Kundcase
Splunk-optimering och logghantering i Citrix-miljö
Optimering av logginsamling från infrastruktur och Citrix-servrar med fokus på relevanta säkerhetshändelser, bättre synlighet och minskad Splunk-kostnad.
Kunden använde Splunk för att samla in stora mängder loggdata från infrastruktur och Citrix-servrar. Eftersom miljön saknade tillräcklig filtrering fångades i princip alla händelser, vilket resulterade i hög datavolym, ökade lagringskostnader och svårare analys av relevanta händelser.
Projekt i korthet
Splunk
Infrastruktur , Cloud och Citrix-servrar
CSIRT, SOC och Security
Citrix UBER
Cirka 60 % lägre Splunk-användning
Kundens utgångsläge
Kunden använde Splunk som central plattform för insamling och analys av loggar från både infrastruktur och Citrix-servrar.
Den befintliga konfigurationen hade begränsad filtrering av händelser. I praktiken samlades mycket stora mängder event in oavsett om de hade ett tydligt värde för övervakning och säkerhetsanalys eller inte.
Den höga datavolymen påverkade både kostnaden för Splunk-användningen och möjligheten att snabbt identifiera relevanta händelser i den stora mängden insamlad information.
Utmaningen
Målet var att minska mängden onödig loggdata utan att förlora de händelser som var viktiga för säkerhet, övervakning och incidenthantering.
Hög datavolym
Miljön fångade stora mängder events utan tillräcklig filtrering.
Svårare analys
Relevanta säkerhets- och driftshändelser behövde kunna identifieras snabbare bland stora mängder data.
Hög kostnad
Den stora mängden insamlad data drev upp användnings- och lagringskostnaderna i Splunk.
Samverkan med säkerhetsteamen
För att identifiera vilka händelser som faktiskt behövde övervakas genomfördes arbetet tillsammans med kundens CSIRT-, SOC- och Security-team.
Tillsammans identifierades de eventtyper som var relevanta för säkerhetsövervakning, incidenthantering och operativ uppföljning.
Fokusområden
- CSIRT-krav
- SOC-övervakning
- Security Monitoring
- Relevanta Citrix-händelser
- Incident- och trendanalys
Lösningen
Splunk-miljön konfigurerades för att fokusera logginsamlingen på definierade och relevanta Citrix-händelser.
Splunk UBER
Splunk förbereddes och konfigurerades tillsammans med Citrix UBER för strukturerad insamling av relevanta Citrix-event.
Eventfiltrering
Citrix UBER-konfigurationen anpassades så att endast definierade och relevanta event skickades vidare för övervakning.
Säkerhetsfokus
Loggningen anpassades utifrån de händelser som identifierats tillsammans med CSIRT, SOC och Security-teamet.
Implementation
Arbetet genomfördes i flera steg för att säkerställa att loggningen fortfarande gav tillräcklig synlighet samtidigt som onödig datainsamling reducerades.
Identifiera
Relevanta events identifierades tillsammans med CSIRT, SOC och Security.
Konfigurera
Splunk och Citrix UBER förbereddes för den nya loggningsmodellen.
Filtrera
Citrix UBER konfigurerades för att endast fånga definierade händelser.
Analysera
Data kunde därefter användas effektivare för trendanalys och rapportering.
Bättre synlighet
Genom att fokusera logginsamlingen på definierade händelser blev informationen i Splunk mer relevant för de team som arbetade med övervakning och incidenthantering.
Den minskade mängden brus gjorde det enklare att följa händelser, identifiera trender och ta fram rapporter baserade på den information som faktiskt behövde övervakas.
Förbättrad logganalys
Resultatet
Logginsamlingen blev mer fokuserad samtidigt som säkerhets- och driftteamen fick bättre möjlighet att analysera relevanta händelser.
Filtrerad
Endast definierade events fångades
Bättre synlighet
Mer relevant information för SOC och Security
~60 %
Minskad Splunk-användning och lagringskostnad
Snabbare
Trendanalys och rapportering
Genom att gå från omfattande och ofiltrerad logginsamling till en mer definierad och säkerhetsorienterad loggningsmodell kunde kunden få bättre kontroll över både data och kostnader.
Resultatet blev förbättrad synlighet av relevanta Citrix-händelser, effektivare analys och en dokumenterad kostnadsreduktion på cirka 60 procent för Splunk-användningen.
Teknik och plattformar
Har ni en liknande IT-utmaning?
ARVKonsult hjälper organisationer med cybersecurity, SIEM, logghantering, Citrix, infrastruktur och säkerhetsoptimering.
Kontakta oss