Oplossing · SIEM en SOC

Uitvoer naar SIEM voor uwgateway voor e-mailbeveiliging.Zonder eiland van gegevens.

Gebeurtenissen over phishing, schadelijke software, weglekken van gegevens, quarantaine en de mailstroom uit MailGuard komen als één gelijkvormige stroom in uw SIEM. Op te halen via een koppeling, in CEF, LEEF, ECS of JSON, naar Splunk, Microsoft Sentinel, IBM QRadar of Elastic.

Waarom gebeurtenissen uit e-mailbeveiliging in het SIEM horen

E-mail is de meest gebruikte weg naar binnen. Wie de oordelen van de gateway niet naast andere gegevens legt, ziet de aanval te laat.

Dreigingen blijven op het eiland van de gateway

Phishing, fraude en schadelijke software worden op de gateway herkend, maar zonder uitvoer verschijnen ze nooit in het centrale overzicht van het SOC. Het verband met gegevens van de werkplek, de firewall en de identiteiten ontbreekt.

NIS2 en de AVG verlangen bewijs

NIS2 verlangt het vastleggen en aantonen van gebeurtenissen die de beveiliging raken, en de AVG een register volgens art. 30. Zonder doorlopende uitvoer blijft dat bewijs onvolledig.

Eigen formaten of dure uitbreidingen

Veel gateways leveren logboeken alleen in de duurste variant, in onvolledige vormen of via een omweg buiten de EU. Dat maakt het aansluiten lastig en de plaats van de gegevens onzeker.

Alleen versturen met syslog is kwetsbaar

Syslog dat alleen over UDP wordt verstuurd, verliest gebeurtenissen bij pieken en is lastig door een firewall te leiden. Ophalen met een cursor is steviger en laat geen gaten.

Hoe Conbool de gebeurtenissen in het SIEM krijgt

Eén stroom waaraan alleen wordt toegevoegd en die elk SIEM kan ophalen. Geen eiland en geen afhankelijkheid van één leverancier.

1. Ophalen met een cursor

Uw SIEM of verzamelaar bevraagt een beveiligd adres over HTTPS en bladert met een cursor zonder gaten door nieuwe gebeurtenissen. Vriendelijk voor de firewall, te hervatten en met een venster van dertig dagen om opnieuw op te halen.

2. Vier vormen, elk SIEM

CEF voor Splunk en ArcSight, LEEF voor IBM QRadar, ECS voor Elastic en Kibana, en JSON voor de rest. Per toegang te kiezen, zonder dat u zelf hoeft om te zetten.

3. Voor meerdere organisaties en vanuit de EU

Elke gebeurtenis draagt de organisatie waarbij zij hoort, en gevoelige velden zijn te versleutelen of weg te laten. De verwerking gebeurt in Europese rekencentra, zonder tussenlaag buiten de EU.

Wat de uitvoer naar SIEM levert

Inbegrepen in elke licentie van MailGuard, zonder toeslag.

Het volledige palet aan gebeurtenissen

De mailstroom, herkende dreigingen, oordelen over schadelijke software, voorvallen rond weglekken van gegevens, de quarantaine en vrijgaven, en het klikken op links. Gebeurtenissen uit SecureFiles en SecureMail zijn in voorbereiding.

CEF, LEEF, ECS en JSON

Alle vier de gangbare vormen zonder omweg, per toegang in te stellen. Een eigen keten om om te zetten is niet nodig.

Een stand voor de AVG

Onderwerpregels en adressen naar keuze in leesbare tekst, als versleutelde waarde of helemaal weggelaten. Het verband leggen blijft toch mogelijk.

Versturen via een webhaak of syslog

In plaats van ophalen stuurt Conbool nieuwe gebeurtenissen zelf: ondertekend naar uw adres, of als syslog volgens RFC 5424 over TCP met TLS naar uw eigen verzamelaar. Met een omhulling volgens RFC 6587 met een lengte erbij, zodat geen bericht op een regeleinde uiteenvalt.

