SIEM-näkyvyys ja IT-infran kovennus

Teknisen asiantuntijayrityksen IT-ympäristössä haluttiin parantaa kykyä havaita, analysoida ja torjua kyberuhkia. Tavoitteena oli siirtyä reaktiivisemmasta tietoturvasta kohti parempaa näkyvyyttä ja keskitettyä valvontaa.

Projektissa otettiin käyttöön Microsoft Sentinel, tarkasteltiin lokien keruuta, hälytysten hallintaa, arkkitehtuuria ja on-premises-ympäristön kovennuksia.

Työ auttoi muuttamaan yksittäiset tietoturvahavainnot hallituksi kehityskokonaisuudeksi, jossa tekninen näkyvyys, riskien priorisointi ja käytännön muutostyöt tukivat toisiaan.

Osa-alueet

Mitä tehtiin

Työssä toteutettiin muun muassa:

  • Microsoft Sentinel -ympäristön käyttöönottoa
  • Sentinel-työtilojen luontia ja peruskonfiguraatiota
  • lokien ja tietolähteiden integrointia
  • analytiikkasääntöjen määritystä
  • tietoturvahälytysten ja poikkeamien käsittelymallien kehittämistä
  • KQL-kyselyiden ja tietoturva-analytiikan osaamisen vahvistamista
  • Sentinel-hälytysten hienosäätöä ja virheellisten hälytysten vähentämistä
    arkkitehtuurikatselmointia
  • IT-infran kovennuksia havaintojen perusteella
  • NIS2- ja ISO 27001 -näkökulmien huomiointia tietoturvaprosesseissa
  • henkilöstön ja johdon tietoturvatietoisuuden kasvattamista

Tekninen valvonta ei yksin riitä. Hälytyksistä pitää syntyä ymmärrettäviä havaintoja, havainnoista päätöksiä ja päätöksistä käytännön muutoksia ympäristöön.

Tekninen lähestymistapa

Teknisessä lähestymistavassa yhdistettiin pilvipohjainen valvonta, paikallisen IT-infran arviointi ja käytännön kovennustyö.

Keskeisiä osa-alueita olivat:

  • Microsoft Sentinel SIEM-ratkaisuna
  • Microsoft Defender -palveluiden hyödyntäminen
  • Entra ID- ja identiteettiriskien tarkastelu
  • lokien keruu ja analytiikkasäännöt
  • KQL-kyselyt ja tietoturvatapausten analysointi
  • domain-ympäristön kovennukset
  • jatkuvuus- ja palautumissuunnittelun huomiointi

Työn aikana korostui erityisesti on-premises-ympäristön merkitys, jolloin pilvipalveluiden suojaaminen ei pelkästään riitä.

SIEM
Uhkien valvonta samaan näkymään
KQL
Lokien analysointi käyttöön
AD
Domain-ympäristön kovennukset

Lopputulos

Projektin lopputuloksena asiakkaan näkyvyys IT-ympäristön tapahtumiin parani merkittävästi. Sentinel toi keskitetymmän tavan seurata hälytyksiä, analysoida poikkeamia ja kehittää reagointikykyä.

Kovennustyö vahvisti erityisesti on-premises-ympäristön suojausta.

Lopputulos oli vahvempi tekninen perusta, parempi havaintokyky ja selkeämpi suunta jatkuvalle kyberturvallisuuden kehittämiselle.