SIEM
Что такое SIEM?
SIEMПлатформа, которая агрегирует, нормализует и коррелирует данные безопасности со всей организации для обнаружения угроз, расследований, соответствия требованиям и отчётности.
Security Information and Event Management (SIEM) — это центральная платформа аналитики журналов SOC. Она собирает логи и телеметрию с межсетевых экранов, конечных точек, систем идентификации, облачных API, приложений и сетевых датчиков, нормализует и хранит их, чтобы правила корреляции, статистические базовые линии и модели машинного обучения формировали приоритизированные оповещения. Современные SIEM (Splunk, Microsoft Sentinel, Elastic, Chronicle, QRadar) поддерживают подход detection-as-code, UEBA, обогащение данными threat intelligence и интеграцию с SOAR для автоматического реагирования. SIEM выступает источником правды при расследованиях инцидентов, отчётности по комплаенсу и долгосрочном хранении криминалистических данных.
Как SIEM обрабатывает событие
flowchart LR
A[Источники: firewalls, EDR, IdP, облако, приложения] --> B[Коллектор / forwarder]
B --> C[Разбор и нормализация в схему]
C --> D[Обогащение: threat intel, актив, гео, идентификатор]
D --> E[Индексация и хранение]
E --> F{Правила корреляции и базовые линии UEBA}
F -->|совпадение| G[Приоритизированное оповещение]
F -->|нет совпадения| H[Хранится для хантинга и комплаенса]
G --> I[Плейбук SOAR / разбор аналитиком]Почему настройка важнее сбора
SIEM полезен только если кто-то реагирует на то, что он выявляет. При утечке Target в 2013 году стек FireEye и мониторинга ритейлера действительно сгенерировал оповещения о вредоносном ПО 30 ноября и 2 декабря, а дежурный центр в Бангалоре эскалировал их в Миннеаполис, но никто не провёл расследование, а функция автоматического карантина была отключена. В итоге вторжение обнаружил внешний платёжный процессор, а не собственные инструменты Target. Урок в том, что сбор дёшев, а получение полезного сигнала — трудно: усталость от оповещений, бесхозные сценарии и ненастроенные правила превращают SIEM в дорогой архив логов. Эффективные программы относятся к детектам как к версионируемому коду по MITRE ATT&CK, измеряют среднее время обнаружения (MTTD), убирают шумные правила и нормализуют телеметрию по открытым схемам вроде OCSF, чтобы контент был переносимым между вендорами. Хранение также должно удовлетворять регуляторным требованиям (PCI DSS, HIPAA, SOX), которые определяют, как долго хранятся журналы безопасности и как защищается их целостность.
● Примеры
- 01
Microsoft Sentinel сопоставляет неудачные входы в Azure AD с оповещениями EDR для выявления password spraying.
- 02
Корреляционный поиск в Splunk срабатывает, когда сервисная учётная запись входит из необычной страны.
● Частые вопросы
Что такое SIEM?
Платформа, которая агрегирует, нормализует и коррелирует данные безопасности со всей организации для обнаружения угроз, расследований, соответствия требованиям и отчётности. Относится к категории Защита и операции в кибербезопасности.
Что означает SIEM?
Платформа, которая агрегирует, нормализует и коррелирует данные безопасности со всей организации для обнаружения угроз, расследований, соответствия требованиям и отчётности.
Как защититься от SIEM?
Защита от SIEM обычно сочетает технические меры и операционные практики, как описано в определении выше.