Migrazione da SIEM Legacy a Elastic Security: KPMG Riduce i Costi di Storage del 75% e Aumenta la Visibilità
Un cliente di KPMG ha recentemente migrato la propria piattaforma SIEM (Security Information and Event Management) di sei anni a Elastic Security, ottenendo una riduzione dei costi di storage del 75% e un aumento di 10 volte della capacità di archiviazione, gestendo ora circa 2TB di dati al giorno, equivalenti a quasi un miliardo di eventi di sicurezza. La migrazione, che ha coinvolto la migrazione di migliaia di dashboard, 300 fonti di dati e 2.000 avvisi, è stata completata in pochi mesi, dimostrando l'efficacia dell'approccio di KPMG e delle funzionalità di Elastic.
Ottimizzazione dei Costi e Scalabilità con l'Architettura a Livelli di Elastic
La chiave del successo risiede nell'architettura a livelli di Elastic, che consente di allocare i dati più utilizzati su livelli ad alte prestazioni e di spostare i dati meno recenti su livelli di storage a costi inferiori. Questo approccio ha permesso al cliente di passare da 70TB a 840TB di dati di sicurezza archiviati, riducendo drasticamente i costi. L'implementazione di Index Lifecycle Management (ILM) ha giocato un ruolo cruciale in questa ottimizzazione, garantendo una gestione efficiente dello storage e la conservazione di dati critici che, con il sistema precedente, sarebbero stati troncati a causa dei limiti di spazio.
Accelerazione della Migrazione e Riduzione dei Falsi Positivi
KPMG ha accelerato la migrazione grazie alla sua profonda conoscenza di Elastic Security, sfruttando funzionalità come Automatic Migration into ES|QL e regole scritte da Elastic. L'utilizzo di Elasticsearch Query Language (ES|QL) ha semplificato la migrazione di avvisi e dashboard, mentre Elastic Watcher ha permesso la creazione di avvisi in tempo reale basati su query ES|QL. Un ulteriore vantaggio è rappresentato dalla riduzione dei falsi positivi grazie all'intelligenza artificiale integrata in Elastic Security, che offre una migliore visibilità delle minacce e riduce i tempi di indagine.
Flessibilità Architetturale e Integrazione dell'AI
L'implementazione di Elastic Security da parte di KPMG è stata flessibile, adattandosi a diversi ambienti, dall'uso di Elastic Cloud on Kubernetes (ECK) per ambienti on-premises e air-gapped, a configurazioni ibride che combinano risorse on-premises e cloud. Recentemente, KPMG ha adottato strumenti AI di Elastic, tra cui Automatic Import e Automatic Migration, che accelerano ulteriormente il processo di migrazione e consentono la conversione automatica delle regole di rilevamento da sistemi SIEM legacy a ES|QL. Il supporto per l'elaborazione del linguaggio naturale, particolarmente importante per la lingua ebraica, offre soluzioni di ricerca accurate e robuste.
Elastic AI Assistant e Integrazione con Sistemi di Accesso
Elastic AI Assistant, un'interfaccia conversazionale che permette agli analisti di interagire con i dati tramite linguaggio naturale, sta diventando uno strumento cruciale per l'analisi della sicurezza. Inoltre, Elastic Role-Based Access Control (RBAC) offre un controllo completo sulla gestione degli accessi ai dati, mentre Cross-Cluster Search (CCS) facilita la ricerca di dati su reti diverse senza la necessità di autenticazioni multiple tramite Lightweight Directory Access Protocols (LDAP).
