Mastodon Mastodon Mastodon Mastodon

SIEM

Оновлено: · CyberSecureFox Editorial Team

SIEM (Security Information and Event Management) — система, яка збирає журнали й події безпеки з усієї організації, зіставляє їх і сповіщає про можливі атаки.

Як працює SIEM

Термін запровадила Gartner 2005 року. Він об’єднав керування інформацією безпеки (зберігання журналів і звіти) та керування подіями безпеки (моніторинг у реальному часі). SIEM:

  • приймає журнали серверів, робочих станцій, міжмережевих екранів, VPN, хмарних сервісів, систем облікових записів і застосунків;
  • зводить їх до єдиного формату й зберігає для пошуку та розслідувань;
  • застосовує правила кореляції — наприклад, «багато невдалих входів, потім успішний із нової країни» — і створює сповіщення;
  • надає дашборди й звіти для відповідності вимогам.

Відомі продукти — Splunk, Microsoft Sentinel, IBM QRadar, Elastic Security, Google Security Operations. Правила виявлення часто публікують у відкритому форматі Sigma.

Чому SIEM важлива

Окремі журнали рідко видають атаку, її видно з картини багатьох систем. SIEM — центральний інструмент SOC і головне джерело доказів під час реагування на інциденти. Багато стандартів і законів — PCI DSS, ISO 27001, NIS2 — вимагають централізованого збирання та зберігання журналів.

Складнощі — вартість, яка часто зростає з обсягом даних, і постійне налаштування, без якого система потопить аналітиків у хибних спрацюваннях.

Рекомендації

  • Почніть із найцінніших джерел: облікові записи, EDR, VPN, пошта, системи, доступні з інтернету.
  • Зберігайте журнали досить довго: атакувальників часто знаходять через місяці після проникнення.
  • Звіряйте правила з MITRE ATT&CK, перевіряйте їх і збагачуйте сповіщення індикаторами компрометації.
  • Доповніть SIEM плейбуками SOAR для автоматизації рутинних дій.
Синоніми:
SIEM-система, Security Information and Event Management, система керування подіями безпеки