SIEM (Security Information and Event Management) — система, яка збирає журнали й події безпеки з усієї організації, зіставляє їх і сповіщає про можливі атаки.
Як працює SIEM
Термін запровадила Gartner 2005 року. Він об’єднав керування інформацією безпеки (зберігання журналів і звіти) та керування подіями безпеки (моніторинг у реальному часі). SIEM:
- приймає журнали серверів, робочих станцій, міжмережевих екранів, VPN, хмарних сервісів, систем облікових записів і застосунків;
- зводить їх до єдиного формату й зберігає для пошуку та розслідувань;
- застосовує правила кореляції — наприклад, «багато невдалих входів, потім успішний із нової країни» — і створює сповіщення;
- надає дашборди й звіти для відповідності вимогам.
Відомі продукти — Splunk, Microsoft Sentinel, IBM QRadar, Elastic Security, Google Security Operations. Правила виявлення часто публікують у відкритому форматі Sigma.
Чому SIEM важлива
Окремі журнали рідко видають атаку, її видно з картини багатьох систем. SIEM — центральний інструмент SOC і головне джерело доказів під час реагування на інциденти. Багато стандартів і законів — PCI DSS, ISO 27001, NIS2 — вимагають централізованого збирання та зберігання журналів.
Складнощі — вартість, яка часто зростає з обсягом даних, і постійне налаштування, без якого система потопить аналітиків у хибних спрацюваннях.
Рекомендації
- Почніть із найцінніших джерел: облікові записи, EDR, VPN, пошта, системи, доступні з інтернету.
- Зберігайте журнали досить довго: атакувальників часто знаходять через місяці після проникнення.
- Звіряйте правила з MITRE ATT&CK, перевіряйте їх і збагачуйте сповіщення індикаторами компрометації.
- Доповніть SIEM плейбуками SOAR для автоматизації рутинних дій.