Gestione delle informazioni e degli eventi di sicurezza
SIEM · Un sistema che raccoglie i log di sistemi diversi in un unico posto, li correla per rilevare eventi sospetti e genera avvisi.
- 01
Perché è importante
Le tracce di un attacco sono spesso sparse tra i sistemi: una connessione sul firewall, tentativi di accesso falliti su un server, un allegato sospetto nella posta. Il SIEM unisce questi pezzi e nota che eventi privi di significato presi singolarmente si sommano fino a formare un attacco. Conserva inoltre i log per un periodo definito ai fini degli audit.
- 02
Esempio
Il SIEM vede molti tentativi di accesso falliti per lo stesso utente, poi uno riuscito e, poco dopo, il download di un file di grandi dimensioni. Combinati, i tre eventi generano un avviso ad alta priorità e l'account viene messo sotto revisione.
- 03
Errore comune
Raccogliere ogni log da ogni sistema senza filtrare. I costi salgono rapidamente e gli avvisi reali si perdono nel rumore; decidi in anticipo cosa raccogliere e perché.
- 04
Parliamo del tuo progetto.
Raccontaci la tua esigenza; definiremo insieme l'ambito.