Güvenlik olay ve bilgi yönetimi
SIEM · Farklı sistemlerin günlüklerini tek yerde toplayan, bunları ilişkilendirerek şüpheli olayları tespit eden ve uyarı üreten sistem.
- 01
Neden önemli?
Bir saldırının izleri çoğu zaman farklı sistemlere dağılmıştır: güvenlik duvarında bir bağlantı, sunucuda başarısız girişler, e-postada şüpheli bir ek. SIEM bu parçaları birleştirerek tek başına anlamsız görünen olayların bir saldırı oluşturduğunu fark eder. Ayrıca denetimler için günlüklerin belirli süre saklanmasını sağlar.
- 02
Örnek
SIEM, aynı kullanıcı için önce çok sayıda başarısız giriş, ardından başarılı bir giriş ve kısa süre sonra büyük bir dosya indirmesi görür. Üç olay birleşince yüksek öncelikli uyarı oluşur ve hesap incelemeye alınır.
- 03
Sık yapılan hata
Her sistemden bütün günlükleri ayıklamadan toplamak. Maliyet hızla artar ve gerçek uyarılar gürültüde kaybolur; neyin neden toplanacağı önceden belirlenmelidir.
- 04
İlgili terimler
İlgili hizmet ve rehberler
Projenizi konuşalım.
İhtiyacınızı dinleyelim, kapsamı birlikte netleştirelim.