Dettagli tecnici approfonditi
La migrazione da piattaforme SIEM legacy a soluzioni più agili ed economiche rappresenta una sfida significativa per le organizzazioni, soprattutto in un contesto di minacce informatiche in continua evoluzione. KPMG Technology Consulting, in qualità di reseller e consulente di Elastic, ha sviluppato una metodologia per accelerare queste migrazioni, riducendo i tempi di progetto del 20-40% grazie all'approfondita conoscenza delle funzionalità di Elastic Security, inclusi Automatic Migration into ES|QL e le regole create da Elastic.Architettura a Tier e Ottimizzazione dei Costi
Un elemento chiave della soluzione implementata è l'architettura a tier di Elastic, che consente di scalare rapidamente lo storage e ridurre i costi. Un cliente di KPMG ha potuto incrementare lo storage da 70 TB a 840 TB, ottenendo una riduzione dei costi di stoccaggio del 75%. Questa architettura prevede l'utilizzo di nodi "hot" per i dati attivi, nodi "cold" per i dati archiviati e un tier di storage "frozen" per l'archiviazione a lungo termine di dati meno frequentemente utilizzati.Migrazione e Lift-and-Shift
La migrazione, per un cliente che utilizzava una piattaforma SIEM da sei anni, ha seguito un approccio "lift-and-shift" nella fase iniziale. Questo approccio ha permesso di replicare la funzionalità del sistema precedente in Elastic, garantendo una transizione senza interruzioni delle operazioni di sicurezza. La migrazione ha comportato la gestione di migliaia di dashboard, 300 fonti di dati e 2.000 avvisi, tutti operativi in Elastic prima della dismissione del SIEM legacy.Elasticsearch Query Language (ES|QL) e Elastic Watcher
Per semplificare la migrazione di avvisi e dashboard, è stato adottato Elasticsearch Query Language (ES|QL) come strumento di query principale. Elastic Watcher è stato utilizzato per creare avvisi in tempo reale basati su query ES|QL, con la possibilità di aggiornare dinamicamente le policy di arricchimento dei dati a runtime. Questo approccio assicura che le informazioni contestuali siano sempre disponibili durante le ricerche.Index Lifecycle Management (ILM)
L'implementazione di Index Lifecycle Management (ILM) ha permesso di ottimizzare ulteriormente lo storage, consentendo la gestione efficiente di grandi volumi di dati. L'ILM automatizza il movimento dei dati tra i diversi tier di storage, garantendo che i dati più recenti siano accessibili rapidamente e che i dati meno recenti siano archiviati in modo economico.Kibana e Visualizzazione dei Dati
Le dashboard di Kibana, potenziate con Lens, ES|QL panels e Vega, offrono una visualizzazione dinamica e interattiva dei dati di sicurezza. Questo consente agli analisti di identificare minacce più rapidamente e di rispondere in modo proattivo.Machine Learning e Anomaly Detection
Elastic Security include componenti di intelligenza artificiale che consentono di rafforzare la postura di sicurezza e respingere le minacce. In particolare, il machine learning-driven anomaly detection riduce i falsi positivi, migliora la visibilità delle minacce e riduce i tempi di indagine.Accesso e Ricerca in Cross-Cluster
Elastic Role-Based Access Control (RBAC) fornisce un controllo granulare sull'accesso ai dati, mentre Cross-Cluster Search (CCS) consente di effettuare ricerche su dati distribuiti su reti diverse senza la necessità di autenticazioni multiple tramite Lightweight Directory Access Protocols (LDAP).Integrazione con Kubernetes e Cloud
KPMG ha implementato Elastic Security in diversi ambienti, tra cui Elastic Cloud on Kubernetes (ECK) per ambienti on-premises e air-gapped, piattaforme cloud gestite e ambienti ibridi. Per un cliente digital-native, è stata utilizzata Elastic gestita su AWS Cloud, mentre per una banca israeliana è stata implementata un'architettura ibrida con ECK on-premises ed un'istanza Elastic self-managed su AWS EKS.Strumenti di AI per l'Accelerazione della Migrazione
Recentemente, KPMG ha adottato strumenti di AI di Elastic, come Automatic Import (per l'onboarding accelerato di nuove fonti di dati) e Automatic Migration (per tradurre e mappare le regole di rilevamento da SIEM legacy a ES|QL). Elastic AI Assistant, un'interfaccia conversazionale, permette agli analisti di interagire con i dati tramite linguaggio naturale.Dati, Trend e Impatto sul Settore
La migrazione da piattaforme SIEM legacy a soluzioni più agili ed economiche rappresenta una sfida significativa per le organizzazioni, soprattutto in un contesto di minacce informatiche in continua evoluzione. KPMG Technology Consulting, in qualità di rivenditore e consulente Elastic, sta accelerando queste migrazioni grazie alla profonda conoscenza delle funzionalità Elastic Security, tra cui l'Automatic Migration in ES|QL e le regole create da Elastic. Questo approccio consente di ridurre i tempi di progetto del 20-40%.
