<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Identitet &#38; Access &#187; SIEM</title>
	<atom:link href="http://blog.cortego.net/category/siem/feed" rel="self" type="application/rss+xml" />
	<link>http://blog.cortego.net</link>
	<description>Nyheter och tankar inom Identitets- och Accesshantering</description>
	<lastBuildDate>Fri, 06 Aug 2010 08:44:16 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Spionage i dagens IT-miljöer</title>
		<link>http://blog.cortego.net/spionage-i-dagens-it-miljoer</link>
		<comments>http://blog.cortego.net/spionage-i-dagens-it-miljoer#comments</comments>
		<pubDate>Fri, 06 Aug 2010 08:44:16 +0000</pubDate>
		<dc:creator>Charlie</dc:creator>
				<category><![CDATA[ArcSight]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[Logghantering]]></category>
		<category><![CDATA[SIEM]]></category>

		<guid isPermaLink="false">http://blog.cortego.net/?p=183</guid>
		<description><![CDATA[Vi har alla h&#246;rt talas om spionage och m&#229;nga t&#228;nker d&#229; p&#229; termer som &#34;miltit&#228;r&#34; och &#34;hemligheter&#34; Men i dagens moderna utvecklingssamh&#228;lle d&#228;r all information i alla f&#246;retag samlas i dess IT-system &#228;r det l&#229;ngt ifr&#229;n bara milit&#228;r hemlig information som dagens &#34;spioner&#34; vill komma &#229;t Idag &#228;r det produkt- och f&#246;retags-information i alla branscher [...]]]></description>
			<content:encoded><![CDATA[<p>Vi har alla h&ouml;rt talas om spionage och m&aring;nga t&auml;nker d&aring; p&aring; termer som <strong>&quot;miltit&auml;r&quot;</strong> och <strong>&quot;hemligheter&quot;</strong></p>
<p>Men i dagens moderna utvecklingssamh&auml;lle d&auml;r all information i alla f&ouml;retag samlas i dess IT-system &auml;r det l&aring;ngt ifr&aring;n bara milit&auml;r hemlig information som dagens &quot;spioner&quot; vill komma &aring;t</p>
<p>Idag &auml;r det produkt- och f&ouml;retags-information i alla branscher som &auml;r &quot;m&aring;let&quot; f&ouml;r industrispionage</p>
<p>Och efter hand som f&ouml;retag blir b&auml;ttre p&aring; att skydda sina milj&ouml;er fr&aring;n intr&aring;ngsf&ouml;rs&ouml;k utifr&aring;n &ouml;kar ist&auml;llet riskerna med insiders och andra interna hot</p>
<p>Flera exempel p&aring; hur s&aring;dana attacker kan g&aring; till skrevs nyligen i en artikel p&aring; E24.se <a href="http://www.e24.se/makro/sverige/svenska-spionjagare_2183367.e24">&quot;Svenska spionj&auml;gare&quot;</a> 2010-07-19</p>
<p>S&auml;rskilt intressant i den artikeln &auml;r att de &quot;spionerande&quot; konkurrenterna idag upplever det sv&aring;rt att &quot;hacka&quot; sig in hos den de vill komma &aring;t information hos och skaffar sig ist&auml;llet hellre <strong>&quot;en man p&aring; insidan&quot;</strong></p>
<p>En viktig m&aring;lgrupp f&ouml;r detta &auml;r personal p&aring; IT-avdelningen</p>
<p>Fortfarande har m&aring;nga tekniker och service-personer p&aring; IT-avdelningen mycket h&ouml;ga r&auml;ttigheter till de flesta system och k&auml;nslig f&ouml;retagsinformation&nbsp;som varken &ouml;vrig personal eller h&ouml;ga chefer kan komma &aring;t normalt.</p>
<p>D&auml;rf&ouml;r &auml;r det idag mycket viktigt att ta tag i detta problem med beh&ouml;righeter hos er egen IT-personal</p>
<p><strong><span style="font-size: 12px">Dessa beh&ouml;righeter skall f&ouml;lja tv&aring; mycket viktiga principer:<br />
	- Segregation of Duties, SoD<br />
	- Least privileged principle (inte mer r&auml;ttigheter &auml;n vad som beh&ouml;vs f&ouml;r att sk&ouml;ta sitt uppdrag)</span></strong></p>
<p>Grundprincipen&nbsp;f&ouml;r en bra s&auml;kerhet &auml;r att normalt skall ytterst f&aring; personer ha permanenta priviligierade&nbsp;beh&ouml;righeter till hela eller delar av produktionsmilj&ouml;n d&auml;r k&auml;nslig information finns.</p>
<p>Naturligtvis skall personer f&aring; de beh&ouml;righeter de beh&ouml;ver, n&auml;r de beh&ouml;ver dem, men inte ha dem hela tiden</p>
