SIEM (Security Information and Event Management) — система, которая собирает журналы и события безопасности со всей организации, сопоставляет их и оповещает о возможных атаках.
Как работает SIEM
Термин ввела Gartner в 2005 году. Он объединил управление информацией безопасности (хранение журналов и отчёты) и управление событиями безопасности (мониторинг в реальном времени). SIEM:
- принимает журналы серверов, рабочих станций, межсетевых экранов, VPN, облачных сервисов, систем учётных записей и приложений;
- приводит их к единому формату и хранит для поиска и расследований;
- применяет правила корреляции — например, «много неудачных входов, затем успешный из новой страны» — и создаёт оповещения;
- даёт дашборды и отчёты для соответствия требованиям.
Известные продукты — Splunk, Microsoft Sentinel, IBM QRadar, Elastic Security, Google Security Operations. На российском рынке распространены MaxPatrol SIEM и KUMA. Правила обнаружения часто публикуют в открытом формате Sigma.
Почему SIEM важна
Отдельные журналы редко выдают атаку, её видно по картине из многих систем. SIEM — центральный инструмент SOC и основной источник доказательств при реагировании на инциденты. Многие стандарты и законы — PCI DSS, ISO 27001, NIS2 — требуют централизованного сбора и хранения журналов.
Сложности — стоимость, которая часто растёт с объёмом данных, и постоянная настройка, без которой система утопит аналитиков в ложных срабатываниях.
Рекомендации
- Начните с самых ценных источников: учётные записи, EDR, VPN, почта, системы, доступные из интернета.
- Храните журналы достаточно долго: атакующих часто находят через месяцы после проникновения.
- Сверяйте правила с MITRE ATT&CK, проверяйте их и обогащайте оповещения индикаторами компрометации.
- Дополните SIEM плейбуками SOAR для автоматизации рутинных действий.