Integrazione SIEM per DLP e minacce interne

Anexet inoltra al vostro SIEM, in tempo reale e via Syslog, gli eventi DLP e delle minacce interne, così il vostro SOC può correlare i segnali di fuga dati dagli endpoint con il resto del vostro impianto di sicurezza. Anexet è distribuito on-premise; il fornitore non ha accesso ai vostri dati.

Prenotate una demo
Console Amministratore Anexet con la configurazione dell'integrazione SIEM e del server ICAP

Un unico flusso di alert per tutto il vostro impianto di sicurezza

Un security operations center funziona meglio quando tutti i flussi di alert confluiscono in un solo punto — Anexet esporta i propri eventi DLP e delle minacce interne direttamente nel vostro SIEM.

Un security operations center funziona meglio quando tutti i flussi di alert confluiscono in un solo punto. Anexet aggiunge un componente dedicato, il Notifications Server, che inoltra gli eventi DLP e delle minacce interne via Syslog (UDP o TCP), così gli analisti possono correlare tentativi di esfiltrazione di file, violazioni delle politiche e comportamenti anomali degli utenti direttamente nel SIEM che già utilizzano, senza cambiare console. Poiché l'inoltro si basa sul Syslog standard e non su un plugin costruito per un singolo prodotto SIEM, funziona con qualsiasi piattaforma in grado di ricevere un flusso Syslog.

Allo stesso tempo, le organizzazioni che instradano il traffico web dei dipendenti attraverso un proxy aziendale possono attivare il componente opzionale ICAP Server di Anexet. Il proxy passa il traffico ad Anexet per ispezione, blocco o registrazione prima che raggiunga l'endpoint, chiudendo un varco che gli strumenti DLP limitati all'endpoint lasciano aperto.

Entrambe le funzionalità fanno parte di un'unica implementazione on-premise che riunisce DLP, monitoraggio dell'attività dei dipendenti e inventario IT sotto un'unica licenza.

Perché conta

  • Eventi pronti per il SOC

    Eventi DLP e delle minacce interne strutturati e arricchiti con identità dell'utente, canale, classificazione dei dati e nome della politica — inviati via Syslog così che qualsiasi SIEM possa riceverli.

  • Copertura proxy con ICAP

    Ispezionate e bloccate il traffico web a livello di proxy prima che raggiunga l'endpoint, chiudendo il varco lasciato aperto dagli strumenti limitati all'endpoint.

  • On-premise, senza accesso del fornitore

    Tutto l'inoltro degli eventi avviene all'interno del vostro perimetro di sicurezza — nessun traffico esce dalla vostra infrastruttura verso Scinero.

Eventi inoltrati al vostro SIEM

Il forwarder Syslog integra i dati generati dalle funzionalità di sicurezza sottostanti, indicate per ciascuna voce qui sotto.

Eventi di politica e blocco

  • Violazioni delle politiche di sicurezza

    Premium

    Si attivano quando i dati intercettati corrispondono a una regola sui contenuti, a un tesauro, a un'impronta digitale o a una banca di hash. Ogni evento riporta utente, canale, orario e livello di gravità.

  • Attivazioni delle politiche di blocco

    Premium

    Registrate quando Anexet blocca un trasferimento via HTTP, SMTP, MAPI, FTP, XMPP, USB, stampa, appunti o trasferimento file tramite messaggistica.

Eventi di audit e indagine

  • Eventi dell'audit sulle operazioni sui file

    Premium

    Creazione, spostamento, eliminazione e rinomina di file su workstation e condivisioni di rete, segnalati quando corrispondono a una regola. L'inoltro di questi eventi al vostro SIEM è la capacità qui descritta.

  • Azioni di quarantena della posta

    Premium

    Messaggi messi in quarantena e rilasciati, con identità dell'approvatore e motivazione registrate. L'inoltro di questi eventi al vostro SIEM è la capacità qui descritta.

  • Tappe delle indagini

    Premium

    Cambiamenti di stato dei casi del modulo Investigations, utili come traccia di controllo negli ambienti regolamentati.

