Uitvoer naar SIEM voor uwgateway voor e-mailbeveiliging.Zonder eiland van gegevens.
Gebeurtenissen over phishing, schadelijke software, weglekken van gegevens, quarantaine en de mailstroom uit MailGuard komen als één gelijkvormige stroom in uw SIEM. Op te halen via een koppeling, in CEF, LEEF, ECS of JSON, naar Splunk, Microsoft Sentinel, IBM QRadar of Elastic.
Waarom gebeurtenissen uit e-mailbeveiliging in het SIEM horen
E-mail is de meest gebruikte weg naar binnen. Wie de oordelen van de gateway niet naast andere gegevens legt, ziet de aanval te laat.
Dreigingen blijven op het eiland van de gateway
Phishing, fraude en schadelijke software worden op de gateway herkend, maar zonder uitvoer verschijnen ze nooit in het centrale overzicht van het SOC. Het verband met gegevens van de werkplek, de firewall en de identiteiten ontbreekt.
NIS2 en de AVG verlangen bewijs
NIS2 verlangt het vastleggen en aantonen van gebeurtenissen die de beveiliging raken, en de AVG een register volgens art. 30. Zonder doorlopende uitvoer blijft dat bewijs onvolledig.
Eigen formaten of dure uitbreidingen
Veel gateways leveren logboeken alleen in de duurste variant, in onvolledige vormen of via een omweg buiten de EU. Dat maakt het aansluiten lastig en de plaats van de gegevens onzeker.
Alleen versturen met syslog is kwetsbaar
Syslog dat alleen over UDP wordt verstuurd, verliest gebeurtenissen bij pieken en is lastig door een firewall te leiden. Ophalen met een cursor is steviger en laat geen gaten.
Hoe Conbool de gebeurtenissen in het SIEM krijgt
Eén stroom waaraan alleen wordt toegevoegd en die elk SIEM kan ophalen. Geen eiland en geen afhankelijkheid van één leverancier.
1. Ophalen met een cursor
Uw SIEM of verzamelaar bevraagt een beveiligd adres over HTTPS en bladert met een cursor zonder gaten door nieuwe gebeurtenissen. Vriendelijk voor de firewall, te hervatten en met een venster van dertig dagen om opnieuw op te halen.
2. Vier vormen, elk SIEM
CEF voor Splunk en ArcSight, LEEF voor IBM QRadar, ECS voor Elastic en Kibana, en JSON voor de rest. Per toegang te kiezen, zonder dat u zelf hoeft om te zetten.
3. Voor meerdere organisaties en vanuit de EU
Elke gebeurtenis draagt de organisatie waarbij zij hoort, en gevoelige velden zijn te versleutelen of weg te laten. De verwerking gebeurt in Europese rekencentra, zonder tussenlaag buiten de EU.
Wat de uitvoer naar SIEM levert
Inbegrepen in elke licentie van MailGuard, zonder toeslag.
Het volledige palet aan gebeurtenissen
De mailstroom, herkende dreigingen, oordelen over schadelijke software, voorvallen rond weglekken van gegevens, de quarantaine en vrijgaven, en het klikken op links. Gebeurtenissen uit SecureFiles en SecureMail zijn in voorbereiding.
CEF, LEEF, ECS en JSON
Alle vier de gangbare vormen zonder omweg, per toegang in te stellen. Een eigen keten om om te zetten is niet nodig.
Een stand voor de AVG
Onderwerpregels en adressen naar keuze in leesbare tekst, als versleutelde waarde of helemaal weggelaten. Het verband leggen blijft toch mogelijk.
Versturen via een webhaak of syslog
In plaats van ophalen stuurt Conbool nieuwe gebeurtenissen zelf: ondertekend naar uw adres, of als syslog volgens RFC 5424 over TCP met TLS naar uw eigen verzamelaar. Met een omhulling volgens RFC 6587 met een lengte erbij, zodat geen bericht op een regeleinde uiteenvalt.
De stand van waarnemen zichtbaar
Elk oordeel toont of er is tegengehouden of alleen waargenomen. Zo onderscheidt uw SOC echte blokkades van herkenning die alleen wordt vastgelegd.
Instelbare bewaartermijn
Bewaren per organisatie tussen zeven en 365 dagen, met een lijst van toegestane adressen en een begrenzing per toegang voor beheerste toegang.
Wijzigingen in de instellingen in de stroom
Wie beleid afzwakt, was in de verzamelaar tot nu toe onzichtbaar. Elke wijziging staat nu als eigen gebeurtenis in de stroom, met module, handeling en de persoon die handelde, precies de handeling die aan een voorval vaak voorafgaat.
Conbool naast een gangbare gateway
Wat een uitvoer die voor een SIEM deugt, moet kunnen.
Conbool MailGuard | Een gangbare mailgateway | |
|---|---|---|
| Uitvoer naar SIEM inbegrepen | In elke licentie | Vaak alleen als dure uitbreiding |
| Ondersteunde vormen | CEF, LEEF, ECS en JSON | Vaak maar een of twee vormen |
| Manier van ophalen | Ophalen met een cursor, versturen via een webhaak en syslog over TCP met TLS | Meestal alleen ophalen, syslog tegen meerprijs |
| Plaats van de gegevens | Gehost in de EU, binnen het recht van de EU | Vaak een omweg buiten de EU |
| Stand voor de AVG bij gebeurtenissen | Leesbaar, versleuteld of weggelaten | Zelden te sturen |
| Geschikt voor meerdere organisaties | Een kenmerk en een bewaartermijn per organisatie | Meestal voor alles tegelijk, niet gescheiden |
Uitspraken over de gebruikelijke werkwijze volgen de openbaar gedocumenteerde voorwaarden van gangbare handtekeningdiensten die persoonsgegevens uit Entra ID halen.
Vragen over de uitvoer naar SIEM
Op welke SIEM-systemen is Conbool aan te sluiten?
Welke vormen worden ondersteund?
Welke gebeurtenissen worden uitgevoerd?
Past de uitvoer bij de AVG?
Kost de uitvoer naar SIEM extra?
Waarom ophalen in plaats van versturen?
Verwante oplossingen
Gebeurtenissen uit e-mailbeveiliging in uw SIEM.
Inbegrepen in elke licentie van MailGuard. Vanuit de EU, voor meerdere organisaties en controleerbaar.