Un elemento chiave è l'ottimizzazione dei costi di storage. I clienti di KPMG possono sfruttare l'architettura multi-tier cloud di Elastic, che permette di scalare rapidamente lo storage riducendo significativamente i costi, come dimostrato dall'aumento di storage da 70TB a 840TB con una riduzione del 75% dei costi. Questo si traduce in una capacità di elaborare circa 2TB di dati al giorno, equivalenti a quasi un miliardo di eventi di sicurezza, supportando centinaia di alert programmati e consentendo a circa 50 analisti di sicurezza di lavorare in parallelo.
L'adozione di Elastic Security non si limita alla sola efficienza economica e operativa. La piattaforma include componenti AI comprovati che rafforzano la postura di sicurezza dei clienti, consentendo di respingere le minacce da ogni direzione. L'implementazione di Elastic AI Assistant, un'interfaccia conversazionale che permette agli analisti di interagire con i dati tramite linguaggio naturale, rappresenta un ulteriore passo avanti nell'ottimizzazione dei processi di sicurezza.
Un trend significativo è l'adozione di architetture ibride e cloud-native. KPMG ha implementato Elastic Security in diversi ambienti, tra cui Elastic Cloud on Kubernetes (ECK) per ambienti on-premise isolati, piattaforme cloud gestite e configurazioni ibride. Per un importante istituto bancario israeliano, è stata implementata un'architettura ibrida con ECK on-premise e un'istanza Elastic self-managed su AWS EKS.
L'analisi del linguaggio naturale (NLP) di Elastic rappresenta un vantaggio competitivo, particolarmente importante per lingue come l'ebraico, che presentano sfide linguistiche uniche. Questo consente di fornire soluzioni di ricerca accurate e robuste.
L'impiego di funzionalità come Elastic Role-Based Access Control (RBAC) e Cross-Cluster Search (CCS) contribuisce a migliorare la gestione degli accessi e la ricerca di dati tra diverse reti, semplificando le operazioni e aumentando l'efficienza. Inoltre, la capacità di Elastic di gestire l'archiviazione dei dati, mantenendo i dati frequentemente accessibili in tier ad alte prestazioni e spostando i dati più vecchi in tier a costi inferiori, è un fattore chiave per l'ottimizzazione dei costi complessivi.
Consigli pratici per l'utente/investitore
La migrazione da soluzioni SIEM legacy a piattaforme più agili ed economiche rappresenta una sfida cruciale per le organizzazioni esposte a un panorama di minacce cibernetiche in continua evoluzione. L'esperienza di KPMG Technology Consulting, in qualità di reseller e consulente di Elastic, dimostra come sia possibile accelerare questo processo, riducendo i tempi di progetto del 20-40% grazie all'utilizzo di funzionalità come Automatic Migration in ES|QL e regole scritte da Elastic.Ottimizzazione costi e scalabilità con l'architettura a livelli di Elastic
Un elemento chiave per la riduzione dei costi è l'architettura a livelli di Elastic, che consente di aumentare lo storage fino a dieci volte al costo precedente, sfruttando un'infrastruttura cloud scalabile. Questo significa poter conservare una quantità significativamente maggiore di dati, essenziale per analisi forensi e conformità normativa. La gestione del ciclo di vita degli indici (ILM) permette di spostare i dati meno recenti verso livelli di storage più economici, ottimizzando ulteriormente i costi.Miglioramento della visibilità e proattività grazie all'AI
Elastic Security integra componenti di intelligenza artificiale che rafforzano la postura di sicurezza, consentendo un'identificazione più proattiva delle minacce. L'implementazione di Elasticsearch Query Language (ES|QL) semplifica la migrazione di alert e dashboard, mantenendo alte prestazioni. Elastic Watcher automatizza la creazione di alert in tempo reale basati su query ES|QL, oltre all'aggiornamento dinamico delle policy di arricchimento dei dati.Riduzione dei falsi positivi e automazione con l'AI di Elastic
