SIEM
Známe aj ako: Security Information and Event Management
SIEM (Security Information and Event Management) centrálne zbiera protokolové dáta z mnohých systémov a vyhodnocuje ich na podozrivé vzory.
SIEM (Security Information and Event Management) zbiera protokolové dáta z mnohých systémov – firewallu, serverov, prihlasovacích služieb, koncových zariadení – na jednom centrálnom mieste a vyhodnocuje ich spoločne. Zmyslom je odhaliť vzory, ktoré by v protokoloch jedného systému samostatne neboli viditeľné, napríklad prihlásenie zo zahraničia krátko po neúspešnom pokuse o prihlásenie v kancelárii.
V praxi všetky pripojené systémy priebežne posielajú záznamy do SIEM, ktorý z nich odvodzuje pravidlá alebo štatistické odchýlky a pri zhode spustí upozornenie. Aby to fungovalo, musí niekto pravidlá udržiavať a upozornenia skutočne kontrolovať – SIEM bez tejto priebežnej práce produkuje len rastúcu hromadu neprečítaných hlásení.
Pre mnohé malé a stredné firmy je vlastný SIEM jednoducho predimenzovaný: námaha spojená so zavedením a nepretržitým vyhodnocovaním často prevyšuje prínos, ak je v prevádzke len hŕstka systémov. Zmysel má vtedy, keď treba spojiť protokoly z viacerých bezpečnostne relevantných systémov, alebo keď je SIEM súčasťou existujúcej SOC služby.
Čo to znamená v praxi
Pre väčšinu malých a stredných firiem sa vlastný SIEM oplatí až vtedy, keď je v prevádzke dosť rôznych systémov, ktorých protokoly už nikto nedokáže rozumne prezerať jednotlivo. Príznakom, že chýba tam, kde by bol potrebný, je incident, pri ktorom relevantné protokoly síce existovali, no nikto ich včas nespojil. NDVDL úprimne posúdi, či sa SIEM v danom prípade oplatí, alebo či stačí jednoduchšie centrálne logovanie.
Máte to u seba vyriešené poriadne?
Pozrieme sa, ako to u vás naozaj vyzerá — a úprimne povieme, či treba niečo robiť.
Súvisiace pojmy
Všetky pojmyChýba tu pojem z vašej ponuky?
Pošlite nám pasáž, ktorej nerozumiete. Vysvetlíme ju — bez toho, aby z toho musela byť hneď zákazka.