<p>Hur b&ouml;r man d&aring; hantera detta:</p>
<p>- Process och verktyg f&ouml;r att ta beslut om &auml;ndringar i produktionsmilj&ouml;n som bygger p&aring; SoD och ser till att ingen enskild person kan ta beslut om &auml;ndringar i produktionsmilj&ouml;n. Detta kan vara olika typer av system f&ouml;r <strong>&quot;Change Management&quot;</strong> eller <strong>&quot;&Auml;rendehantering&quot;</strong> som bygger p&aring; ITIL-principer</p>
<p>- Process och verktyg f&ouml;r <strong>&quot;Privileged Access Management&quot;, PAM</strong>. som baseras p&aring; beslut fr&aring;n Change-processen och som tilldelar IT-personal och utvecklare tillf&auml;lliga priviligierade r&auml;ttigheter till de ber&ouml;rda systemen f&ouml;r att genomf&ouml;ra den beslutade &auml;ndringen. Dessa beh&ouml;righeter st&auml;ngs sedan n&auml;r &auml;ndringen &auml;r genomf&ouml;rd eller efter en f&ouml;rutbest&auml;md tid.</p>
<p>- Process och verktyg f&ouml;r <strong>s&auml;kerhets-loggning</strong>. De beslut som tas om &auml;ndringar, de r&auml;ttigheter som delas ut och de &auml;ndringar som genomf&ouml;rs i produktionsmilj&ouml;n skall alla loggas s&aring; att man f&aring;r en sp&aring;rbarhet p&aring; &auml;ndringar i produktionsmilj&ouml;n och kan se n&auml;r felaktigheter uppst&aring;r i processen och man kan sp&aring;ra n&auml;r n&aring;got har g&aring;tt fel. Detta &auml;r inte enbart f&ouml;r att &quot;h&auml;nga n&aring;gon&quot; utan kanske mest f&ouml;r att en mycket stor del av problem p&aring; IT-sidan orsakas av fel som g&ouml;rs oavsiktligt vid uppdateringar och &auml;ndringar.<br />
	Genom sp&aring;rbarheten kan man snabbt hitta orsaken till problemet och fixa till den och d&auml;rigenom kraftigt minska p&aring;verkan p&aring; drift av systemen och verksamheten</p>
<p>Ett typiskt exempel p&aring; en tekniker med f&ouml;r h&ouml;ga r&auml;ttigheter g&ouml;r att han kan kopiera eller &auml;ndra data i en databas eller byta ut ett program/installera ett malware-program och sedan radera information om att detta gjorts i loggfiler eftersom hans &quot;admin-r&auml;ttigheter&quot; inte &auml;r begr&auml;nsade i omfattning eller tid.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cortego.net/spionage-i-dagens-it-miljoer/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Checklista för upphandling av SIM och logghantering</title>
		<link>http://blog.cortego.net/checklista-for-upphandling-av-sim-och-logghantering</link>
		<comments>http://blog.cortego.net/checklista-for-upphandling-av-sim-och-logghantering#comments</comments>
		<pubDate>Thu, 21 Jan 2010 12:11:56 +0000</pubDate>
		<dc:creator>Mattias</dc:creator>
				<category><![CDATA[Logghantering]]></category>
		<category><![CDATA[SIEM]]></category>

		<guid isPermaLink="false">http://blog.cortego.net/?p=171</guid>
		<description><![CDATA[Joel Snyder har publicerat en checklista med punkter att ta h&#228;nsyn till vid en upphandling av ett Security Information Management system eller ett logghanteringssystem &#8211; l&#228;s g&#228;rna mitt blogginl&#228;gg om detta. Det kanske intressantaste (?) &#228;r att hela checklistan b&#246;rjar med (och inneh&#229;ller uteslutande) tekniken, vilket f&#246;rst&#229;s &#228;r helt fel! F&#246;rsta punkten m&#229;ste alltid vara [...]]]></description>
			<content:encoded><![CDATA[<p>Joel Snyder har publicerat en checklista med punkter att ta h&auml;nsyn till vid en upphandling av ett Security Information Management system eller ett logghanteringssystem &#8211; l&auml;s g&auml;rna <a href="http://loggproffs.se/archives/245">mitt blogginl&auml;gg om detta</a>.</p>
<p>Det kanske intressantaste (?) &auml;r att hela checklistan b&ouml;rjar med (och inneh&aring;ller uteslutande) tekniken, vilket f&ouml;rst&aring;s &auml;r helt fel!</p>
<p>F&ouml;rsta punkten m&aring;ste alltid vara <strong>utred behoven och f&ouml;rv&auml;ntningarna</strong> &#8211; att b&ouml;rja i den tekniska &auml;nden kommer alltid att sluta i t&aring;rar!</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cortego.net/checklista-for-upphandling-av-sim-och-logghantering/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Tar du loggning på allvar ??</title>
