Dowiedz się, jak rozwiązanie Rublon Log Sync automatycznie pobiera dzienniki audytu, uwierzytelniania i telefoniczne Rublon MFA i wysyła je do systemu zarządzania informacjami i zdarzeniami bezpieczeństwa (SIEM) w celu scentralizowanego monitorowania, korelacji i badania zdarzeń.
Scenariusz
Organizacja używa rozwiązania Rublon MFA do ochrony dostępu do aplikacji, serwerów, stacji roboczych, sieci VPN i innych elementów infrastruktury IT. Rublon MFA rejestruje próby uwierzytelniania, działania administracyjne oraz zdarzenia związane z metodami uwierzytelniania korzystającymi z numerów telefonów.
Zespół ds. bezpieczeństwa używa systemu SIEM do zbierania i analizowania zdarzeń bezpieczeństwa z całego środowiska. Aby uzyskać pełny obraz działań związanych z tożsamością i dostępem, zespół chce również uwzględnić logi Rublon MFA w scentralizowanym monitorowaniu i procesach badania incydentów.
Wyzwanie
Dzienniki Rublon MFA zawierają istotne informacje o przyznanych, odrzuconych i pominiętych próbach uwierzytelniania, zmianach administracyjnych oraz użyciu metod uwierzytelniania korzystających z numerów telefonów. Przeglądanie tych logów oddzielnie od pozostałych danych dotyczących bezpieczeństwa utrudnia jednak korelowanie zdarzeń pomiędzy systemami i identyfikowanie podejrzanych działań.
Ręczne eksportowanie dzienników nie sprawdza się w ciągłym monitorowaniu bezpieczeństwa. Stworzenie i utrzymywanie własnej integracji z interfejsem Rublon Admin API wymaga również prac programistycznych, bezpiecznego przechowywania danych uwierzytelniających, obsługi stronicowania, konwersji formatów, przesyłania danych i zapisywania stanu synchronizacji.
Organizacja potrzebuje niezawodnego sposobu na ciągłe przesyłanie logów Rublon MFA do systemu SIEM bez tworzenia dedykowanej aplikacji do zbierania logów.
Rozwiązanie
Wdróż rozwiązanie Rublon Log Sync na serwerze z systemem Linux, aby pobierać logi za pomocą interfejsu Rublon Admin API i przekazywać je do systemu SIEM używanego przez organizację.
Rozwiązanie Rublon Log Sync potrafi synchronizować dzienniki audytu, dzienniki uwierzytelniania i dzienniki telefoniczne. Każdy rekord jest wysyłany przez protokół TCP w kompaktowym formacie JSON lub formacie Common Event Format (CEF), co pozwala wybrać format obsługiwany przez daną platformę SIEM. Wiadomości mogą być wysyłane bez koperty syslog, ze skróconym prefiksem syslog lub z pełną kopertą zgodną ze standardem RFC 5424.
Administratorzy mogą skonfigurować wiele niezależnych zadań synchronizacji dla różnych typów logów, miejsc docelowych, zakresów czasu i interwałów odpytywania. Checkpointy zapisują postęp synchronizacji, dzięki czemu kolejne cykle mogą być kontynuowane od zapisanej pozycji.
Po przesłaniu logów do systemu SIEM zespół ds. bezpieczeństwa może korelować zdarzenia Rublon MFA z informacjami pochodzącymi z firewalli, endpointów, usług katalogowych, sieci VPN, aplikacji i innych narzędzi bezpieczeństwa.

Korzyści
- Scentralizowana widoczność zdarzeń MFA: Analizuj próby uwierzytelniania Rublon MFA, działania administracyjne i zdarzenia telefoniczne razem z pozostałymi danymi dotyczącymi bezpieczeństwa.
- Szybsze badanie incydentów: Koreluj zdarzenia związane z tożsamością i dostępem z aktywnością rejestrowaną przez endpointy, aplikacje, urządzenia sieciowe i usługi katalogowe.
- Formaty obsługiwane przez systemy SIEM: Wysyłaj logi w kompaktowym formacie JSON lub formacie CEF, bez koperty syslog, ze skróconym prefiksem syslog albo z kopertą zgodną ze standardem RFC 5424.
- Ciągła synchronizacja: Automatycznie pobieraj nowe rekordy zgodnie ze skonfigurowanymi interwałami odpytywania zamiast polegać na ręcznym eksporcie.
- Niezawodne zapisywanie postępu: Używaj checkpointów, aby kontynuować synchronizację od zapisanej pozycji i ograniczyć ponowne przetwarzanie wcześniej pobranych rekordów.
- Elastyczne przekazywanie logów: Konfiguruj wiele zadań synchronizacji z oddzielnymi endpointami, systemami docelowymi SIEM, harmonogramami i początkowymi zakresami czasu.