Splunk gilt als führender Anbieter von Software für Operational Intelligence und begegnet den Herausforderungen bei der Verarbeitung großer Mengen an Maschinendaten in physischen und virtuellen Umgebungen.
Splunk Enterprise Security ist eine Lösung für Security Information and Event Management (SIEM), mit der Unternehmen interne und externe Sicherheitsbedrohungen und -angriffe schnell erkennen, analysieren und beheben können.
Splunk wurde ursprünglich 2003 gegründet und hat seinen Hauptsitz in San Francisco, Kalifornien. Heute ist das Unternehmen börsennotiert (Nasdaq: SPLK), verfügt über mehr als 850 Patente und beschäftigt weltweit 7.500 Mitarbeiter.
Splunk und der Cybersicherheitsmarkt
Splunk ist mit einem geschätzten Anteil von 62,96 % des Marktanteils unangefochtener SIEM-Marktführer; Wettbewerber wie Azure Sentinel mit 7,2 % und LogRhythm mit 3,97 % können dem Unternehmen kaum etwas anhaben.
Funktionen
Enterprise Security basiert auf der Splunk-Plattform für Operational Intelligence und bietet eine kontinuierliche, unternehmensweite Sicherheitsüberwachung und Reaktion auf Vorfälle.
- Das vollständig anpassbare Security-Posture-Dashboard liefert Echtzeit-Einblicke auf hoher Ebene in Kennzahlen wie die aktuelle Bedrohungsaktivität und die Anomalieerkennung.
- Identifizieren Sie schnell wichtige Ereignisse, bestimmen Sie, ob sie einmalig oder wiederkehrend sind, und priorisieren Sie sie nach Auftreten und Host, damit die riskantesten Verursacher zuerst angezeigt werden.
- Verfolgen und verwalten Sie die Untersuchung wichtiger Ereignisse, zentralisieren Sie Bedrohungsinformationen und den Sicherheitskontext und überwachen Sie Benutzer- und Gerätedaten mit dem Incident Review Dashboard und der Investigation Workbench.
- Gruppieren Sie Anomalien (etwa ungewöhnliche E-Mail-Anhänge oder seltene Prozessstarts) automatisch zu einem gemeinsamen Vorfall, um aufeinanderfolgende Ereignisse zu erkennen und ähnliche Bedrohungen künftig besser vorherzusagen.
- Greifen Sie alle zwei Wochen auf regelmäßige Inhaltsaktualisierungen zu, um sich vor den neuesten Bedrohungen zu schützen.
- Nutzen Sie die Use Case Library, um analytische Berichte nach Malware zu prüfen und aus gewonnenen Erkenntnissen sowie Details zur Behebung Nutzen zu ziehen, die Teams vor unnötigen Doppelungen bei Aufgaben und Aufwand bewahren.
- Nutzen Sie das Asset-Investigator-Dashboard, um die Interaktionen eines Assets mit Ihrer Umgebung zu priorisieren und zu bewerten.
- Konfigurieren Sie Dashboards für Security Domains, um Aktivitäten wie Anmeldeversuche zu verfolgen.
- Zeigen Sie das Risk Analysis Dashboard an, um Assets nach Risiko zu verfolgen.
- Verhindern Sie mit dem Access Anomalies Dashboard Sicherheitsverletzungen, bevor sie auftreten.
- Enterprise Security lässt sich nahtlos in Splunks Produkt User Behavior Analytics (UBA) integrieren, das das Verhalten von Benutzern und Entitäten profiliert.
Vorteile
- Nutzen Sie vordefinierte Dashboards, um wichtige Sicherheitsindikatoren (KSIs) und wichtige Leistungsindikatoren (KPIs) für Ihr Unternehmen zu identifizieren.
- Erstellen Sie Überwachungsregeln für statische und dynamische Schwellenwerte.
- Optimieren Sie die Reaktion auf Vorfälle mithilfe zentralisierter Protokolle, Warnungen und Berichte.
- Führen Sie mithilfe von Teamzusammenarbeit und Informationsaustausch schnelle Untersuchungen bösartiger Aktivitäten durch.
- Treffen Sie fundierte Entscheidungen auf Grundlage kumulierter Bedrohungsinformationen, die durch die Zentralisierung und Nutzung sämtlicher Maschinendaten gewonnen werden.
- Das ausgefeilte Vorfallmanagement ermöglicht die Zusammenführung zusammengehöriger Systemereignisse.
Anwendungsfälle
Expo 2020 Dubai
Als Expo 2020 Dubai eine sechmonatige Großveranstaltung plante, benötigte die Organisation eine umfassende und flexible Sicherheitsüberwachung. Die Anforderungen von mehr als 190 Teilnehmern über eine Strecke von 4,38 Kilometern hinweg zu erfüllen, wäre bereits für sich genommen eine erhebliche Herausforderung gewesen – ganz abgesehen von mehr als 8.000 Zugangspunkten, 100 Sicherheitsgeräten, mehreren Clouds und einem täglich aufgenommenen Datenvolumen von einem Terabyte.
