OUR SOLUTIONS

VirtualMetric DataStream

Kurumsal SOC ekipleri, farklı yerel formatlara sahip artan sayıda kaynaktan günlük verilerini çeker. Bu yerel formatları SIEM veya analiz platformunun beklediği şekilde dönüştürmek, kaynak eklendiğinde veya değiştirildiğinde tekrar edilmesi gereken manuel eşleme işi gerektirir. Analist doğruluğu ve aynı veriyi çalışan yapay zeka ajanlarının doğruluğu, SIEM’e ulaşan şeyin kalitesine bağlıdır. Artan veri hacmi, bir yandan SIEM alım (ingest) maliyetlerini artırırken, öte yandan da güvenlik ekipleri üzerindeki günlük baskıyı artırır. Bu ekipler, bu verileri otomatik olarak işleyen bir boru hattına ihtiyaç duyar.

Forserta, bu ihtiyacı VirtualMetric’in DataStream platformuyla karşılamaktadır.

 

DataStream Nedir?

DataStream, VirtualMetric’in Amsterdam’da inşa edilmiş güvenlik veri boru hattı platformudur. Mevcut kaynaklardan günlük verilerini toplar, standart şemalara normalleştirir, bağlamla zenginleştirir ve düşük değerli olayları filtreler. Daha sonra verileri tercih edilen hedefe yönlendirir: SIEM platformları (Microsoft Sentinel, Elastic Security, Splunk Enterprise Security, Google SecOps vb.), veri gölleri (Amazon Security Lake, Sentinel veri gölü vb.), depolama veya analiz platformları ve özel API’ler.

 

Nasıl Çalışır?

DataStream, log kaynakları ile onların hedefleri arasında yer alır ve beş temel adımı çalıştırır:

  • Toplama: Mevcut kaynaklardan veriyi toplar, yerel olarak, bulut ve hibrit ortamlarda. Toplama varsayılan olarak ajansızdır ve güvenli, sadece okunabilir erişim kullanır. Bir kaynağın daha derin görünürlüğe ihtiyaç duyduğu durumlarda isteğe bağlı ajanlar mevcuttur.
  • Normalize etme: Ham log verilerini ASIM, OCSF, CIM, ECS, UDM ve CommonSecurityLog gibi standart şemalara eşler, SIEM veya analiz aracının beklediği formata dönüştürür.
  • Zenginleştirme: Olaylara bağlam ekler: kullanıcı kimlikleri, cihaz ve host detayları, coğrafi IP, uygulama verileri ve tehdit istihbaratı eşleşmeleri IP, alan adları, URL’ler ve dosya hash’leriyle.
  • Filtreleme: Tekrarlanan veya düşük değerli olay ve alanları kaldırır ve örnekleme uygular, böylece hedefe ulaşan hacmi azaltır.
  • Yönlendirme: Ortaya çıkan verileri SIEM’ler, veri gölleri, depolama ve analiz platformları dahil olmak üzere bir veya daha fazla hedefe gönderir. Çok kiralı yönlendirme, farklı iş birimleri veya müşteriler için ayrı veri akışlarını tek bir dağıtımdan yönetir; bu, MSSP’ler ve paylaşılan SOC ortamları için faydalı.

 

SOC Takımları İçin Faydaları

  • Daha düşük SIEM maliyetleri: Alan düzeyinde filtreleme ve olay örnekleme, kaynak karışımına bağlı olarak alım hacmini %50 ila %90 oranında azaltır.
  • Daha az manuel iş: Ayrıştırma, normalizasyon ve zenginleştirme otomatik ve ölçekli çalışır, böylece manuel eşleme veya betik yazma ihtiyacını ortadan kaldırır. Manuel çalışmada %60’a kadar azalma sağlar.
  • Analistler ve yapay zeka ajanları için daha temiz veri: Normalleştirilmiş ve zenginleştirilmiş veriler, tespit doğruluğunu artırır ve manuel veri temizleme için harcanan zamanı azaltır.
  • Daha hızlı kaynak işe alımı: İlk veri boru hattı 30 dakikadan kısa sürede açılır, karmaşık yapılandırma veya sistem yeniden başlatma olmadan. Lütfen bakınız 14 dakikada sıfırdan tam kuruluma (İngilizce)..
  • Şema kayması algılama: Gerçek zamanlı doğrulama, şema değişikliklerini analitik kuralları veya uyum denetimlerini aşmadan önce yakalar.
  • En yüksek hacimde bile gözden kaçan olay olmaz: DataStream, veri boru hatları için açık bir kıyaslama olan PipeBench’e öncülük ediyor. Olaylar tam ve zamanında geliyor, yük altında düşme, tekrarlanma veya bozulma olmadan.

 

Kimin İçin?

DataStream, birden fazla günlük kaynağını yöneten kurumsal SOC ekiplerini bir veya daha fazla SIEM’ye, SIEM göçü yürüten ekipleri ve çoklu kiracılı ortamlar kullanan MSSP’leri yerleştirir.

Nasıl Başlarım?

DataStream’in mevcut günlük kaynaklarınıza ve hedeflerinize nasıl uyduğunu görmek için Forcerta ile iletişime geçin.