22 lines
3.1 KiB
Markdown
22 lines
3.1 KiB
Markdown
***SIEM (Security Information Event Manager)*** - система управления информацией и событиями в системе безопасности.
|
|
|
|
Помогает объединить в одной точке данные об инцидентах ИБ. Система собирает информацию из журналов событий средств защиты, сетевого оборудования, рабочих станций сотрудников и других ресурсов - тем самым исключает необходимость проверять их по отдельности и снижает риск возникновения слепых зон.
|
|
|
|
Какие задачи решает SIEM?
|
|
- преобразование данных (нормализация) из различных источников в единообразный и пригодный для обработки формат;
|
|
- мониторинг и консолидация событий безопасности со всех систем и устройств в корпоративной сети;
|
|
- обогащение данных о событиях связанной информацией из других ресурсов;
|
|
- регистрация инцидентов на основе заданных правил корреляции - взаимосвязей между событиями и их цепочками, в том числе из разных источников;
|
|
- информирование оператора об инциденте через чат-бота, email, уведомление или другими способами;
|
|
- хранение исторических данных о всех событиях ИБ и поддержка при расследовании инцидентов;
|
|
- анализ и управление рисками безопасности, проверка на соответствие стандартам и требованиям регуляторов;
|
|
- формирование отчетных документов для внутренних целей и контролирующих органов.
|
|
|
|
***Компоненты SIEM***
|
|
- агенты, устанавливаемые на инспектируемую информационную систему
|
|
- коллекторы на агентах, которые по сути, представляют собой модули (библиотеки) для понимания конкретного журнала событий или системы.
|
|
- серверы - коллекторы, предназначенные для предварительной аккумуляции событий от множества источников
|
|
- сервер-коррелятор, отвечающий за сбор информации от коллекторов и агентов, обработку по правилам и алгоритмам корреляции
|
|
- сервер без данных и хранилища, отвечающий за хранение журналов событий.
|
|
|