Eventi di rischio e proxy

  • Anomalie di Risk Analysis

    Premium

    Picchi del punteggio di rischio e anomalie comportamentali rilevati dal modulo Risk Analysis, compresi cambiamenti improvvisi nei modelli di attività.

  • Eventi di ispezione ICAP

    Premium

    Blocchi del traffico web e violazioni dei contenuti rilevati tramite il percorso proxy ICAP, con utente e URL di origine. Richiede il componente opzionale ICAP Server.

L'integrazione SIEM e il server ICAP vi offrono un'unica pipeline di inoltro basata su Syslog per tutti gli eventi elencati sopra. L'esatto perimetro di inoltro e la configurazione ICAP per il vostro ambiente vengono confermati durante la demo.

Inoltro on-premise — il fornitore non vede mai i vostri dati

Il Central Server di Anexet e i server funzionali che lo circondano — Security Policies Server, Reporting Server, Investigation Server — generano eventi di sicurezza strutturati mentre elaborano i dati intercettati, applicano le politiche e calcolano il punteggio di rischio degli utenti. Un componente dedicato, il Notifications Server, inoltra questi eventi come messaggi Syslog (UDP o TCP) dalla vostra installazione Anexet on-premise verso il vostro SIEM on-premise o accessibile internamente, arricchiti con identità dell'utente, canale, classificazione dei dati e nome della politica.

Anexet è distribuito interamente on-premise; il fornitore non ha accesso ai vostri dati. L'integrazione SIEM inoltra gli eventi restando all'interno del vostro perimetro di sicurezza — nessun traffico raggiunge l'infrastruttura di Scinero. Il server ICAP, quando attivato, rispetta lo stesso confine: il vostro proxy aziendale inoltra il traffico web a un componente Anexet in esecuzione dentro la vostra rete, non a un servizio cloud.

Console Amministratore Anexet con lo stato e la configurazione del server ICAP
Eventi di sicurezza nella Console Client Anexet pronti per l'inoltro al SIEM

Come funziona l'integrazione SIEM

Quattro passaggi, da un evento di sicurezza sull'endpoint a un alert correlato nel vostro SIEM.

Attivate il server ICAP e/o l'inoltro degli eventi Syslog nella Console Amministratore — una sezione dedicata, accanto a Central Server, elaborazione della posta e ai controlli degli altri sottosistemi. Lo Status Monitor mostra in tempo reale l'uptime e le metriche di coda di ogni componente.

1

Il Central Server di Anexet e i server funzionali che lo circondano generano eventi di sicurezza strutturati mentre elaborano i dati intercettati, applicano le politiche e calcolano il punteggio di rischio degli utenti.

2

Il Notifications Server inoltra questi eventi al vostro SIEM esterno come messaggi Syslog (UDP o TCP), arricchiti con identità dell'utente, canale, classificazione dei dati e nome della politica — pronti per essere correlati con i segnali di rete, identità ed endpoint provenienti da altri strumenti.

3

Per la copertura tramite ICAP, il vostro proxy aziendale esistente inoltra il traffico web al server ICAP di Anexet prima della consegna. Le violazioni vengono bloccate e registrate nella Console Client, insieme agli incidenti provenienti dagli endpoint.

4

Attivate il server ICAP e/o l'inoltro degli eventi Syslog nella Console Amministratore — una sezione dedicata, accanto a Central Server, elaborazione della posta e ai controlli degli altri sottosistemi. Lo Status Monitor mostra in tempo reale l'uptime e le metriche di coda di ogni componente.

1

Il Central Server di Anexet e i server funzionali che lo circondano generano eventi di sicurezza strutturati mentre elaborano i dati intercettati, applicano le politiche e calcolano il punteggio di rischio degli utenti.

2

Il Notifications Server inoltra questi eventi al vostro SIEM esterno come messaggi Syslog (UDP o TCP), arricchiti con identità dell'utente, canale, classificazione dei dati e nome della politica — pronti per essere correlati con i segnali di rete, identità ed endpoint provenienti da altri strumenti.

3

Per la copertura tramite ICAP, il vostro proxy aziendale esistente inoltra il traffico web al server ICAP di Anexet prima della consegna. Le violazioni vengono bloccate e registrate nella Console Client, insieme agli incidenti provenienti dagli endpoint.

