Kundcase

KUNDCASE

Splunk-optimering och logghantering i Citrix-miljö

Optimering av logginsamling från infrastruktur och Citrix-servrar med fokus på relevanta säkerhetshändelser, bättre synlighet och minskad Splunk-kostnad.

Kunden använde Splunk för att samla in stora mängder loggdata från infrastruktur och Citrix-servrar. Eftersom miljön saknade tillräcklig filtrering fångades i princip alla händelser, vilket resulterade i hög datavolym, ökade lagringskostnader och svårare analys av relevanta händelser.

Projekt i korthet

Plattform

Splunk

Miljö

Infrastruktur , Cloud och Citrix-servrar

Samverkan

CSIRT, SOC och Security

Loggning

Citrix UBER

Resultat

Cirka 60 % lägre Splunk-användning

Kundens utgångsläge

Kunden använde Splunk som central plattform för insamling och analys av loggar från både infrastruktur och Citrix-servrar.

Den befintliga konfigurationen hade begränsad filtrering av händelser. I praktiken samlades mycket stora mängder event in oavsett om de hade ett tydligt värde för övervakning och säkerhetsanalys eller inte.

Den höga datavolymen påverkade både kostnaden för Splunk-användningen och möjligheten att snabbt identifiera relevanta händelser i den stora mängden insamlad information.

Utmaningen

Målet var att minska mängden onödig loggdata utan att förlora de händelser som var viktiga för säkerhet, övervakning och incidenthantering.

Hög datavolym

Miljön fångade stora mängder events utan tillräcklig filtrering.

Svårare analys

Relevanta säkerhets- och driftshändelser behövde kunna identifieras snabbare bland stora mängder data.

Hög kostnad

Den stora mängden insamlad data drev upp användnings- och lagringskostnaderna i Splunk.

Samverkan med säkerhetsteamen

För att identifiera vilka händelser som faktiskt behövde övervakas genomfördes arbetet tillsammans med kundens CSIRT-, SOC- och Security-team.

Tillsammans identifierades de eventtyper som var relevanta för säkerhetsövervakning, incidenthantering och operativ uppföljning.

Fokusområden

  • CSIRT-krav
  • SOC-övervakning
  • Security Monitoring
  • Relevanta Citrix-händelser
  • Incident- och trendanalys

Lösningen

Splunk-miljön konfigurerades för att fokusera logginsamlingen på definierade och relevanta Citrix-händelser.

Splunk UBER

Splunk förbereddes och konfigurerades tillsammans med Citrix UBER för strukturerad insamling av relevanta Citrix-event.

Eventfiltrering

Citrix UBER-konfigurationen anpassades så att endast definierade och relevanta event skickades vidare för övervakning.

Säkerhetsfokus

Loggningen anpassades utifrån de händelser som identifierats tillsammans med CSIRT, SOC och Security-teamet.

Implementation

Arbetet genomfördes i flera steg för att säkerställa att loggningen fortfarande gav tillräcklig synlighet samtidigt som onödig datainsamling reducerades.

Identifiera

Relevanta events identifierades tillsammans med CSIRT, SOC och Security.

Konfigurera

Splunk och Citrix UBER förbereddes för den nya loggningsmodellen.

Filtrera

Citrix UBER konfigurerades för att endast fånga definierade händelser.

Analysera

Data kunde därefter användas effektivare för trendanalys och rapportering.

Bättre synlighet

Genom att fokusera logginsamlingen på definierade händelser blev informationen i Splunk mer relevant för de team som arbetade med övervakning och incidenthantering.

Den minskade mängden brus gjorde det enklare att följa händelser, identifiera trender och ta fram rapporter baserade på den information som faktiskt behövde övervakas.

Förbättrad logganalys
Definierade events
Relevant Splunk-data
Snabbare trend- och rapportanalys

Resultatet

Logginsamlingen blev mer fokuserad samtidigt som säkerhets- och driftteamen fick bättre möjlighet att analysera relevanta händelser.

Filtrerad

Endast definierade events fångades

Bättre synlighet

Mer relevant information för SOC och Security

~60 %

Minskad Splunk-användning och lagringskostnad

Snabbare

Trendanalys och rapportering

Genom att gå från omfattande och ofiltrerad logginsamling till en mer definierad och säkerhetsorienterad loggningsmodell kunde kunden få bättre kontroll över både data och kostnader.

Resultatet blev förbättrad synlighet av relevanta Citrix-händelser, effektivare analys och en dokumenterad kostnadsreduktion på cirka 60 procent för Splunk-användningen.

Teknik och plattformar

Splunk
Citrix UBER
Citrix Virtual Apps and Desktops
SIEM
SOC
CSIRT
Security Monitoring

Har ni en liknande IT-utmaning?

ARVKonsult hjälper organisationer med cybersecurity, SIEM, logghantering, Citrix, infrastruktur och säkerhetsoptimering.

Kontakta oss