Mastodon Mastodon Mastodon Mastodon

SIEM

Обновлено: · CyberSecureFox Editorial Team

SIEM (Security Information and Event Management) — система, которая собирает журналы и события безопасности со всей организации, сопоставляет их и оповещает о возможных атаках.

Как работает SIEM

Термин ввела Gartner в 2005 году. Он объединил управление информацией безопасности (хранение журналов и отчёты) и управление событиями безопасности (мониторинг в реальном времени). SIEM:

  • принимает журналы серверов, рабочих станций, межсетевых экранов, VPN, облачных сервисов, систем учётных записей и приложений;
  • приводит их к единому формату и хранит для поиска и расследований;
  • применяет правила корреляции — например, «много неудачных входов, затем успешный из новой страны» — и создаёт оповещения;
  • даёт дашборды и отчёты для соответствия требованиям.

Известные продукты — Splunk, Microsoft Sentinel, IBM QRadar, Elastic Security, Google Security Operations. На российском рынке распространены MaxPatrol SIEM и KUMA. Правила обнаружения часто публикуют в открытом формате Sigma.

Почему SIEM важна

Отдельные журналы редко выдают атаку, её видно по картине из многих систем. SIEM — центральный инструмент SOC и основной источник доказательств при реагировании на инциденты. Многие стандарты и законы — PCI DSS, ISO 27001, NIS2 — требуют централизованного сбора и хранения журналов.

Сложности — стоимость, которая часто растёт с объёмом данных, и постоянная настройка, без которой система утопит аналитиков в ложных срабатываниях.

Рекомендации

  • Начните с самых ценных источников: учётные записи, EDR, VPN, почта, системы, доступные из интернета.
  • Храните журналы достаточно долго: атакующих часто находят через месяцы после проникновения.
  • Сверяйте правила с MITRE ATT&CK, проверяйте их и обогащайте оповещения индикаторами компрометации.
  • Дополните SIEM плейбуками SOAR для автоматизации рутинных действий.
Синонимы:
SIEM-система, Security Information and Event Management, система управления событиями безопасности