4

Arrow

Integrazione SIEM per piano

StandardMonitoraggio di base dell'attività dei dipendenti.
Intercettazione del traffico di rete
Controllo USB
Monitoraggio delle stampanti
Intercettazione della messaggistica
Intercettazione dei browser
e altri 4
Più richiesto
AdvancedAggiunge il DLP e una visibilità più approfondita.
Piano Standard incluso
Funzioni DLP
Monitoraggio delle condivisioni di rete
Keylogger
Foto da webcam
e altri 4
Tutto in uno
PremiumLa soluzione tutto in uno.
Piani Standard + Advanced inclusi
Ricerca avanzata (impronte digitali digitali, ricerca per hash)
Monitoraggio dei file system
Analisi delle relazioni tra utenti
Analisi del rischio
e altri 6

Domande frequenti

Domande comuni sull'integrazione SIEM di Anexet e sul suo componente ICAP Server.

Cosa invia Anexet a un SIEM?

Anexet invia eventi DLP e delle minacce interne strutturati via Syslog — violazioni delle politiche di sicurezza, attivazioni di blocco, registrazioni dell'audit sulle operazioni sui file, azioni di quarantena della posta, anomalie di Risk Analysis e tappe delle indagini. Ogni evento include identità dell'utente, canale, orario, classificazione dei dati e nome della politica, così il vostro SOC può correlarli con altre fonti di dati all'interno del SIEM.

No. Il Notifications Server di Anexet inoltra gli eventi come messaggi Syslog standard via UDP o TCP, così qualsiasi piattaforma SIEM in grado di ricevere un flusso Syslog può riceverli — non esiste un connettore separato costruito per ogni fornitore di SIEM. La mappatura dei campi per il vostro SIEM specifico viene confermata durante la demo.

Sì. Anexet è distribuito on-premise; il fornitore non ha accesso ai vostri dati. L'integrazione SIEM inoltra gli eventi dai vostri server Anexet on-premise verso il vostro SIEM on-premise o accessibile internamente — nessun traffico esce dal vostro perimetro di sicurezza verso Scinero.

L'integrazione ICAP usa il vostro proxy aziendale esistente come punto di ispezione. Il proxy passa il traffico web al server ICAP opzionale di Anexet, che applica politiche basate sul contenuto e blocca le violazioni prima che il contenuto raggiunga il browser dell'utente — anche su dispositivi dove non è installato un agente endpoint Anexet. Il DLP basato su agente copre canali più numerosi (USB, stampa, appunti, messaggistica, cloud storage); l'ICAP copre il traffico web instradato tramite proxy. Entrambi i percorsi confluiscono nella stessa Console Client.

L'integrazione SIEM e il server ICAP opzionale sono inclusi nel piano Premium, che vi offre un'unica pipeline di inoltro basata su Syslog per ogni evento DLP e delle minacce interne. Il perimetro esatto per il vostro ambiente viene confermato durante la demo.

Non è richiesto nessun nuovo tipo di server Anexet specificamente per l'inoltro SIEM — il Central Server e i componenti che lo circondano generano gli eventi, e il Notifications Server li inoltra via Syslog. Il server ICAP è un componente opzionale a licenza separata per le organizzazioni che instradano il traffico tramite proxy. Consultate lo Status Monitor della Console Amministratore per l'uptime in tempo reale di tutti i componenti distribuiti.

Sì. I componenti server di Anexet funzionano in ambiente Linux. Anche le console Client e Amministratore si avviano su Linux con piena funzionalità, così il vostro team può configurare l'inoltro Syslog e le regole ICAP da una workstation Linux. Gli agenti endpoint supportano Windows, Linux e macOS (incluso ARM64).

Tre professionisti riuniti attorno a un tablet durante una riunione

Collegate i vostri eventi DLP al vostro SIEM

Raccontateci la vostra piattaforma SIEM e l'organizzazione del vostro security operations — confermeremo il perimetro dell'integrazione Syslog e organizzeremo una demo o una prova gratuita di Anexet Ultimate.

Acconsento al trattamento dei miei dati personali in conformità con la Privacy Policy