Hace ya algún tiempo, dejaba pendiente en
otro post ampliar algo de información relativa a consolidadores de logs. Hoy quiero zanjar esa "deuda" pendiente.
En primer lugar, decir que no existe una terminología clara para este tipo de dispositivos. Comercialmente está triunfando la de "gestores de eventos de seguridad", aunque existen múltiples variantes para referirse a este tipo de tecnologías (gestores de incidentes, correladores de eventos, consolidadores de logs, ...).
A partir de ahí, y para aclarar un poco más en qué consisten y cómo funcionan este tipo de dispositivos, me remito a
este documento, que aunque es en inglés, y no sea totalmente actual, explica bastante bien no sólo la estructura y funcionamiento de este tipo de dispositivos, sino que ofrece una guía de funcionalidades que se podrían exigir para estas tecnologías. La propia publicación actualiza su información sobre este tipo de dispositivos en este
artículo, tal y como
refleja Javier Cao en su blog (aprovecho para agradecerle su referencia a este blog, y para recomendar el suyo, de gran calidad de contenidos y accesible directamente desde el apartado de links).
En cuanto a las solicitudes de comparación de este tipo de herramientas, vuelvo a hacer uso de referencias externas, ya que seguramente han tenido más tiempo y más recursos que yo para desarrollar un análisis en profundidad (y espero que suficientemente objetivo y desinteresado). En este caso, el link que quiero dejar es
este, a un artículo de Network Computing que data del pasado Mayo y refleja una comparativa de este tipo de productos llevada a cabo por Neoaphsis. El artículo, independientemente de los resultados que ofrece, muestra un listado bastante completo de los principales fabricantes de este tipo de dispositivos (no sólo de los participantes en la comparativa, sino también de aquellos que no lo hicieron), así como una serie de criterios de valoración y ponderación que poder tomar como referencia para seleccionar el producto que más interese. Combinado con las funcionalidades del primer documento referenciado, creo que puede constituir una buena referencia para adentrarse en este tipo de tecnologías.
Y por último, no quiero concluir sin resaltar que no sólo existen estos fabricantes. A día de hoy, diversas empresas ofrecen soluciones de correlación de eventos sin ser grandes multinacionales, y por tanto sin aparecer entre el listado de estos artículos. No tienen por qué ser soluciones de menor calidad, y sobre todo es posible que, en entornos concretos, puedan ofrecer funcionalidades más útiles que los grandes fabricantes.
Como siempre, tendremos que analizar a fondo el entorno, y centrarnos en cuáles de nuestras necesidades tenemos que satisfacer. Y no sólo pensando en el presente, sino con mente abierta y capacidad para ver más allá de las apariencias. Por que si no, puede que sea complicado justificar inversiones de más de 60000$ en este tipo de dispositivos, si atendemos a los precios de referencia que se utilizaron en la comparativa que he citado.