„Splunk erwies sich als eine SIEM-Technologie, die flexibel, effizient und leistungsfähig genug ist, um den sich wandelnden Anforderungen der Cybersicherheitsumgebung der Expo gerecht zu werden“, so Eman Al Awadi, VP of Cybersecurity and Resilience der Expo.
SaskTel
Mit dem Anspruch an hervorragenden Kundenservice und dem Bedarf an unternehmensweiter Sicherheitsüberwachung wandte sich SaskTel an Splunk. SaskTel gilt als führender Anbieter von Informations- und Kommunikationstechnologie (IKT) in Saskatchewan, Kanada, und benötigte eine skalierbare Lösung, die den aufwendigen und fehleranfälligen Prozess der Anrufverfolgung verbessern konnte.
SaskTel erzielte nicht nur innerhalb von 90 Tagen einen ROI, sondern kann nun auch schneller neue und innovative Produkte entwickeln, die den Kunden einen Mehrwert bieten.
Alleinstellungsmerkmale
Obwohl Splunk im Vergleich zu Microsoft und dessen Konkurrenzprodukt Azure Sentinel ein kleines Unternehmen ist, berichten Kunden von einer persönlicheren Erfahrung und besser bewerteten Supportleistungen.
Splunk Enterprise Security zeichnet sich außerdem durch die Kommunikation mit Softwareanwendungen und Diensten von Drittanbietern aus und bietet zahlreiche Integrationen. Damit ist es eine klare Wahl für komplexe IT-Umgebungen.
Neben seinem Engagement für Unternehmenssicherheit konzentriert sich Splunk auf Datenverantwortung, Vielfalt, ethisches und inklusives Wachstum, ökologische Nachhaltigkeit, ethisches Geschäftsgebaren, Menschenrechte und verantwortungsvolle Beschaffung. Die aktuellen Initiativen und Erfolge seiner Programme und Praktiken in den Bereichen Umwelt, Soziales und Unternehmensführung (ESG) werden im Jahresbericht und Proxy Statement für das Geschäftsjahr 2021 beschrieben.
Bewertungen
Nutzerrezensionen zu Splunk Enterprise Security sind voller lobender Kommentare zur Suchfunktion, Benutzerfreundlichkeit und einfachen Implementierung. Einige Nutzer berichten zwar von Herausforderungen und einer zunächst steilen Lernkurve bei Berichtsaufgaben, doch die Bewertungen des Splunk-Kundenservice fallen bei erforderlicher Unterstützung überwiegend positiv aus:
- Gartner Peer Insights: 4,4 von 5
- G2: 4,4 von 5
- TrustRadius: 8,5 von 10
- Capterra: 4,6 von 5
Preise
Splunk Enterprise Security kann vor Ort oder in der Cloud bereitgestellt werden. Für Splunk Enterprise Security in der Cloud ist jedoch der Kauf einer Splunk-Cloud-Lizenz erforderlich.
Um den unterschiedlichen Anforderungen aller Unternehmen gerecht zu werden, bietet Splunk drei Preismodelle an:
- Workload-basierte Preise: Kunden zahlen auf Grundlage der Anzahl der Splunk Virtual Compute Units (SVCs), die anhand der Anzahl der durchgeführten Such- und Analyseaufgaben bestimmt wird.
- Entitätsbasierte Preise: Bei diesem Preismodell richtet sich der Preis von Enterprise Security nach der Anzahl der überwachten und verwalteten Hosts oder geschützten Geräte.
- Ingest-basierte Preise: Volumenbasierte Preise auf Grundlage der in Splunk-Produkte aufgenommenen Datenmenge, gemessen in GB pro Tag. Wenn der Bedarf der Kunden steigt, skaliert dieses Preismodell proportional.
Alle Preispläne umfassen Standardsupport mit Zugriff auf neue Versionen und Updates, Dokumentation, eine aktuelle Produkt-Roadmap, die Online-Übermittlung von Supportfällen mit Status, telefonischen Support und die Mitgliedschaft in der Experten-Community Splunk Answers. Premiumsupport ist gegen Aufpreis verfügbar und bietet schnellere Reaktionszeiten sowie direkten Zugang zu Splunks erweitertem Supportteam.
Fazit
Angesichts einer sich ständig verändernden Bedrohungslandschaft ist es für Unternehmen nicht immer realistisch, alle Sicherheitsbedrohungen und -angriffe zu verhindern. Mit der kontinuierlichen Überwachung und den kumulierten Sicherheitsinformationen von Splunk Enterprise Security können Unternehmen schneller bessere Entscheidungen treffen.