Управление информацией о безопасности и событиями
Управление информацией о безопасности и событиями (SIEM) — «подход к управлению безопасностью, объединяющий функции SIM (управление информацией о безопасности) и SEM (управление событиями безопасности) в одну систему управления безопасностью».
SIEM решает три основные проблемы, ограничивающие быстрое реагирование на события ИБ:
- Огромный объем неагрегированных данных о безопасности затрудняет понимание того, что происходит, что не позволяет определять приоритетность угрозы.
- ИТ-отделы не укомплектованы персоналом/недостаточно обучены из-за пробелов в навыках кибербезопасности.
- Необходимость демонстрации соответствия отнимает время от идентификации угроз и реагирования на них.
Почему важен SIEM?
Системы SIEM имеют решающее значение для организаций, желающих уменьшить натиск киберугроз. Поскольку среднестатистический центр безопасности крупной организации (SOC) получает более 10 000 оповещений в день, а крупнейшие предприятия получают более 150 000, у большинства предприятий нет достаточно больших групп, чтобы справиться с подавляющим количеством оповещений. Однако растущий риск, создаваемый все более сложными киберугрозами, делает игнорирование оповещений довольно опасным. Одно оповещение может означать разницу между обнаружением и предотвращением крупного инцидента и полным его игнорированием.
SIEM обеспечивает более эффективные средства сортировки и расследования оповещений. С технологией SIEM команды могут справиться с потоком данных безопасности.
Решения по управлению информацией и событиями безопасности (SIEM) собирают журналы и анализируют события безопасности вместе с другими данными для ускорения обнаружения угроз и поддержки управления инцидентами и событиями безопасности, а также соответствия требованиям. По сути, система технологии SIEM собирает данные из нескольких источников, что позволяет быстрее реагировать на инциденты с угрозами. При обнаружении аномалии она может собрать больше информации, вызвать оповещение или изолировать актив.
Хотя технология SIEM традиционно использовалась предприятиями и публичными компаниями, которым необходимо было продемонстрировать соответствие требованиям, они пришли к пониманию того, что управление информацией и событиями безопасности гораздо более эффективно. С тех пор технологии SIEM превратились в ключевой инструмент обнаружения угроз для организаций всех размеров. Учитывая сложность современных угроз и то, что нехватка навыков в области кибербезопасности не улучшается, крайне важно иметь управление событиями информации о безопасности, которое может быстро и автоматически обнаруживать нарушения и другие проблемы безопасности. Возможности SIEM побуждают все больше малых и средних организаций развертывать решения по управлению безопасностью и событиями.
Как работает SIEM?
Технология SIEM собирает информацию, связанную с безопасностью, с серверов, устройств конечных пользователей, сетевого оборудования и приложений, а также с устройств безопасности. Решения по управлению событиями и информацией о безопасности (SIEM) сортируют данные по категориям и при обнаружении потенциальной проблемы безопасности могут отправлять оповещения или реагировать другим образом в соответствии с предварительно заданными политиками. Агрегация и анализ данных, собранных по всей сети, позволяют группам безопасности видеть общую картину, выявлять нарушения или инциденты на ранних стадиях и реагировать до того, как будет нанесен ущерб.
Системы SIEM принимают и интерпретируют журналы из максимально возможного количества источников, включая:
- Межсетевые экраны/системы унифицированного управления угрозами (UTM).
- Системы обнаружения вторжений (IDS) и системы предотвращения вторжений (IPS).
- Веб-фильтры.
- Безопасность конечных точек.
- Беспроводные точки доступа.
- Маршрутизаторы.
- Коммутаторы.
- Серверы приложений.
- Honeypots.
Системы SIEM просматривают как данные о событиях, так и контекстные данные из этих журналов для анализа, отчетов и мониторинга. ИТ-отделы могут эффективно и действенно реагировать на инциденты безопасности на основе этих результатов.




