SIEM
SIEM (upravljanje bezbednosnim informacijama i događajima) prima zapise koje već stvaraju serveri, krajnje tačke, mrežni uređaji, identiteti, aplikacije i servisi u oblaku. Njegov posao je da ih poveže u događaj koji nijedan izvor ne vidi sam.
Pojam
opis · primeri · napomeneSIEM (upravljanje bezbednosnim informacijama i događajima) prima zapise koje već stvaraju serveri, krajnje tačke, mrežni uređaji, identiteti, aplikacije i servisi u oblaku. Njegov posao je da ih poveže u događaj koji nijedan izvor ne vidi sam.
Opis
Pravila i analitika traže odnose: prijavu sa novog mesta, zatim promenu privilegija i pokretanje procesa na drugom sistemu. SIEM pravi alarm i omogućava pretragu unazad kada se pojavi novi trag ili pitanje.
Vrednost zavisi od kvalitetnih izvora, održavanih pravila i jasnog postupka reagovanja. Bez toga SIEM postaje skupo skladište događaja i upozorenja koja niko ne razmatra.
Šta se često čuje
- SIEM automatski otkriva sve pretnje čim se instalira.
- Šaljemo sve u SIEM, znači imamo detekciju.
- Više zapisa uvek znači bolju zaštitu.
Pokriva / ne pokriva
Pokriva
- Korelaciju događaja iz više sistema i bezbednosnih alata
- Alarme zasnovane na pravilima, odnosima i odstupanjima
- Pretragu istorijskih događaja tokom istrage i lova na pretnje
- Izveštaje o bezbednosnim događajima i zahtevima usklađenosti
Ne pokriva
- Stvaranje zapisa koje izvorni sistemi nisu zabeležili
- Automatski odgovor na incidente bez dodatne automatizacije (to je SOAR)
- Detekciju na krajnjim tačkama bez odgovarajućih izvora
- Sprečavanje napada i blokiranje aktivnosti samo na osnovu alarma
Spomenuto u vestima
- 28. MAR 2026. Databricks Lakewatch obećava jeftiniji SIEM, ali ušteda nije zagarantovana →
- 5. MAJ 2026. MSSP timovi sve teže nose trošak alert fatigue-a →
- 22. APR 2026. Kritična ranjivost u CrowdStrike LogScale omogućava čitanje fajlova bez prijave →
- 28. MAR 2026. Zašto je threat intelligence u središtu bezbednosnih integracija →
- 11. MAR 2026. Zašto konsolidacija bezbednosnih platformi i dalje ne daje očekivane rezultate →
Pretnje
suzbija 6Tehnike
neutrališe 14Tehnike koje neutrališe. Klik vodi na stranicu pojma.
- Izvlačenje podataka (Data Exfiltration)→
- Bočno kretanje (Lateral Movement)→
- Komandovanje i kontrola (Command & Control)→
- Izviđanje (Reconnaissance)→
- Onemogućavanje zaštite (Impair Defenses)→
- Postojanost (Persistence)→
- Automatizacija i skriptovanje (Automation & Scripting)→
- Šifrovani C2 kanali (Encrypted C2 Channels)→
- DNS tunelovanje (DNS Tunneling)→
- Sakrivanje tragova (Indicator Removal)→
- Lažiranje evidencije (Log Tampering)→
- Brza rotacija DNS-a (Fast-Flux DNS)→
- Promena vremenskih oznaka (Timestomping)→
- Skrivanje iza legitimnog domena (Domain Fronting)→