166 pojmova · 75/46/45
Odbrana № 015 · klasa: nadzor / odgovor

SIEM

SIEM (upravljanje bezbednosnim informacijama i događajima) prima zapise koje već stvaraju serveri, krajnje tačke, mrežni uređaji, identiteti, aplikacije i servisi u oblaku. Njegov posao je da ih poveže u događaj koji nijedan izvor ne vidi sam.

Pojam

opis · primeri · napomene

SIEM (upravljanje bezbednosnim informacijama i događajima) prima zapise koje već stvaraju serveri, krajnje tačke, mrežni uređaji, identiteti, aplikacije i servisi u oblaku. Njegov posao je da ih poveže u događaj koji nijedan izvor ne vidi sam.

Opis

Pravila i analitika traže odnose: prijavu sa novog mesta, zatim promenu privilegija i pokretanje procesa na drugom sistemu. SIEM pravi alarm i omogućava pretragu unazad kada se pojavi novi trag ili pitanje.

Vrednost zavisi od kvalitetnih izvora, održavanih pravila i jasnog postupka reagovanja. Bez toga SIEM postaje skupo skladište događaja i upozorenja koja niko ne razmatra.

Šta se često čuje

  • SIEM automatski otkriva sve pretnje čim se instalira.
  • Šaljemo sve u SIEM, znači imamo detekciju.
  • Više zapisa uvek znači bolju zaštitu.

Pokriva / ne pokriva

Pokriva

  • Korelaciju događaja iz više sistema i bezbednosnih alata
  • Alarme zasnovane na pravilima, odnosima i odstupanjima
  • Pretragu istorijskih događaja tokom istrage i lova na pretnje
  • Izveštaje o bezbednosnim događajima i zahtevima usklađenosti

Ne pokriva

  • Stvaranje zapisa koje izvorni sistemi nisu zabeležili
  • Automatski odgovor na incidente bez dodatne automatizacije (to je SOAR)
  • Detekciju na krajnjim tačkama bez odgovarajućih izvora
  • Sprečavanje napada i blokiranje aktivnosti samo na osnovu alarma

Spomenuto u vestima

Kompozit

Pretnje

suzbija 6

Tehnike

neutrališe 14