SIEM 安全信息和事件管理

Security Information and Event Management。把全公司的安全日志集中起来,自动分析,告警。是企业安全运营中心(SOC)的核心工具。

干了三件事:

  1. 收集 —— 从所有源头(防火墙、服务器、应用、终端)抓日志,统一格式
  2. 关联 —— 跨日志找模式,比如”先登录失败 10 次,然后成功 + 立即下载 100MB 数据”
  3. 告警 —— 触发规则就报警,SOC 分析师跟进

主流 SIEM 产品:

  • Splunk —— 老牌龙头,贵
  • IBM QRadar —— 老牌竞争者
  • Microsoft Sentinel —— 云原生,跟 Azure 集成
  • Elastic SIEM —— 基于 ELK,免费版可用
  • Wazuh —— 开源,小公司友好

网络日志分析 的关系:

  • Network Log Analysis = 动作(分析日志)
  • SIEM = 工具(让动作自动化、规模化)
  • 没 SIEM 你可以手动看日志;有 SIEM 也不代表分析师不用动脑

SIEM 的常见痛点:

  • 假阳性多 —— 告警太多分析师麻木
  • 规则要持续调整 —— 上线即过时
  • 贵 —— 大公司一年 SIEM 预算可达百万美元