SIEM-näkyvyys ja IT-infran kovennus
Teknisen asiantuntijayrityksen IT-ympäristössä haluttiin parantaa kykyä havaita, analysoida ja torjua kyberuhkia. Tavoitteena oli siirtyä reaktiivisemmasta tietoturvasta kohti parempaa näkyvyyttä ja keskitettyä valvontaa.
Projektissa otettiin käyttöön Microsoft Sentinel, tarkasteltiin lokien keruuta, hälytysten hallintaa, arkkitehtuuria ja on-premises-ympäristön kovennuksia.
Työ auttoi muuttamaan yksittäiset tietoturvahavainnot hallituksi kehityskokonaisuudeksi, jossa tekninen näkyvyys, riskien priorisointi ja käytännön muutostyöt tukivat toisiaan.
Osa-alueet
- Microsoft Sentinel -käyttöönotto
- SIEM-näkyvyyden kehittäminen
- Lokien ja tietolähteiden integrointi
- Hälytysten ja analytiikkasääntöjen määrittely
- KQL-kyselyt ja tietoturva-analytiikka
- AD- ja Entra ID -riskien tarkastelu
- On-premises-ympäristön kovennukset
- NIS2- ja ISO 27001 -näkökulmien huomiointi
Mitä tehtiin
Työssä toteutettiin muun muassa:
- Microsoft Sentinel -ympäristön käyttöönottoa
- Sentinel-työtilojen luontia ja peruskonfiguraatiota
- lokien ja tietolähteiden integrointia
- analytiikkasääntöjen määritystä
- tietoturvahälytysten ja poikkeamien käsittelymallien kehittämistä
- KQL-kyselyiden ja tietoturva-analytiikan osaamisen vahvistamista
- Sentinel-hälytysten hienosäätöä ja virheellisten hälytysten vähentämistä
arkkitehtuurikatselmointia - IT-infran kovennuksia havaintojen perusteella
- NIS2- ja ISO 27001 -näkökulmien huomiointia tietoturvaprosesseissa
- henkilöstön ja johdon tietoturvatietoisuuden kasvattamista
Tekninen valvonta ei yksin riitä. Hälytyksistä pitää syntyä ymmärrettäviä havaintoja, havainnoista päätöksiä ja päätöksistä käytännön muutoksia ympäristöön.
Tekninen lähestymistapa
Teknisessä lähestymistavassa yhdistettiin pilvipohjainen valvonta, paikallisen IT-infran arviointi ja käytännön kovennustyö.
Keskeisiä osa-alueita olivat:
- Microsoft Sentinel SIEM-ratkaisuna
- Microsoft Defender -palveluiden hyödyntäminen
- Entra ID- ja identiteettiriskien tarkastelu
- lokien keruu ja analytiikkasäännöt
- KQL-kyselyt ja tietoturvatapausten analysointi
- domain-ympäristön kovennukset
- jatkuvuus- ja palautumissuunnittelun huomiointi
Työn aikana korostui erityisesti on-premises-ympäristön merkitys, jolloin pilvipalveluiden suojaaminen ei pelkästään riitä.
- Microsoft Sentinel käyttöön SIEM-näkyvyyden pohjaksi
- Defender-palvelut osaksi uhkien havainnointia
- AD- ja Entra ID -riskit tarkasteluun
- On-premises-kovennukset havaintojen perusteella
Lopputulos
Projektin lopputuloksena asiakkaan näkyvyys IT-ympäristön tapahtumiin parani merkittävästi. Sentinel toi keskitetymmän tavan seurata hälytyksiä, analysoida poikkeamia ja kehittää reagointikykyä.
Kovennustyö vahvisti erityisesti on-premises-ympäristön suojausta.
Lopputulos oli vahvempi tekninen perusta, parempi havaintokyky ja selkeämpi suunta jatkuvalle kyberturvallisuuden kehittämiselle.


