Files
2026-07-30 11:35:10 +05:00

3.1 KiB

SIEM (Security Information Event Manager) - система управления информацией и событиями в системе безопасности.

Помогает объединить в одной точке данные об инцидентах ИБ. Система собирает информацию из журналов событий средств защиты, сетевого оборудования, рабочих станций сотрудников и других ресурсов - тем самым исключает необходимость проверять их по отдельности и снижает риск возникновения слепых зон.

Какие задачи решает SIEM?

  • преобразование данных (нормализация) из различных источников в единообразный и пригодный для обработки формат;
  • мониторинг и консолидация событий безопасности со всех систем и устройств в корпоративной сети;
  • обогащение данных о событиях связанной информацией из других ресурсов;
  • регистрация инцидентов на основе заданных правил корреляции - взаимосвязей между событиями и их цепочками, в том числе из разных источников;
  • информирование оператора об инциденте через чат-бота, email, уведомление или другими способами;
  • хранение исторических данных о всех событиях ИБ и поддержка при расследовании инцидентов;
  • анализ и управление рисками безопасности, проверка на соответствие стандартам и требованиям регуляторов;
  • формирование отчетных документов для внутренних целей и контролирующих органов.

Компоненты SIEM

  • агенты, устанавливаемые на инспектируемую информационную систему
  • коллекторы на агентах, которые по сути, представляют собой модули (библиотеки) для понимания конкретного журнала событий или системы.
  • серверы - коллекторы, предназначенные для предварительной аккумуляции событий от множества источников
  • сервер-коррелятор, отвечающий за сбор информации от коллекторов и агентов, обработку по правилам и алгоритмам корреляции
  • сервер без данных и хранилища, отвечающий за хранение журналов событий.