SIEM とは
セキュリティ情報・イベント管理
**SIEM(Security Information and Event Management)**は、脅威を検出するために、さまざまなソースからセキュリティイベントを一元的に収集、分析、相関させるシステムです。
コア機能
- ログ収集 — すべてのシステムからのイベント集約
- 正規化 — 統一フォーマットへの変換
- 相関分析 — イベント間の関係の発見
- アラート — 疑わしいアクティビティの通知
データソース
- ネットワーク機器(ファイアウォール、IDS/IPS)
- サーバーとワークステーション
- アプリケーションとデータベース
- クラウドサービス
人気のSIEMソリューション
- Splunk — エンタープライズ市場リーダー
- Elastic SIEM — ELK Stackベース
- Microsoft Sentinel — クラウドSIEM
- IBM QRadar — エンタープライズソリューション
導入のメリット
- セキュリティの一元監視
- 迅速なインシデント検出
- 規制コンプライアンス
- 対応の自動化(SOAR)