De stand van waarnemen zichtbaar

Elk oordeel toont of er is tegengehouden of alleen waargenomen. Zo onderscheidt uw SOC echte blokkades van herkenning die alleen wordt vastgelegd.

Instelbare bewaartermijn

Bewaren per organisatie tussen zeven en 365 dagen, met een lijst van toegestane adressen en een begrenzing per toegang voor beheerste toegang.

Wijzigingen in de instellingen in de stroom

Wie beleid afzwakt, was in de verzamelaar tot nu toe onzichtbaar. Elke wijziging staat nu als eigen gebeurtenis in de stroom, met module, handeling en de persoon die handelde, precies de handeling die aan een voorval vaak voorafgaat.

Conbool naast een gangbare gateway

Wat een uitvoer die voor een SIEM deugt, moet kunnen.

 
Conbool MailGuard
Een gangbare mailgateway
Uitvoer naar SIEM inbegrepen
In elke licentie
Vaak alleen als dure uitbreiding
Ondersteunde vormen
CEF, LEEF, ECS en JSON
Vaak maar een of twee vormen
Manier van ophalen
Ophalen met een cursor, versturen via een webhaak en syslog over TCP met TLS
Meestal alleen ophalen, syslog tegen meerprijs
Plaats van de gegevens
Gehost in de EU, binnen het recht van de EU
Vaak een omweg buiten de EU
Stand voor de AVG bij gebeurtenissen
Leesbaar, versleuteld of weggelaten
Zelden te sturen
Geschikt voor meerdere organisaties
Een kenmerk en een bewaartermijn per organisatie
Meestal voor alles tegelijk, niet gescheiden

Uitspraken over de gebruikelijke werkwijze volgen de openbaar gedocumenteerde voorwaarden van gangbare handtekeningdiensten die persoonsgegevens uit Entra ID halen.

Vragen over de uitvoer naar SIEM

Op welke SIEM-systemen is Conbool aan te sluiten?
Op vrijwel elk SIEM dat een beveiligd adres over HTTPS kan bevragen. Splunk, Microsoft Sentinel, IBM QRadar en Elastic sluiten aan met hun gebruikelijke verzamelaars, en andere doelen met een eenvoudig script of een geplande taak. Conbool kan de gebeurtenissen ook zelf versturen via een webhaak.
Welke vormen worden ondersteund?
CEF voor Splunk en ArcSight, LEEF voor IBM QRadar, ECS voor Elastic en Kibana, en JSON voor de rest. De vorm is per toegang te kiezen, en zelf omzetten is niet nodig.
Welke gebeurtenissen worden uitgevoerd?
De stand van de mailstroom, herkende dreigingen, oordelen over schadelijke software, voorvallen rond weglekken van gegevens, de quarantaine en vrijgaven, en het klikken op links, alles uit MailGuard. Gebeurtenissen uit SecureFiles en SecureMail zijn in voorbereiding.
Past de uitvoer bij de AVG?
Ja. De verwerking gebeurt in Europese rekencentra zonder tussenlaag buiten de EU. Gevoelige velden zoals het onderwerp en de adressen zijn per organisatie in leesbare tekst mee te sturen, als versleutelde waarde of helemaal weg te laten. Een apart adres verwijdert op verzoek gericht sporen.
Kost de uitvoer naar SIEM extra?
Nee. De uitvoer hoort bij MailGuard en zit in de licentie, zonder toeslag.
Waarom ophalen in plaats van versturen?
Ophalen met een cursor is vriendelijk voor de firewall, is te hervatten en verliest geen gebeurtenissen bij pieken. Wie liever laat versturen, gebruikt daarnaast de ondertekende webhaak met nieuwe pogingen.

Verwante oplossingen

Gebeurtenissen uit e-mailbeveiliging in uw SIEM.

Inbegrepen in elke licentie van MailGuard. Vanuit de EU, voor meerdere organisaties en controleerbaar.