Vad är SIEM
Säkerhetsinformation och händelsehantering
SIEM (Security Information and Event Management) är ett system för centraliserad insamling, analys och korrelation av säkerhetshändelser från olika källor för att upptäcka hot.
Kärnfunktioner
- Logginsamling — aggregering av händelser från alla system
- Normalisering — konvertering till ett enhetligt format
- Korrelation — hitta relationer mellan händelser
- Larm — aviseringar om misstänkt aktivitet
Datakällor
- Nätverksutrustning (brandväggar, IDS/IPS)
- Servrar och arbetsstationer
- Applikationer och databaser
- Molntjänster
Populära SIEM-lösningar
- Splunk — ledande på företagsmarknaden
- Elastic SIEM — baserat på ELK Stack
- Microsoft Sentinel — moln-SIEM
- IBM QRadar — företagslösning
Fördelar med implementering
- Centraliserad säkerhetsövervakning
- Snabb incidentdetektering
- Regelefterlevnad
- Responsautomatisering (SOAR)