Files
2026-07-30 11:35:10 +05:00

22 lines
3.1 KiB
Markdown

***SIEM (Security Information Event Manager)*** - система управления информацией и событиями в системе безопасности.
Помогает объединить в одной точке данные об инцидентах ИБ. Система собирает информацию из журналов событий средств защиты, сетевого оборудования, рабочих станций сотрудников и других ресурсов - тем самым исключает необходимость проверять их по отдельности и снижает риск возникновения слепых зон.
Какие задачи решает SIEM?
- преобразование данных (нормализация) из различных источников в единообразный и пригодный для обработки формат;
- мониторинг и консолидация событий безопасности со всех систем и устройств в корпоративной сети;
- обогащение данных о событиях связанной информацией из других ресурсов;
- регистрация инцидентов на основе заданных правил корреляции - взаимосвязей между событиями и их цепочками, в том числе из разных источников;
- информирование оператора об инциденте через чат-бота, email, уведомление или другими способами;
- хранение исторических данных о всех событиях ИБ и поддержка при расследовании инцидентов;
- анализ и управление рисками безопасности, проверка на соответствие стандартам и требованиям регуляторов;
- формирование отчетных документов для внутренних целей и контролирующих органов.
***Компоненты SIEM***
- агенты, устанавливаемые на инспектируемую информационную систему
- коллекторы на агентах, которые по сути, представляют собой модули (библиотеки) для понимания конкретного журнала событий или системы.
- серверы - коллекторы, предназначенные для предварительной аккумуляции событий от множества источников
- сервер-коррелятор, отвечающий за сбор информации от коллекторов и агентов, обработку по правилам и алгоритмам корреляции
- сервер без данных и хранилища, отвечающий за хранение журналов событий.