Aller au contenu
fernet.consultores

Splunk Cloud

Splunk Enterprise Security.

Déploiement et réglage de Splunk Enterprise Security pour que votre SOC travaille avec moins de bruit et plus de contexte.

Le problème que nous résolvons.

Enterprise Security est performant quand ses données, ses modèles et son contenu sont bien préparés. Sans cela, le SOC reçoit des centaines d’alertes sans contexte et finit par ignorer celles qui comptent.

Ce qui est inclus.

  • Déploiement ou revue d’Enterprise Security
  • Préparation des modèles de données du CIM et de leur accélération
  • Cadres d’actifs, d’identités et de renseignement sur les menaces
  • Alertes fondées sur le risque
  • Flux d’investigation adaptés à votre SOC

Notre façon de travailler.

Cinq phases, toujours dans le même ordre. Sélectionnez-en une pour voir ce qui s’y passe. Dans les projets complets, elles s’inscrivent dans les étapes de notre méthode.

Nous examinons votre plateforme, vos sources de données, vos recherches et votre consommation de licence pour savoir d’où nous partons.

Nous concevons la solution sur Splunk Cloud Platform : index, rétention, chemins d’ingestion, apps et contrôles d’accès.

Nous préparons les modèles de données, les actifs, les identités et le renseignement sur les menaces, et activons le contenu de détection correspondant à vos sources.

Nous revoyons avec vos analystes les premiers résultats et ajustons le risque et les seuils jusqu’à ce que le volume d’alertes soit gérable.

Nous mesurons l’usage, la performance et le coût après la mise en service et ajustons ce qui n’apporte rien.

Compétences techniques.

  • Splunk Enterprise Security
  • Risk-Based Alerting
  • Enterprise Security Content Update
  • Common Information Model
  • Asset & Identity Framework
  • Intégration avec Splunk SOAR

Cas d’usage.

SOC saturé

Réduire les alertes et donner à chacune le contexte nécessaire pour l’investiguer.

Nouveau déploiement

Mettre Enterprise Security en service avec des données préparées.

Audit ou réglementation

Démontrer la détection et la réponse face à l’ENS, NIS2 ou DORA.

Bénéfices pour votre organisation.

  • Moins d’alertes, mieux priorisées
  • Investigations plus rapides
  • Couverture de détection mesurable
  • Preuves pour l’audit

Livrables.

  • Enterprise Security configuré
  • Modèles de données validés
  • Contenu de détection activé
  • Guide d’exploitation du SOC

Questions fréquentes.

Avons-nous besoin d’Enterprise Security ou Splunk Cloud suffit-il ?

Cela dépend de votre équipe et de vos obligations. Enterprise Security ajoute la gestion des incidents, les alertes fondées sur le risque et du contenu prêt à l’emploi. Nous vous aidons à décider avec les données de votre environnement.

Remplacez-vous notre SOC ?

Nous n’exploitons pas de SOC 24×7. Nous aidons le vôtre, interne ou externe, à mieux fonctionner.

Qu’est-ce que l’alerte fondée sur le risque ?

Plutôt que d’alerter à chaque indice, elle cumule le risque de plusieurs indices sur le même utilisateur ou la même machine et n’alerte que lorsque l’ensemble le justifie.

Parlons de Enterprise Security ?

Décrivez-nous votre situation. Si ce service ne correspond pas à votre besoin, nous vous le dirons ; sinon, nous vous proposerons une première étape concrète.

Demander ce service