Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Harnessing the power of Splunk Asset and Risk Intelligence to accelerate investigations

Télécharger les ressources

À propos de cette session

Dimitri McKay, stratège en sécurité chez Splunk et fort d'un passé en investigation et en tests d'intrusion, présente en démonstration Asset and Risk Intelligence (ARI), une fonctionnalité qui s'appuie sur les données déjà présentes dans Splunk pour bâtir un inventaire d'actifs et d'identités en temps réel. Il ouvre en expliquant que les CMDB échouent systématiquement parce qu'elles reposent sur une tenue à jour manuelle, citant des clients dont le nombre réel d'actifs différait fortement de ce qu'indiquait leur CMDB. ARI ne requiert aucune nouvelle source de données : l'outil analyse les journaux existants (DHCP, agents EDR comme CrowdStrike, redirecteurs Splunk) pour construire des fiches d'actifs indiquant le type d'appareil, l'emplacement, les logiciels installés, les vulnérabilités et l'historique des adresses IP, et se déploie en environ deux heures. Il présente les cas d'usage : retrouver tout ce qu'on sait d'un hôte, d'une IP ou d'un utilisateur lors d'une investigation, repérer les actifs non gérés, suivre les actifs infonuagiques chez plusieurs fournisseurs, produire des rapports de conformité NIST, ISO, PCI et HIPAA, et alimenter l'alerte basée sur le risque. Les questions du public portent sur la collecte de données pour des sites distants via les scanners déjà en place, et sur la performance des requêtes.

Without a comprehensive inventory of networked assets, responding to security incidents hinges on limited information leading to inefficient, cursory investigations. The solution lies in accurate asset attribution and enhanced asset visibility.In this session, we introduce a synergistic approach to enriching Enterprise Security (ES) with one of the latest innovations to Splunk's lineup: Splunk® Asset and Risk Intelligence. This integration not only enriches notable events with detailed asset context but also significantly streamlines investigative processes by improving how security teams link assets with identities.Discover how pairing Splunk® Asset and Risk Intelligence with ES unlocks advanced capabilities for asset investigation. This synergy allows a deeper comprehension of asset and identity interplay and provides direct insights into endpoint compliance, aligning with your security controls. Attendees will leave with valuable strategies to fully leverage Splunk's integrated solutions, elevating their security operations to new heights.

À retenir

  • Ne faites pas confiance aveuglément aux chiffres de votre CMDB; vérifiez le nombre réel d'actifs par rapport à ce que vos outils observent, l'écart est souvent important.
  • Cherchez des outils qui bâtissent un inventaire d'actifs à partir des données déjà collectées (DHCP, EDR, redirecteurs) plutôt que d'exiger un nouvel agent ou un nouveau scan.
  • Priorisez vos sources de données de contexte selon leur fiabilité : les flux temps réel comme le DHCP pour la présence, les sources plus riches comme CrowdStrike ou Tanium pour le détail logiciel et OS.
  • Utilisez le contexte d'actif pour réduire le temps d'investigation : les 30 premières minutes d'une enquête interne servent surtout à comprendre ce qu'est l'actif.
  • Suivez explicitement les actifs éphémères et infonuagiques, car ce sont eux que les inventaires traditionnels manquent le plus souvent.

Conférenciers

Dimitri Mckay
Dimitri Mckay
Security Strategist · Splunk
Dimitri McKay est stratège principal en sécurité et conseiller en RSSI pour Splunk avec plus de 20 ans d'expérience en infosec, allant des tests de pénétration, du travail d'évaluation de la vulnérabilité, de la création et de la maturation de… Lire la suiteRéduire

Dimitri McKay est stratège principal en sécurité et conseiller en RSSI pour Splunk avec plus de 20 ans d'expérience en infosec, allant des tests de pénétration, du travail d'évaluation de la vulnérabilité, de la création et de la maturation de programmes de sécurité. Son rôle aujourd'hui se concentre sur tous les aspects de la sécurité : les personnes, les processus et la technologie, et possède une vaste gamme de connaissances fondées sur des années d'engagements clients dans le Fortune 500. Dimitri McKay a occupé une liste de postes dans le domaine de la sécurité au cours de ses vingt-cinq ans et plus de travail avec des entreprises Fortune 500 dans et autour des meilleures pratiques de sécurité, de la maturité des programmes et de la conception. Ses études ont commencé à l'Université Harvard et se sont poursuivies avec un certain nombre de certifications par acronymes. Il est un conférencier passionné, auteur et promoteur des meilleures pratiques de sécurité, de la conformité et de la réduction des risques. Actuellement, il est stratège principal de la sécurité pour Splunk. Avant cela, il a effectué des tests de pénétration et des travaux de consultation en évaluation de la vulnérabilité.

Ressources

Mots-clés

Autres sessions GoSec 2024

Aussi de Dimitri Mckay

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.