Управление информацией и событиями безопасности
SIEM · Система, которая собирает журналы разных систем в одном месте, коррелирует их для выявления подозрительных событий и формирует оповещения.
- 01
Почему это важно
Следы атаки часто разбросаны по разным системам: соединение на межсетевом экране, неудачные входы на сервере, подозрительное вложение в письме. SIEM объединяет эти фрагменты и замечает, что события, бессмысленные по отдельности, складываются в атаку. Он также хранит журналы в течение установленного срока для аудита.
- 02
Пример
SIEM видит множество неудачных входов одного и того же пользователя, затем успешный вход, а вскоре после этого — скачивание большого файла. Вместе эти три события порождают оповещение высокого приоритета, и учётная запись берётся на рассмотрение.
- 03
Частая ошибка
Собирать все журналы со всех систем без фильтрации. Затраты быстро растут, а настоящие оповещения теряются в шуме; заранее решите, что и зачем собирать.
- 04
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.