5 razones por las que la observabilidad y la seguridad funcionan bien juntas

Rowing_team.jpg

Los ingenieros de confiabilidad del sitio (SRE) y los analistas de seguridad, a pesar de tener funciones muy diferentes, comparten muchos de los mismos objetivos. Ambos emplean estrategias proactivas de monitoreo y respuesta a incidentes para identificar y abordar posibles problemas antes de que afecten el servicio. También priorizan tu estabilidad y la resiliencia de la organización, con el objetivo de minimizar el tiempo de inactividad y las interrupciones. 

Sin embargo, solo cuando ambos hacen hincapié en la importancia de la colaboración y la comunicación no solo dentro de sus respectivos equipos, sino también entre ellos, logran un mayor nivel de resiliencia operativa y responden proactivamente a las posibles amenazas para la empresa que si estuvieran operando de manera independiente. 

Aquí tienes cinco formas en que los equipos de seguridad y observabilidad logran más cuando trabajan juntos:

1. Mejor colaboración del equipo

1. Mejor colaboración del equipo

Cuando se trata de proveedores y socios tecnológicos, las matemáticas son simples: más herramientas = más sillas giratorias y más tiempo dedicado a resolver problemas. Las tecnologías únicas y en silos aumentan la carga de colaboración e información en los equipos, lo que aumenta el trabajo y lo hace propenso a errores. Las herramientas adicionales también aumentan la carga de administrar, actualizar y mantener el software. La unificación de tecnologías no solo reduce esta carga de trabajo manual, sino que también reduce la superficie de ataque de tu organización al limitar el acceso que tienen las herramientas a los sistemas de tu organización. 

Colaboración en acción

El negocio de ingresos publicitarios de DISH Media ingesta y procesa 10 mil millones de registros al día de 25 millones de endpoints de dispositivos, incluidos datos operativos, comerciales y de seguridad. Con una solución unificada y un solo agente a través de Elastic, los dashboards y los datos ahora están disponibles en un solo panel para que todos los equipos puedan realizar un análisis rápido.

Esto ha reducido significativamente la detección de incidentes y el MTTR, lo que mejora las experiencias de los clientes. Debido al agente único de Elastic, las anomalías en millones de sistemas y dispositivos de clientes se detectan con mucha más rapidez, lo que acelera el análisis de la causa raíz y la corrección. Y con el equipo que opera desde un único agente, no hubo costos de implementación adicionales.

"Con Elastic, ahora tenemos una visión unificada de los datos que podemos correlacionar para detectar patrones y anomalías", dice John Haskell, director de ingeniería de DISH Media. “En el pasado, el análisis de la causa raíz y la remediación podían llevar semanas. Ahora solo se tarda unas horas".

Lee la historia completa de DISH Media.

2. Visibilidad completa con una plataforma de datos unificada

2. Visibilidad completa con una plataforma de datos unificada

Los equipos de observabilidad y seguridad están inundados de datos, ya que la complejidad de la infraestructura y las aplicaciones sigue aumentando. Muchas veces, estos datos son los mismos, pero los dos equipos los usan de manera diferente. La separación de datos en herramientas en silos crea límites artificiales, lo que frena la detección y resolución de problemas desde una perspectiva de rendimiento y de detección de amenazas. Además, es probable que los datos generados desde diferentes sistemas estén en distintos formatos, lo que crea desafíos adicionales con visibilidad en toda la organización. La capacidad de tener una plataforma unificada que se basa en un esquema común de datos ingestados y almacenados facilita la búsqueda y la correlación de información relevante, lo que mejora la visibilidad en toda la organización.

Colaboración en acción

OpenTelemetry, uno de los proyectos de mayor velocidad en el ecosistema de la Cloud Native Computing Foundation (CNCF), se considera el estándar de hecho para los datos de telemetría y es un marco de trabajo ampliamente adoptado tanto por los equipos de SRE como por los de seguridad. El marco de trabajo de convenciones semánticas de OTel ayuda a los usuarios a reducir el tiempo y el esfuerzo necesarios para consultar y correlacionar datos diversos, crear visualizaciones y analizar características para aplicaciones de machine learning. 

La normalización de los datos de seguridad y observabilidad con las convenciones semánticas de OTel es una herramienta potente que reduce significativamente la complejidad que tantas veces dificulta el análisis eficiente de los problemas de software, rendimiento y seguridad. Los equipos de SRE y seguridad, junto con los proveedores de tecnología, adoptan estándares de datos abiertos para permitir el análisis holístico de datos diversos y heterogéneos.

3. Detección de anomalías y amenazas

3. Detección de anomalías y amenazas

El crecimiento exponencial de los datos junto con el rápido ritmo del despliegue de código e infraestructura crea el desafío de encontrar anomalías y detectar amenazas antes de que afecten el servicio. Al usar modelos de machine learning (ML) personalizables y listos para usar, las capacidades de AIOps ayudan a detectar automáticamente anomalías proporcionando análisis de causa raíz y soporte de remediación. La capacidad de las soluciones de observabilidad para reducir el ruido depende de los datos de telemetría, entre ellos, métricas, logs, rastreos y datos de perfilado. 

Los logs, el trazado distribuido y las métricas proporcionan una vista del flujo de solicitudes, la cantidad y el tipo de solicitudes, junto con otras características de rendimiento. Estos datos correlacionados y contextuales para sistemas distribuidos proporcionan una visión integral del comportamiento de las aplicaciones, que también se puede aprovechar para investigar incidentes de seguridad. La capacidad de analizar los datos e identificar desviaciones en función de las referencias históricas establecidas acelera las investigaciones de seguridad.

