Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1156

SIEM

ПроверилCybersecurity entrepreneur & security researcher

Что такое SIEM?

SIEMПлатформа, которая агрегирует, нормализует и коррелирует данные безопасности со всей организации для обнаружения угроз, расследований, соответствия требованиям и отчётности.


Security Information and Event Management (SIEM) — это центральная платформа аналитики журналов SOC. Она собирает логи и телеметрию с межсетевых экранов, конечных точек, систем идентификации, облачных API, приложений и сетевых датчиков, нормализует и хранит их, чтобы правила корреляции, статистические базовые линии и модели машинного обучения формировали приоритизированные оповещения. Современные SIEM (Splunk, Microsoft Sentinel, Elastic, Chronicle, QRadar) поддерживают подход detection-as-code, UEBA, обогащение данными threat intelligence и интеграцию с SOAR для автоматического реагирования. SIEM выступает источником правды при расследованиях инцидентов, отчётности по комплаенсу и долгосрочном хранении криминалистических данных.

Как SIEM обрабатывает событие

flowchart LR
  A[Источники: firewalls, EDR, IdP, облако, приложения] --> B[Коллектор / forwarder]
  B --> C[Разбор и нормализация в схему]
  C --> D[Обогащение: threat intel, актив, гео, идентификатор]
  D --> E[Индексация и хранение]
  E --> F{Правила корреляции и базовые линии UEBA}
  F -->|совпадение| G[Приоритизированное оповещение]
  F -->|нет совпадения| H[Хранится для хантинга и комплаенса]
  G --> I[Плейбук SOAR / разбор аналитиком]

Почему настройка важнее сбора

SIEM полезен только если кто-то реагирует на то, что он выявляет. При утечке Target в 2013 году стек FireEye и мониторинга ритейлера действительно сгенерировал оповещения о вредоносном ПО 30 ноября и 2 декабря, а дежурный центр в Бангалоре эскалировал их в Миннеаполис, но никто не провёл расследование, а функция автоматического карантина была отключена. В итоге вторжение обнаружил внешний платёжный процессор, а не собственные инструменты Target. Урок в том, что сбор дёшев, а получение полезного сигнала — трудно: усталость от оповещений, бесхозные сценарии и ненастроенные правила превращают SIEM в дорогой архив логов. Эффективные программы относятся к детектам как к версионируемому коду по MITRE ATT&CK, измеряют среднее время обнаружения (MTTD), убирают шумные правила и нормализуют телеметрию по открытым схемам вроде OCSF, чтобы контент был переносимым между вендорами. Хранение также должно удовлетворять регуляторным требованиям (PCI DSS, HIPAA, SOX), которые определяют, как долго хранятся журналы безопасности и как защищается их целостность.

Примеры

  1. 01

    Microsoft Sentinel сопоставляет неудачные входы в Azure AD с оповещениями EDR для выявления password spraying.

  2. 02

    Корреляционный поиск в Splunk срабатывает, когда сервисная учётная запись входит из необычной страны.

Частые вопросы

Что такое SIEM?

Платформа, которая агрегирует, нормализует и коррелирует данные безопасности со всей организации для обнаружения угроз, расследований, соответствия требованиям и отчётности. Относится к категории Защита и операции в кибербезопасности.

Что означает SIEM?

Платформа, которая агрегирует, нормализует и коррелирует данные безопасности со всей организации для обнаружения угроз, расследований, соответствия требованиям и отчётности.

Как защититься от SIEM?

Защита от SIEM обычно сочетает технические меры и операционные практики, как описано в определении выше.

Связанные термины

См. также