Plutôt que de s’attaquer seule au choix et à la mise en œuvre d’une solution SIEM à l’échelle de l’entreprise, la compagnie d’assurance s’est tournée vers Sirius (lien externe à ibm.com), un partenaire commercial d’IBM de niveau Platine, pour obtenir de l’aide. L’entreprise avait déjà une relation de partenariat avec Sirius, lequel était déjà autorisé à travailler au sein de son environnement informatique, deux facteurs grâce auxquels le fournisseur de solutions informatiques a pu aller vite, exactement ce dont l’entreprise avait besoin.
« La première étape a consisté à sélectionner l’outil SIEM capable de répondre aux besoins actuels de ce client et à fournir une plateforme stratégique parée pour l’avenir », explique Brian Reichart, spécialiste des ventes pour les solutions de services gérés chez Sirius, qui a dirigé les opérations. Sirius a recommandé IBM QRadar SIEM, qui était l’un des outils déjà utilisés dans l’entreprise.
« Le RSSI fraîchement nommé nous a longuement interrogés sur les raisons pour lesquelles nous pensions que QRadar était le produit dont nous avions besoin. Nous avons également eu une discussion détaillée sur la valeur d’un déploiement sur site par rapport au cloud. Après avoir passé en revue les impératifs stratégiques de l’entreprise en matière de sécurité, et tenant compte du fait que la croissance attendue était de 10 à 15 % d’une année sur l’autre, nous sommes parvenus à la certitude qu’une solution QRadar dédiée sur site était la bonne solution pour ce client. »
Parmi les fonctionnalités qui faisaient toute la différence et qui ont contribué à la sélection de QRadar plutôt que d’autres plateformes SIEM, il faut mentionner l’ensemble complet de rapports standardisés inclus ainsi que la flexibilité du reporting. Cela signifie que peu de personnalisation a été nécessaire pour configurer le logiciel de sécurité. La plateforme de gestion des logs offre un accès rapide aux données pour la révision opérationnelle et permet d’analyser les activités dans les sous-ensembles de l’environnement.
Le RSSI de la compagnie d’assurance a également apprécié la possibilité d’ajouter des fonctionnalités par l’intermédiaire d’IBM Security App Exchange, un écosystème de développeurs qui propose des applications et des modules complémentaires pour QRadar et d’autres solutions de sécurité.
L’entreprise ayant un peu plus de six mois avant la date cible de lancement, Sirius a travaillé à l’architecture de la solution QRadar et à l’installation de collecteurs et de consoles dans les trois principaux centres de données de l’entreprise, ainsi que dans plusieurs sites distants. La solution fournie par Sirius comprend des règles de corrélation qui filtrent les faux positifs. Elles sont essentielles à l’efficacité de toute solution SIEM, selon M. Reichart : « En plus des règles de corrélation recommandées par IBM, Sirius a développé et ajoute son propre ensemble de corrélations. Ce réglage permet de réduire considérablement le nombre d’alertes générées par le système. »