		<link>http://blog.cortego.net/tar-du-loggning-pa-allvar</link>
		<comments>http://blog.cortego.net/tar-du-loggning-pa-allvar#comments</comments>
		<pubDate>Thu, 29 Oct 2009 08:32:20 +0000</pubDate>
		<dc:creator>Charlie</dc:creator>
				<category><![CDATA[ArcSight]]></category>
		<category><![CDATA[Cortego]]></category>
		<category><![CDATA[SIEM]]></category>

		<guid isPermaLink="false">http://blog.cortego.net/?p=149</guid>
		<description><![CDATA[De senaste &#229;ren har det tagits allt mer fokus p&#229; det mystiska och kanske ofta f&#246;rtr&#228;ngda omr&#229;det loggar Det ses fortfarande p&#229; m&#229;nga f&#246;retag som en funktion som dels &#228;r ok&#228;nd, dels &#228;r n&#229;got f&#246;r &#34;IT-n&#246;rdarna&#34; p&#229; driften att grotta sig i och dels n&#229;got helt obegripligt som man helst h&#229;ller sig borta fr&#229;n Ett [...]]]></description>
			<content:encoded><![CDATA[<p>
	De senaste &aring;ren har det tagits allt mer fokus p&aring; det mystiska och kanske ofta f&ouml;rtr&auml;ngda omr&aring;det loggar</p>
<p>
	Det ses fortfarande p&aring; m&aring;nga f&ouml;retag som en funktion som dels &auml;r ok&auml;nd, dels &auml;r n&aring;got f&ouml;r &quot;IT-n&ouml;rdarna&quot; p&aring; driften att grotta sig i och dels n&aring;got helt obegripligt som man helst h&aring;ller sig borta fr&aring;n</p>
<p>
	Ett bra citat om hur viktigt det &auml;r med att ta loggning p&aring; allvar &auml;r uttalat av f&ouml;rfattaren <em>Anton Chuvakin </em>i boken &quot;Beautiful Security&quot; (ISBN: 978-0-596-52748-8, april 2009) d&auml;r han skriver:</p>
<p>
	<em>There are many other mechanisms for accountability in an organization, but logs are the mechanism that pervades IT.<br />
	</em><em>And if your IT is not accountable, neither is your business. Thus, if you tend to not be serious about logs, be aware that you are not serious about accountability.<br />
	Is that the message your organization wants to send?</em></p>
<p>
	Numera b&ouml;rjar det finnas riktigt kompetenta och avancerade logghanteringsystem som ger ett f&ouml;retag m&ouml;jlighet att&nbsp;ta hand om och samla in sina loggar, normalisera dom och koppla alla h&auml;ndelser i sina system till individer</p>
<p>
	Dessa loggsystem ger som utdata en m&auml;ngd olika nyttoeffekter s&aring;som:<br />
	- Sp&aring;rbarhet i systemen, vem g&ouml;r vad och n&auml;r.<br />
	- Larm vid brott mot satta policy-regler<br />
	- Snabbare fels&ouml;knings- och &aring;tg&auml;rdstider vid haverier och problem<br />
	- B&auml;ttre st&ouml;d &aring;t heldesken i deras verksamhet<br />
	- Uppf&ouml;ljning av status i&nbsp;alla anslutna&nbsp;IT-system p&aring; f&ouml;retaget avseende patchar, antivirus, brandv&auml;ggar, felaktiga konfigureringar, felaktigt uppsatta konton etc etc etc<br />
	- Verktyg f&ouml;r att kontrollera och rapportera om &quot;compliance&quot; f&ouml;r t.ex PCI DSS, SOX, BASEL II, ISO 27002/17799&nbsp;och andra styrande regler f&ouml;r olika f&ouml;retag i olika brancher</p>
<p>
	Nyttan av ett avancerat logghanteringssystem &auml;r stor hos flera delar av ett f&ouml;retag:<br />
	- Verksamhetsansvariga<br />
	- IT-chef<br />
	- IT-driftavdelningen<br />
	- Helpdesken<br />
	- IT-s&auml;kerhetsansvariga<br />
	- Internrevisorer<br />
	- Externa revisorer<br />
	- IT-revisorer</p>
<p>
	Ett s&aring;dant mycket kompetent system f&ouml;r logghantering syftande till sp&aring;rbarhet &auml;r <a href="http://www.arcsight.com">ArcSight</a>.</p>
<p>
	Det anv&auml;nds bl.a i Sverige idag p&aring;&nbsp;Skatteverket</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cortego.net/tar-du-loggning-pa-allvar/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Gartner identifierar top 10 strategiska teknologier inför 2010</title>
