***SIEM (Security Information Event Manager)*** - система управления информацией и событиями в системе безопасности. Помогает объединить в одной точке данные об инцидентах ИБ. Система собирает информацию из журналов событий средств защиты, сетевого оборудования, рабочих станций сотрудников и других ресурсов - тем самым исключает необходимость проверять их по отдельности и снижает риск возникновения слепых зон. Какие задачи решает SIEM? - преобразование данных (нормализация) из различных источников в единообразный и пригодный для обработки формат; - мониторинг и консолидация событий безопасности со всех систем и устройств в корпоративной сети; - обогащение данных о событиях связанной информацией из других ресурсов; - регистрация инцидентов на основе заданных правил корреляции - взаимосвязей между событиями и их цепочками, в том числе из разных источников; - информирование оператора об инциденте через чат-бота, email, уведомление или другими способами; - хранение исторических данных о всех событиях ИБ и поддержка при расследовании инцидентов; - анализ и управление рисками безопасности, проверка на соответствие стандартам и требованиям регуляторов; - формирование отчетных документов для внутренних целей и контролирующих органов. ***Компоненты SIEM*** - агенты, устанавливаемые на инспектируемую информационную систему - коллекторы на агентах, которые по сути, представляют собой модули (библиотеки) для понимания конкретного журнала событий или системы. - серверы - коллекторы, предназначенные для предварительной аккумуляции событий от множества источников - сервер-коррелятор, отвечающий за сбор информации от коллекторов и агентов, обработку по правилам и алгоритмам корреляции - сервер без данных и хранилища, отвечающий за хранение журналов событий.