Обсудим ваш проект

Управление информацией и событиями безопасности

SIEM · Система, которая собирает журналы разных систем в одном месте, коррелирует их для выявления подозрительных событий и формирует оповещения.

  1. 01

    Почему это важно

    Следы атаки часто разбросаны по разным системам: соединение на межсетевом экране, неудачные входы на сервере, подозрительное вложение в письме. SIEM объединяет эти фрагменты и замечает, что события, бессмысленные по отдельности, складываются в атаку. Он также хранит журналы в течение установленного срока для аудита.

  2. 02

    Пример

    SIEM видит множество неудачных входов одного и того же пользователя, затем успешный вход, а вскоре после этого — скачивание большого файла. Вместе эти три события порождают оповещение высокого приоритета, и учётная запись берётся на рассмотрение.

  3. 03

    Частая ошибка

    Собирать все журналы со всех систем без фильтрации. Затраты быстро растут, а настоящие оповещения теряются в шуме; заранее решите, что и зачем собирать.

  4. 04
Начнём

Обсудим ваш проект.

Расскажите о задаче — объём определим вместе.