Что такое SIEM¶
В данной статье разберемся с базовыми понятиями, что такое вообще SIEM и для чего он нужен.
Начнем с определений:
Глоссарий¶
-
SIEM - программная платформа для централизованного сбора, агрегации, анализа и корреляции событий информационной безопасности, поступающих от различных устройств, систем и приложений в IT-инфраструктуре
-
Источник - любой компонент системы, программа, сервер или устройство, которое генерирует и отправляет записи о происходящих событиях
-
Нормализация - приведение поступающих событий к единой модели данных
-
Обогащение - Обогащение — дополнение события контекстом из внешних и внутренних источников: владельцем актива, критичностью системы, принадлежностью IP-адреса, данными Threat Intelligence, геолокацией, информацией об учётной записи или подразделении.
-
Корреляция - процесс сопоставления и объединения данных из разных источников (логов, систем защиты, серверов) для обнаружения скрытых угроз и реальных атак
-
Сырое событие - событие, генерируемое системой, до применения нормализации
-
Базовое событие - событие, прошедшее этап нормализации и обогащения
-
Корреляционное событие - событие, сгенерированное коррелятором на основе правил корреляции
-
Правила нормализации - правила, определяющие то, как исходное событие будет сопоставлено с моделью данных SIEM-системы
-
Правила корреляции - правила, определяющие какие события или последовательность событий нужно считать подозрительными
-
Алерт - событие или последовательность событий, сформированное в результате работы правил(а) корреляции, точно требующее анализа службы мониторинга SOC
-
SOC - специальный центр мониторинга и защиты, который круглосуточно следит за информационной безопасностью
-
EPS - количество поступающих событий в секунду
Зачем нужен SIEM¶
С основными понятиями в контексте SIEM разобрались. Теперь давайте поговорим о том, зачем он на самом деле нужен и какие проблемы решает.
Представим себе инфраструктуру, где представлен огромный зоопарк различных серверов, приложений, сетевых устройств и прочих источников, каждую секунду генерирующих события, они же логи. Это десятки, а то и сотни тысяч событий, разбросанных по инфраструктуре. Понятное дело, что бродить между серверами и на каждом читать журналы жутко неудобно. А уж о наблюдении за событиями в реальном времени, в таких условиях, речи и быть не может.
- Это первая проблема, которую решает SIEM - сбор и хранение событий источников в единой точке в реальном времени.
И так, вот мы собрали события в одной точке, но возникает новая проблема: разные источники пишут свою телеметрию в разнобой: кто-то Syslog, кто-то XML, json, plain/text, мало того, что формат логов разный, так еще и одинаковые по смыслу строчки(например IP адрес источника), будут записываться по-разному, так еще и в разном порядке. Кто-то будет писать src.ip после имени хоста и приложения, кто-то будет начинать весь лог с src_ip, кто-то обзовет адрес источника SourceAddress и все они будут правы, но как нам, людям которые хотят в реальном времени видеть и понимать что происходит в нашей системе тогда быть?
- Это вторая проблема, которую решает SIEM - приведение событий к единой модели данных.
К сырым событиям, которые мы собрали с источников, применяются правила нормализации, в результате этого, мы можем быть уверены, что в поле SourceAddress всегда будет адрес хоста-источника, теперь нам все равно как производитель системы назвал и в каком порядке поставил эту строчку у себя в логе. Теперь мы видим миллионы нормализованных событий, искать среди них аномалии "руками", все так же проблематично. Возникает следующая проблема: событий много. Как понять на какие события стоит обратить внимание?
- Это третья проблема, которую решает SIEM - выделение событий, требующих внимания
SIEM применяет правила корреляции, фильтры, пороговые условия, контекст из CMDB/Asset Management и Threat Intelligence, а в некоторых решениях — поведенческую аналитику и поиск аномалий. Это позволяет формировать алерты и приоритизировать события для последующего анализа.
А где в этой схеме я, как человек работающий с системой?¶
В такой комплексной системе как SIEM, есть несколько основных направлений, где без человека не обойтись:
-
Аналитики SOC разных уровней(L1-L3):
Чем занимается SOC?
- Мониторинг 24/7: Непрерывный сбор и анализ событий безопасности с серверов, рабочих станций, сетевого оборудования и баз данных.
- Выявление инцидентов: Обнаружение аномалий и скрытых атак с помощью SIEM
- Реагирование: Локализация угроз, минимизация ущерба и восстановление штатной работы систем
- Анализ угроз: Использование данных об актуальных хакерских методах (Threat Intelligence) для упреждающей защиты
-
Администраторы системы - отвечают за техническую работоспособность, настройку и эффективность работы SIEM
Подведем итоги¶
SIEM — один из ключевых инструментов SOC: он обеспечивает централизованную видимость, поиск, корреляцию, мониторинг и поддержку расследований.