init
This commit is contained in:
@@ -0,0 +1,21 @@
|
||||
***SIEM (Security Information Event Manager)*** - система управления информацией и событиями в системе безопасности.
|
||||
|
||||
Помогает объединить в одной точке данные об инцидентах ИБ. Система собирает информацию из журналов событий средств защиты, сетевого оборудования, рабочих станций сотрудников и других ресурсов - тем самым исключает необходимость проверять их по отдельности и снижает риск возникновения слепых зон.
|
||||
|
||||
Какие задачи решает SIEM?
|
||||
- преобразование данных (нормализация) из различных источников в единообразный и пригодный для обработки формат;
|
||||
- мониторинг и консолидация событий безопасности со всех систем и устройств в корпоративной сети;
|
||||
- обогащение данных о событиях связанной информацией из других ресурсов;
|
||||
- регистрация инцидентов на основе заданных правил корреляции - взаимосвязей между событиями и их цепочками, в том числе из разных источников;
|
||||
- информирование оператора об инциденте через чат-бота, email, уведомление или другими способами;
|
||||
- хранение исторических данных о всех событиях ИБ и поддержка при расследовании инцидентов;
|
||||
- анализ и управление рисками безопасности, проверка на соответствие стандартам и требованиям регуляторов;
|
||||
- формирование отчетных документов для внутренних целей и контролирующих органов.
|
||||
|
||||
***Компоненты SIEM***
|
||||
- агенты, устанавливаемые на инспектируемую информационную систему
|
||||
- коллекторы на агентах, которые по сути, представляют собой модули (библиотеки) для понимания конкретного журнала событий или системы.
|
||||
- серверы - коллекторы, предназначенные для предварительной аккумуляции событий от множества источников
|
||||
- сервер-коррелятор, отвечающий за сбор информации от коллекторов и агентов, обработку по правилам и алгоритмам корреляции
|
||||
- сервер без данных и хранилища, отвечающий за хранение журналов событий.
|
||||
|
||||
Reference in New Issue
Block a user