SIEM
SIEM 是什么?
SIEM聚合、归一并关联企业全网安全遥测数据,以支持检测、调查、合规与报告的平台。
安全信息与事件管理(SIEM)是 SOC 的核心日志分析平台。它从防火墙、终端、身份提供方、云 API、应用和网络传感器中接入日志与遥测,归一存储后,通过关联规则、统计基线和机器学习模型生成具备优先级的告警。现代 SIEM(如 Splunk、Microsoft Sentinel、Elastic、Chronicle、QRadar)还支持检测即代码、UEBA、威胁情报富化以及与 SOAR 集成实现自动化响应。SIEM 是事件调查、合规审计和长期取证留存的系统记录。
SIEM 如何处理一个事件
flowchart LR
A[数据源: 防火墙、EDR、身份提供方、云、应用] --> B[采集器 / forwarder]
B --> C[解析并归一到统一模式]
C --> D[富化: 威胁情报、资产、地理、身份]
D --> E[索引与存储]
E --> F{关联规则与 UEBA 基线}
F -->|命中| G[优先级告警]
F -->|未命中| H[留存供狩猎与合规]
G --> I[SOAR 剧本 / 分析师研判]为什么调优比采集更重要
只有当有人对 SIEM 揭示的内容采取行动时,它才有价值。在 2013 年 Target 数据泄露事件中,该零售商的 FireEye 与监控体系确实在 11 月 30 日和 12 月 2 日生成了恶意软件告警,位于班加罗尔的值守中心也将其上报到明尼阿波利斯,但无人跟进,而自动隔离功能又被关闭。入侵最终由外部支付处理机构发现,而非 Target 自身的工具。教训在于:采集廉价,而提炼出真正的信号很难——告警疲劳、无人认领的用例和未经调优的规则会把 SIEM 变成昂贵的日志归档。高效的团队会把检测视为遵循 MITRE ATT&CK 的版本化代码,度量平均检测时间(MTTD),清理噪声规则,并按 OCSF 等开放模式对遥测归一,使检测内容可在不同厂商间迁移。留存还必须满足合规要求(PCI DSS、HIPAA、SOX),这些法规规定了安全日志的保存期限及其完整性保护方式。
● 示例
- 01
Microsoft Sentinel 将 Azure AD 登录失败与 EDR 告警关联,以检测密码喷洒攻击。
- 02
Splunk 关联搜索在服务账号从异常国家登录时触发告警。
● 常见问题
SIEM 是什么?
聚合、归一并关联企业全网安全遥测数据,以支持检测、调查、合规与报告的平台。 它属于网络安全的 防御与运营 分类。
SIEM 是什么意思?
聚合、归一并关联企业全网安全遥测数据,以支持检测、调查、合规与报告的平台。
如何防御 SIEM?
针对 SIEM 的防御通常结合技术控制与运营实践,详见上方完整定义。