		<link>http://blog.cortego.net/gartner-identifierar-top-10-strategiska-teknologier-infor-2010</link>
		<comments>http://blog.cortego.net/gartner-identifierar-top-10-strategiska-teknologier-infor-2010#comments</comments>
		<pubDate>Thu, 22 Oct 2009 12:58:19 +0000</pubDate>
		<dc:creator>Radoslav</dc:creator>
				<category><![CDATA[SIEM]]></category>

		<guid isPermaLink="false">http://blog.cortego.net/?p=143</guid>
		<description><![CDATA[Sj&#228;lvklart finns &#34;Cloud computing&#34;, &#34;Social computing&#34; och Gr&#246;nt IT med, dvs det som ligger i tiden men det som &#228;r relelevant inom s&#228;kerhet &#228;r &#34;Security &#8211; Activity Monitoring&#34; som jag tolkar som logghantering dvs SIEM. H&#228;r f&#246;ljer ett utdrag &#34;Security &#8211; Activity Monitoring. Traditionally, security has focused on putting up a perimeter fence to keep [...]]]></description>
			<content:encoded><![CDATA[<p>
	Sj&auml;lvklart finns &quot;Cloud computing&quot;, &quot;Social computing&quot; och Gr&ouml;nt IT med, dvs det som ligger i tiden men det som &auml;r relelevant inom s&auml;kerhet &auml;r &quot;Security &#8211; Activity Monitoring&quot; som jag tolkar som logghantering dvs SIEM.</p>
<p>
	H&auml;r f&ouml;ljer ett utdrag</p>
<p>
	<span lang="EN-GB"><strong>&quot;Security &ndash; Activity Monitoring.</strong></span> <span lang="EN-GB">Traditionally, security has focused on putting up a perimeter fence to keep others out, but it has evolved to monitoring activities and identifying patterns that would have been missed before. Information security professionals face the challenge of detecting malicious activity in a constant stream of discrete events that are usually associated with an authorized user and are generated from multiple network, system and application sources. At the same time, security departments are facing increasing demands for ever-greater log analysis and reporting to support audit requirements. A variety of complimentary (and sometimes overlapping) monitoring and analysis tools help enterprises better detect and investigate suspicious activity &ndash; often with real-time alerting or transaction intervention. By understanding the strengths and weaknesses of these tools, enterprises can better understand how to use them to defend the enterprise and meet audit requirements.&quot;</span></p>
<p>
	<a href="http://www.gartner.com/it/page.jsp?id=1210613"><span lang="EN-GB">L&auml;s mer om detta hos Gartner</span></a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cortego.net/gartner-identifierar-top-10-strategiska-teknologier-infor-2010/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Webinar om SIEM och SAML i molnet</title>
		<link>http://blog.cortego.net/webinar-om-siem-och-saml-i-molnet</link>
		<comments>http://blog.cortego.net/webinar-om-siem-och-saml-i-molnet#comments</comments>
		<pubDate>Mon, 19 Oct 2009 12:06:12 +0000</pubDate>
		<dc:creator>Radoslav</dc:creator>
				<category><![CDATA[ArcSight]]></category>
		<category><![CDATA[SAML]]></category>
		<category><![CDATA[SIEM]]></category>

		<guid isPermaLink="false">http://blog.cortego.net/?p=131</guid>
		<description><![CDATA[SIEM &#38; SAML- Secrets to Securing the Cloud &#8211; Torsdag, 22 oktober Rick Caccia, ArcSight och Patrick Harding, Ping Identity håller en gratis Webinar där de diskuterar “best practices” för&#160; bättre säkerhet och “compliance” i molnet. Läs mer och registrera ,]]></description>
			<content:encoded><![CDATA[<h4>SIEM &amp; SAML- Secrets to Securing the Cloud &#8211; Torsdag, 22 oktober</h4>
<p>Rick Caccia, ArcSight och Patrick Harding, Ping Identity håller en gratis Webinar där de diskuterar “best practices” för&#160; bättre säkerhet och “compliance” i molnet.</p>
<p><a href="http://www.pingidentity.com/about-us/event-details.cfm?customel_datapageid_1240=16166">Läs mer och registrera</a></p>
<p>, </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.cortego.net/webinar-om-siem-och-saml-i-molnet/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
