- Přehledy IS
- APS (20)
- BPM - procesní řízení (22)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (33)
- CRM (51)
- DMS/ECM - správa dokumentů (20)
- EAM (17)
- Ekonomické systémy (68)
- ERP (79)
- HRM (27)
- ITSM (6)
- MES (32)
- Řízení výroby (36)
- WMS (29)
- Dodavatelé IT slueb a řeení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (39)
- Dodavatelé CRM (33)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (71)
- Informační bezpečnost (50)
- IT řeení pro logistiku (45)
- IT řeení pro stavebnictví (26)
- Řeení pro veřejný a státní sektor (27)
Tematické sekce
ERP systémy
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údrby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tiskBranové sekce
![]() | |
| Přihlaste se k odběru newsletteru SystemNEWS, který kadý týden přináí výběr článků z oblasti podnikové informatiky | |
![]() | |
Partneři webu
50 (v)tipů paní Teskové #3: Alerty nejsou hláky na okrasu
a co s nimi dělat, ne se z vás stane klikací zombie
-PR-
V minulém díle jsme si povídali o SIEMu nástroji, který vezme hromadu logů, protřese je jako zkuený detektiv důkazní materiál a začne hledat vzory, stopy a souvislosti. Nejde jen o to, vědět, e se něco stalo. SIEM vám pomáhá pochopit, co přesně, proč, kdy, kde a s čím to souvisí. Je to takový digitální Sherlock Holmes, jen místo dýmky má datové konektory a místo lupy korelační engine.
A pokud tenhle Sherlock funguje dobře, začne vám velmi brzy servírovat výsledky své práce v podobě alertů, tedy upozornění na to, e se ve vaem systému děje něco, co si zaslouí pozornost.
Zpočátku si říkáte: Skvělé, tohle mi pomůe!Po pár dnech: Zase alert
dobře, zkontroluju.
A po pár týdnech: Jojo
zase nějaká hláka. Zavřít.
A právě tam začíná ná dnení příběh.
Vladimíra Tesková, zakladatelka a provozní ředitelka společnosti TeskaLabs.
Alert není jen zvuk a červená ikonka
Alert je zpráva o tom, e se něco děje. Moná něco patného, moná něco velmi patného, a moná prostě jen někdo zapomněl vypnout VPNku na víkend.
Problém je, e kdy vám kadý den přistane sto padesát alertů, mozek si řekne: To bude zase blbost. A tak začíná nebezpečný proces, který zná kadý admin, alertová slepota. Tichý zabiják pozornosti a zaručená cesta ke katastrofě. Nakonec, pohádku o ovčákovi, co tak mockrát volal o pomoc před vlkem, a kdy opravdu vlk přiel, nikdo u mu nevěřil, známe vichni, e?
Alertová slepota (nebo chcete-li alert fatigue) není jen nuda z monitoringu. Je to stav, kdy vá tým u nevěří alertům, které SIEM posílá a v nejhorím případě je přestane úplně sledovat. A to můe útočníkům přijít velmi vhod. A nejenom útočníkům! Snadno řeitelný provozní problém můe narůst do opravdu velkého průvihu, a kdy se pak bude zjiovat, proč, dostane se vám odpovědi ono to přilo u tolikrát a nikdy to nic nebylo, tak u jsme to neřeili.
Ale co s tím? Bude to znít jednodue, ale alerty prostě musí dávat smysl. Dobře nastavený SIEM by vám měl posílat jen takové alerty, které:
- Jsou relevantní Ne kadý pád na nos je hned zlomenina. Stejně tak alert by neměl vyskakovat pokadé, kdy si někdo jednou za měsíc splete heslo. Ale kdy si ho plete patnáctkrát během dvou minut z IP adresy, která není pro daného uivatele běná, to u si zaslouí vai pozornost.
- Jsou kontextové Pokud se nám administrátorský účet najednou přihlauje z více míst zároveň, tak se nám admin buď naklonoval, nebo někdo získal jeho přístupové údaje a máme tu bezpečnostní incident.
- Jsou srozumitelné ale co to vlastně znamená, e je alert srozumitelný? Znamená to, e kdy takový alert čtete, tak hned víte, co se stalo, kde se to stalo, jestli a jaký to můe být problém a také co s tím máte dělat.
SIEM má být pomocník, ne generátor digitálních hádanek.
Jak to děláme u nás v TeskaLabs?
Ve vech naich nasazeních se snaíme, aby alerty nebyly jen kvantita, ale kvalita. Raději jeden důleitý alert, ne dvacet zbytečných. A pokud u posíláme notifikaci, je: srozumitelná, důvodná a pochopitelná.
Protoe věříme, e bezpečnost není o tom, kolik alertů dostanete, ale kolik z nich vám opravdu pomůe něco udělat dřív, ne bude pozdě.
A co si z toho odnést?
Pokud vá bezpečnostní tým kadý den řeí stovky alertů
neřeí vlastně nic. Mějte systém, který posílá alerty, co dávají smysl, a lidi, kteří jim věří.
V dalím díle otevřeme téma Incident Response protoe kdy u hoří, nestačí vědět, odkud el kouř. Je třeba taky vědět, kam běet s vodou.
A na závěr opět slibovaný vtip:
Nasadili jsme AI, aby třídila alerty.
A jak to dopadlo?
Přiel alert, e AI je přetíená z naich alertů.
A jak to dopadlo?
Přiel alert, e AI je přetíená z naich alertů.
IT Systems podporuje
Formulář pro přidání akce