La evolución de la AI generativa y las capacidades de generación aumentada de recuperación (RAG) permiten a los equipos de SRE y de seguridad investigar y analizar más a fondo con asistentes interactivos que entienden el lenguaje natural y pueden proporcionar respuestas rápidas a todos los niveles de operaciones y equipos de seguridad, lo que reduce el tiempo de resolución.

Colaboración en acción

Las soluciones SIEM y otras tecnologías de seguridad que se integran con las plataformas de observabilidad aprovechan la información de logs, métricas y rastreos. Este enfoque unificado permite la identificación proactiva de patrones anómalos, actividades sospechosas y posibles incidentes de seguridad. 

Al correlacionar picos de logs anormales en el tráfico de red con métricas de rendimiento del servidor, las organizaciones pueden distinguir rápidamente entre aumentos de tráfico legítimos y posibles ataques de DDoS. Los patrones inusuales, como los fallos de inicio de sesión repetidos o el acceso desde ubicaciones inusuales, salen a la luz rápidamente, lo que reduce significativamente la probabilidad de ataques exitosos.

4. Consolidación de herramientas y reducción de costos

4. Consolidación de herramientas y reducción de costos

Además de la mayor visibilidad y la identificación proactiva de problemas, consolidar las capacidades de observabilidad y seguridad en una plataforma unificada también tiene como resultado la consolidación de herramientas que ofrece el beneficio adicional de ahorrar costos. Una plataforma unificada significa reducir el costo total de propiedad al agrupar las tarifas operativas, los servicios, el almacenamiento de datos y el personal que se necesitan para gestionar ambas prácticas. 

Colaboración en acción

Informatica, líder en administración de datos en el cloud empresarial, reemplazó sus complejas soluciones de observabilidad y SIEM con la plataforma unificada de Elastic. Esto impulsó el rendimiento de las aplicaciones y protegió los sistemas de las amenazas externas, lo que hizo ahorrar una gran parte del presupuesto

"Con Elastic, tenemos un único proveedor para observabilidad y SIEM". Esto representa un ahorro de costos del 50 % en comparación con otras soluciones para una organización de nuestro tamaño”, dice Amreth Chandrasehar, director de ingeniería de ML, observabilidad e ingeniería de confiabilidad del sitio en Informatica".

Y el rendimiento no tiene por qué verse comprometido por la consolidación. De hecho, Informatica descubrió que ocurría todo lo contrario. "La funcionalidad de búsqueda de Elastic es increíblemente rápida", explica Chandrasehar. "Almacenamos billones de documentos, pero una consulta de búsqueda devuelve resultados precisos en poco más de 10 segundos".

Lee la historia completa de Informatica.

5. Cumplimiento normativo para el manejo de datos

5. Cumplimiento normativo para el manejo de datos

El fortalecimiento de las prácticas de seguridad ayuda a las organizaciones a cumplir con las normativas de la industria que rigen el manejo de datos de observabilidad. Al alinear las iniciativas de observabilidad con los estrictos requisitos de cumplimiento, las organizaciones no solo evitan las repercusiones legales, sino que también inculcan confianza en las partes interesadas.

Esta alineación facilita la integración perfecta de las herramientas de observabilidad dentro de un entorno regulado. También muestra el potencial de una relación simbiótica entre la seguridad y la observabilidad para cumplir con esas normas de cumplimiento.

Colaboración en acción

Ninguna industria conoce los requisitos de cumplimiento tan bien como el sector financiero. Emirates NBD, uno de los grupos bancarios más grandes de Medio Oriente por cantidad de activos, creó un sistema de logging centralizado que analiza múltiples terabytes de datos por día provenientes de una multitud de fuentes de datos. Con Elastic en su núcleo, este nuevo entorno equivale a lo que Ali Rey, Vicepresidente de Cloud y Plataformas de Datos de Emirates NBD, caracteriza como la base de una única fuente de verdad. 

El logging centralizado proporciona al banco una vía para reforzar la seguridad y almacenar y recuperar los logs de auditoría que exigen las partes interesadas en la gestión. "Si hay conflictos, preguntas, consultas o cualquier cosa que ocurra desde un punto de vista interno o externo, tenemos estos logs de auditoría que no han sido manipulados", afirma Rey.

Gracias a su migración al logging centralizado con Elastic, el banco amplió su inversión original en observabilidad a la seguridad, lo que le ayuda a detectar amenazas externas e internas.

Mira la historia completa de Emirates NBD.

Da el primer paso hacia la visibilidad unificada de datos

Cuando las funciones de observabilidad y seguridad funcionan en armonía, garantizan un entorno operativo más seguro y confiable. Una práctica de seguridad fortificada no es solo una medida defensiva esencial para los negocios y la reputación, sino que también es un catalizador para la eficacia de las herramientas de observabilidad. Y, en un ciclo que se perpetúa a sí mismo, la postura de seguridad se ve reforzada aún más por las discrepancias que aparecen en el monitoreo de la observabilidad. 

Confiar en una plataforma de datos unificada basada en estándares abiertos para las prácticas de seguridad y de observabilidad puede parecer un objetivo lejano, pero dar los primeros pasos hoy preparará a tu organización para el largo plazo. 

Lee el informe de SANS, Shining a light in the dark: Observability + security o mira el webinar para obtener más información sobre esta estrategia emergente y cómo puedes tomar medidas para unificar las funciones de observabilidad y seguridad de tu organización.

El lanzamiento y el momento de cualquier característica o funcionalidad descrita en esta publicación quedan a discreción exclusiva de Elastic. Es posible que cualquier característica o funcionalidad que no esté disponible en este momento no se lance a tiempo o no se lance en absoluto.