什么是安全信息事件管理 (SIEM)

来源: 云巴巴 2021-12-03 11:47:29

安全信息事件管理 (SIEM) 解决方案就像飞行员和空中交通管制员使用的雷达系统,如果没有SIEM,企业 IT 部门无异于“盲飞”。虽然安全设备和系统软件擅长捕捉和记录孤立的攻击和异常行为,但是当今最严重的威胁是分布式的,跨多个系统协同工作,并使用先进的规避技术来避免检测。没有SIEM,袭击就会发生并发展成为灾难性事件。日益复杂的攻击和云服务的使用,增加了遭受漏洞攻击的机会,放大了 SIEM 解决方案对当今企业的重要性。

那么,SIEM是什么?

Gartner将SIEM定义为“通过对来自各种事件和上下文数据源的安全事件进行实时收集和历史分析来支持威胁检测和安全事件响应的技术。”

简而言之

SIEM是一个安全平台,可以提取事件日志,并提供对这些数据的单一视图和更多见解。

SIEM的演变

SIEM 不是一项新技术,该平台的基本功能已经以某种形式存在了将近15 年。随着时间的推移,SIEM解决方案变成了具有更多内容的信息平台——它的使用范围扩大到包括合规性报告,汇总来自防火墙和其他设备的日志。但是 SIEM 技术往往很复杂,难以调整,并且要识别攻击,IT专业人员必须知道他们在寻找什么。久而久之,该技术变得困难并且不可扩展。这促使 SIEM 解决方案向更灵活,更易于使用发展。这一点在今天尤为重要,因为组织已经将云解决方案和数字化转型应用到了我们生活的每个方面。因此,理解传统SIEM和现代基于分析的SIEM解决方案之间的区别很重要。

传统的 SIEM 被困在过去

替代方案:基于分析的 SIEM

企业 IT 需要的是一种简单的方法,将所有安全相关数据中的信息关联起来,一种使IT能够管理其安全状况的解决方案。IT组织不应该仅仅在事件发生后观察事件,而应该能够预测事件的发生并实施措施以实时限制其漏洞。为此,企业需要一个基于分析的SIEM平台。以下是传统 SIEM 和现代解决方案之间的区别。Gartner表示,区别在于“现代SIEM的工作原理不仅仅是记录数据,而且不仅仅应用数据分析的简单关联规则” ,在这种背景下,一种特定类型的现代SIEM应运而 生,我们喜欢称之为基于分析的SIEM解决方案。这种现代化的解决方案使 IT 部门能够实时监控威胁并快速响应事件,从而避免或限制损害。但并非所有的攻击都是外部的,IT 部门需要一种监控用户活动的方式,以便将内部威胁或意外危害的风险降到最低。威胁情报对于理解更广泛的威胁环境的性质 以及将这些威胁纳入组织环境至关重要。基于分析的 SIEM 必须擅长安全分析,让IT团队有能力使用复杂的定量方法来深入了解并确定工作的优先顺序。最后,今天的 SIEM 必须包括作为核心平台的一部分来打击高级威胁所需的专用工具。基于分析的 SIEM 与传统SIEM之间的另一个主要区别在于现代化解决方案的灵活性,它可以将解决方案部署在本地、云中或混合环境中。

SIEM 在企业中的使用案例

既然您已经了解 SIEM 的演变,以及可区分现代基于分析的SIEM解决方案和传统SIEM的特点,现在是时候解释该技术实际解决哪些安全使用案例了。

早期检测、快速响应和协作以减轻高级威胁,这对当今企业安全团队提出了重大要求。报告并监 控日志和安全事件已经不够。安全从业人员需要从IT、业务和云中的整个组织范围内的所有数据 源获得更广泛的见解。为了领先于外部攻击和恶意内部人员,公司需要一种高级安全解决方案, 可用于快速响应检测、事件调查和 CSIRT 违规情景的协调。此外,公司还需要能够检测并响应已知、未知和高级威胁。

企业安全团队必须使用SIEM解决方案,该解决方案不仅可以解决常见的安全使用案例,还可以解决高级使用案例。为了跟上动态威胁情况, 现代SIEM 需要能够:

• 集中并汇总所有安全相关事件,因为它们是从它们的源生成的

• 支持各种接收、收集机制,包括系统日志、 文件传输、文件收集等。

• 将上下文和威胁情报添加到安全事件中

• 关联并警示一系列数据 • 检测高级和未知威胁

• 描绘整个组织中的行为 • 获取所有数据(用户、应用程序)并使其可用于 监视、警报、调查和临时搜索

• 从数据中提供临时搜索和报告以进行高级违规 分析 • 调查事件并进行取证调查,以便进行详细的事件 分析

• 评估并报告合规情况

• 使用安全状况分析和报告

• 通过简化的临时分析和事件排序来跟踪攻击者的行为

(SIEM解决方案构成内容)

 