Un vantaggio significativo è la riduzione dei falsi positivi, un problema comune nelle soluzioni SIEM tradizionali. L'AI integrata in Elastic Security, unita a funzionalità come Elastic AI Assistant (interfaccia conversazionale per l'analisi dei dati), consente agli analisti di concentrarsi sulle minacce reali, riducendo i tempi di investigazione. L'adozione di strumenti Elastic AI, come Automatic Import e Automatic Migration, velocizza ulteriormente l'onboarding di nuove fonti di dati e la conversione delle regole di rilevamento legacy in formato ES|QL.Flessibilità architeturale e integrazione con ambienti ibridi
Elastic Security offre una notevole flessibilità, integrandosi con diverse architetture, tra cui Elastic Cloud on Kubernetes (ECK) per ambienti on-premise isolati, piattaforme cloud gestite (AWS) e configurazioni ibride. Per un cliente digital-native, KPMG ha implementato Elastic su AWS Cloud, mentre per una banca israeliana è stata realizzata un'architettura ibrida con ECK on-premise e un'istanza self-managed di Elastic su AWS EKS.Conservazione dei dati e migrazione storica
La possibilità di conservare una quantità significativamente maggiore di dati, anche grazie all'archiviazione cloud, elimina il problema della troncatura dei dati di sicurezza, garantendo la disponibilità di informazioni cruciali per l'analisi. Per i clienti che preferiscono non migrare i dati storici, Elastic Security permette di mantenerli sulla piattaforma SIEM precedente, gestendo le policy di retention per ogni fonte di dati. Quando la migrazione storica è necessaria, KPMG utilizza connettori personalizzati basati su Logstash per facilitare il processo, supportando sia dati storici che in tempo reale.Previsione Futura Netta Basata Sui Fatti
L'adozione di Elastic Security, supportata da partner come KPMG Technology Consulting, segna un punto di svolta nel panorama della sicurezza IT, con implicazioni significative per il futuro delle SIEM. La capacità di Elastic di scalare in modo efficiente, gestire volumi di dati crescenti (attualmente fino a 2TB al giorno) e ridurre drasticamente i costi di storage (fino al 75%) rende la migrazione da soluzioni legacy sempre più impellente per le organizzazioni. Questo trend è rafforzato dalla crescente complessità delle minacce e dalla necessità di migliorare l'efficienza operativa dei team di sicurezza.
Prevediamo che nei prossimi anni assisteremo a un'accelerazione nella migrazione verso piattaforme SIEM basate su architetture distribuite come Elastic. L'integrazione sempre più profonda di funzionalità AI, come l'Automatic Import e Automatic Migration, ridurrà ulteriormente i tempi di implementazione e la complessità delle migrazioni, rendendo Elastic Security una scelta sempre più accessibile anche per realtà di medie dimensioni. La capacità di Elastic di supportare un'ampia gamma di scenari di deployment, da ambienti on-premises con ECK a soluzioni cloud ibride, garantirà la sua rilevanza in un panorama IT in continua evoluzione.
L'enfasi su funzionalità avanzate come il Cross-Cluster Search (CCS) e il Role-Based Access Control (RBAC) indicano che Elastic non si limita a sostituire le SIEM tradizionali, ma le supera in termini di flessibilità e controllo. L'adozione di Elastic AI Assistant, con la sua interfaccia conversazionale, suggerisce una direzione futura verso un'esperienza utente più intuitiva e accessibile anche per analisti meno esperti. La capacità di Elastic di gestire efficacemente il linguaggio naturale, come dimostrato dalla sua performance con l'ebraico, apre nuove opportunità per l'analisi e la risposta agli incidenti in contesti linguistici complessi.
Infine, la partnership strategica tra KPMG e Elastic, con un focus sull'innovazione e sulla fornitura di valore ai clienti, suggerisce che continueremo a vedere nuove soluzioni e servizi che sfruttano al massimo le potenzialità di Elastic Security, consolidando la sua posizione come leader nel mercato della sicurezza IT.
Nota Editoriale e Disclaimer
Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.
GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.
Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.
Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.