeurtenissen in cloudapplicaties via SaaS Alerts (waaronder Microsoft 365, Google Workspace, Salesforce, Slack en andere grote SaaS-platforms), netwerk- en firewallgegevens, logs van identiteitsproviders en bronnen voor e-mailbeveiliging. Voor omgevingen met gegevensbronnen die buiten de bibliotheek met native connectoren vallen, ondersteunt webhook-opname elke streamingbron rechtstreeks, zodat geen enkel deel van de omgeving onbewaakt blijft omdat er nog geen kant-en-klare connector bestaat. De integratiearchitectuur is ontworpen voor de manier waarop MSP's en IT-teams daadwerkelijk werken: omgevingen die meerdere klanten of bedrijfsonderdelen omvatten, een mix van cloud-native en legacy-infrastructuur en beveiligingsstacks die tools van meerdere leveranciers combineren. Alle geïntegreerde telemetrie wordt gevoerd naar één gecorreleerd dashboard waar de SOC-analisten van Kaseya 24/7 monitoren, triageren en reageren, met geautomatiseerde responsregels die gelijktijdig in de cloud en op endpointsen in werking treden wanneer een bevestigde dreiging wordt geïdentificeerd.