虽然主要从服务器和网络设备日志中收集,但 SIEM 数据也可能来自端点安全、网络安全设备、 应用程序、云服务、身份验证和授权系统以及现有漏洞和威胁的在线数据库。但数据聚合只是整个过程的一半,更重要的是,SIEM 软件将生成的存储库关联起来,并查找异常行为、系统异常情况和安全事件的其他指标。此信息不仅用于实时事件通知,还用于合规性审计和报告、性能仪表板、历史趋势分析和事后事件取 证。鉴于安全威胁的数量和复杂程度不断上升,以及每个组织中数字资产的价值不断上升,采用基于分析的SIEM解决方案作为整个 IT 安全生态系统的一部分不断发展并不让人感觉奇怪。

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

Apache Log4j2 丨阿里云「流量+应用+主机」三重检测防护指南

Apache Log4j2 丨阿里云「流量+应用+主机」三重检测防护指南

2021年12月10日,国家信息安全漏洞共享平台(CNVD)收录了Apache Log4j2远程代码执行漏洞(CNVD-2021-95914),此漏洞是一个基于Java的日志记录工具,为Log4j的升级。作为目前最优秀的Java日志框架之一,被大量用于业务系统开发。

2021-12-13 15:33:49

如何强化应用安全能力,全面拦截 Log4j 漏洞攻击

如何强化应用安全能力,全面拦截 Log4j 漏洞攻击

最近几天对于很多开发者而言,只能用争分夺秒与胆战心惊来形容。而造成这一切的源头,来自于被公布的 Apache Log4j2 远程代码执行漏洞(CNVD-2021-95914)

2021-12-14 17:22:18

深信服云安全访问服务(SASE)荣获2021年度中国IT行业云安全创新产品奖

深信服云安全访问服务(SASE)荣获2021年度中国IT行业云安全创新产品奖

深信服云安全访问服务(SASE)凭借着云化交付、简单易用、统一管理、大量POP点等诸多优势,荣获2021年度中国IT行业云安全创新产品奖。

2022-01-14 17:46:12

宜家遭遇钓鱼电子邮件持续攻击

宜家遭遇钓鱼电子邮件持续攻击

近日,宜家遭遇了持续的钓鱼电子邮件攻击,攻击者使用回复电子邮件的方式在宜家内部网络钓鱼攻击其员工。

2021-12-02 15:58:34

为什么勒索软件会攻击成功?

为什么勒索软件会攻击成功?

这就是勒索病毒,其核心就是以勒索为目的恶意软件。英文全称Ransomware,目前勒索软件是黑客用来劫持用户信息资产或其他有价资源,并以此为条件向用户勒索钱财的最流行的工具。它是互联网用户面临的最广泛和最具破坏性的威胁之一。

2021-12-03 11:50:43

【安全方案】勒索病毒风险防护方案

【安全方案】勒索病毒风险防护方案

据全球攻击数据分析,网络攻击的必经之路最核心且脆弱的两个关键位置,一个是网络边界、一个是终端,勒索病毒等威胁通过网络边界不断的去探测企业内部资产,突破防线,最终在终端不断运行获取企业内部核心资产,达成攻击目的

2021-12-03 14:41:18

严选云产品

腾讯健康医疗数字化教育解决方案 针对医学教育各环节需求,提供“平台+内容+服务”一站式医学教育解决方案。打通院校教育、毕业后教育、继续职业教育三阶段,提供实习、规培、进修、继教等20多个教学模块,实现教、学、 管、评一体化。
眼神科技多模态面部融合采集ECX101 多模态面部融合采集仪(ECX101)是一款可实现对人脸、虹膜及其他面部特征采集与身份认证的多模态融合生物识别终端。采用眼神科技自主研发的多模态融合技术,融合人脸、虹膜及其他面部深度特征,自适应用户 身高,体验兼顾人脸识别的便捷性和虹膜识别的精准性。
安天智甲网络接入控制系统IEP NAC 安天智甲网络接入控制系统IEP NAC具备身份认证、用户友好重定向引导、动态访问权限控制、全网安全结构管理等功能;安天智甲网络接入控制系统能够提供更高效、更智能的准入防护体系,基于终端、网络、用户、管理员4个维度实现网内终端的安全防护。终端授权,保证网内终端均为已识别和已认证终端;通过网络检测技术对终端进行定位,复刻网络拓扑;多维度认证机制;可视化与量化的报告工具,便于管理员的日常管理和运维。
数据工厂 数据工厂(DataFlow Manager)是日志易针对数据 整合共享的核心需求,推出的新一代数据融合平 台,通过图形可视化操作,简单拖拽即可实现数 据的采集、流转、清洗、发布,大幅简化异构数 据来源和目的的对接,同时提供了任务流调度、
腾讯文档互联网行业解决方案 腾讯文档互联网行业解决方案,构建动态⼈才库,实时关注优质⼈才跟进状态,新员⼯⾃助⼊职,⼀篇⽂档⼊职快捷指南。共享空间,助⼒员⼯⾃主学习,基于在线⽂档产研评审技术⽅案,讨论并迅速达成共识。
微吼大会直播解决方案 微吼大会直播解决方案,支持在线互动避免了嘉宾因事无法到达现场而使活动大打折扣,保证活动质量,通过专业的直播设备、直播技术传达活动本身的专业度,通过线上活动分享观看、媒体宣传、精准用户推送、邀约等方式提升活动及品牌曝光度。

甄选10000+数字化产品 为您免费使用

申请试用