SIEM 安全信息和事件管理
Security Information and Event Management。把全公司的安全日志集中起来,自动分析,告警。是企业安全运营中心(SOC)的核心工具。
干了三件事:
- 收集 —— 从所有源头(防火墙、服务器、应用、终端)抓日志,统一格式
- 关联 —— 跨日志找模式,比如”先登录失败 10 次,然后成功 + 立即下载 100MB 数据”
- 告警 —— 触发规则就报警,SOC 分析师跟进
主流 SIEM 产品:
- Splunk —— 老牌龙头,贵
- IBM QRadar —— 老牌竞争者
- Microsoft Sentinel —— 云原生,跟 Azure 集成
- Elastic SIEM —— 基于 ELK,免费版可用
- Wazuh —— 开源,小公司友好
跟 网络日志分析 的关系:
- Network Log Analysis = 动作(分析日志)
- SIEM = 工具(让动作自动化、规模化)
- 没 SIEM 你可以手动看日志;有 SIEM 也不代表分析师不用动脑
SIEM 的常见痛点:
- 假阳性多 —— 告警太多分析师麻木
- 规则要持续调整 —— 上线即过时
- 贵 —— 大公司一年 SIEM 预算可达百万美元