Перейти к содержанию

Что такое SIEM

В данной статье разберемся с базовыми понятиями, что такое вообще SIEM и для чего он нужен.

Начнем с определений:

Глоссарий

  • SIEM - программная платформа для централизованного сбора, агрегации, анализа и корреляции событий информационной безопасности, поступающих от различных устройств, систем и приложений в IT-инфраструктуре

  • Источник - любой компонент системы, программа, сервер или устройство, которое генерирует и отправляет записи о происходящих событиях

  • Нормализация - приведение поступающих событий к единой модели данных

  • Обогащение - Обогащение — дополнение события контекстом из внешних и внутренних источников: владельцем актива, критичностью системы, принадлежностью IP-адреса, данными Threat Intelligence, геолокацией, информацией об учётной записи или подразделении.

  • Корреляция - процесс сопоставления и объединения данных из разных источников (логов, систем защиты, серверов) для обнаружения скрытых угроз и реальных атак

  • Сырое событие - событие, генерируемое системой, до применения нормализации

  • Базовое событие - событие, прошедшее этап нормализации и обогащения

  • Корреляционное событие - событие, сгенерированное коррелятором на основе правил корреляции

  • Правила нормализации - правила, определяющие то, как исходное событие будет сопоставлено с моделью данных SIEM-системы

  • Правила корреляции - правила, определяющие какие события или последовательность событий нужно считать подозрительными

  • Алерт - событие или последовательность событий, сформированное в результате работы правил(а) корреляции, точно требующее анализа службы мониторинга SOC

  • SOC - специальный центр мониторинга и защиты, который круглосуточно следит за информационной безопасностью

  • EPS - количество поступающих событий в секунду

Зачем нужен SIEM

С основными понятиями в контексте SIEM разобрались. Теперь давайте поговорим о том, зачем он на самом деле нужен и какие проблемы решает.

Представим себе инфраструктуру, где представлен огромный зоопарк различных серверов, приложений, сетевых устройств и прочих источников, каждую секунду генерирующих события, они же логи. Это десятки, а то и сотни тысяч событий, разбросанных по инфраструктуре. Понятное дело, что бродить между серверами и на каждом читать журналы жутко неудобно. А уж о наблюдении за событиями в реальном времени, в таких условиях, речи и быть не может.

  • Это первая проблема, которую решает SIEM - сбор и хранение событий источников в единой точке в реальном времени.

И так, вот мы собрали события в одной точке, но возникает новая проблема: разные источники пишут свою телеметрию в разнобой: кто-то Syslog, кто-то XML, json, plain/text, мало того, что формат логов разный, так еще и одинаковые по смыслу строчки(например IP адрес источника), будут записываться по-разному, так еще и в разном порядке. Кто-то будет писать src.ip после имени хоста и приложения, кто-то будет начинать весь лог с src_ip, кто-то обзовет адрес источника SourceAddress и все они будут правы, но как нам, людям которые хотят в реальном времени видеть и понимать что происходит в нашей системе тогда быть?

  • Это вторая проблема, которую решает SIEM - приведение событий к единой модели данных.

К сырым событиям, которые мы собрали с источников, применяются правила нормализации, в результате этого, мы можем быть уверены, что в поле SourceAddress всегда будет адрес хоста-источника, теперь нам все равно как производитель системы назвал и в каком порядке поставил эту строчку у себя в логе. Теперь мы видим миллионы нормализованных событий, искать среди них аномалии "руками", все так же проблематично. Возникает следующая проблема: событий много. Как понять на какие события стоит обратить внимание?

  • Это третья проблема, которую решает SIEM - выделение событий, требующих внимания

SIEM применяет правила корреляции, фильтры, пороговые условия, контекст из CMDB/Asset Management и Threat Intelligence, а в некоторых решениях — поведенческую аналитику и поиск аномалий. Это позволяет формировать алерты и приоритизировать события для последующего анализа.

А где в этой схеме я, как человек работающий с системой?

В такой комплексной системе как SIEM, есть несколько основных направлений, где без человека не обойтись:

  • Аналитики SOC разных уровней(L1-L3):

    Чем занимается SOC?

    • Мониторинг 24/7: Непрерывный сбор и анализ событий безопасности с серверов, рабочих станций, сетевого оборудования и баз данных.
    • Выявление инцидентов: Обнаружение аномалий и скрытых атак с помощью SIEM
    • Реагирование: Локализация угроз, минимизация ущерба и восстановление штатной работы систем
    • Анализ угроз: Использование данных об актуальных хакерских методах (Threat Intelligence) для упреждающей защиты
  • Администраторы системы - отвечают за техническую работоспособность, настройку и эффективность работы SIEM

Подведем итоги

SIEM — один из ключевых инструментов SOC: он обеспечивает централизованную видимость, поиск, корреляцию, мониторинг и поддержку расследований.