SIEM
Også kendt som: Security Information and Event Management
Et system, der samler logs fra hele organisationen ét sted og slår alarm, når noget ser forkert ud.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En platform, der indsamler logposter fra mange systemer, bringer dem på et fælles format, kobler sammenhængende hændelser og holder dem op mod regler for at skabe alarmer, som mennesker skal undersøge.
Forklaret enkelt
Som en vagts skrivebord med skærme fra alle bygningens kameraer, plus en hjælper, der gør opmærksom på, når den samme fremmede dukker op ved tre døre.
I praksis
Hos et revisionsfirma ser SIEM'en fem mislykkede login på en partners konto efterfulgt af et vellykket login fra et andet land ti minutter senere og opretter en alarm til den vagthavende analytiker.
Hvorfor det betyder noget
Én enkelt underlig hændelse betyder sjældent meget; det er, når man ser hændelser fra mange systemer side om side, at spredte spor bliver til et angreb opdaget i tide.
Teknisk uddybning
Begrebet blev skabt af Gartner-analytikerne Mark Nicolett og Amrit Williams i 2005 ved at sammensmelte to ældre produktkategorier: security information management (SIM), der fokuserede på logindsamling, opbevaring og compliancerapportering, og security event management (SEM), der fokuserede på korrelation og alarmering i realtid. En SIEM-pipeline har fem trin. Indsamling sker via agenter, syslog (RFC 5424, helst over TLS efter RFC 5425 frem for UDP, der kan tabe beskeder), Windows Event Forwarding og API-kald mod cloud- og SaaS-tjenester. Parsing og normalisering mapper leverandørspecifikke felter til et fælles skema - tidligere CEF eller LEEF, i dag ofte Elastic Common Schema, Microsofts ASIM eller Open Cybersecurity Schema Framework (OCSF, lanceret i 2022). Berigelse tilføjer kontekst som aktivejer, brugerens afdeling, geolokation og træf i threat intelligence. Korrelation og analyse anvender regler og modeller. Lagringsniveauer (hot, warm, cold eller arkiv) afvejer søgehastighed mod omkostningen ved opbevaring.
Korrelationslogikken spænder fra regler på enkelthændelser (et nyt medlem føjet til Domain Admins) over tærskel- og sekvensregler (mange mislykkede logon efterfulgt af et vellykket fra samme kilde inden for ti minutter) til statistiske baselines og user and entity behaviour analytics (UEBA), der markerer afvigelser, fx en bruger, der henter langt mere data end sine kolleger i samme rolle. Sigma er blevet et leverandørneutralt regelformat, der kan oversættes til forskellige SIEM'ers forespørgselssprog (KQL, SPL, EQL m.fl.), så detektionsindhold kan deles. SIEM'er integreres i stigende grad med SOAR (security orchestration, automation and response), så playbooks automatisk kan berige en alarm, oprette en sag, spærre en konto eller isolere en maskine.
De dominerende begrænsninger er økonomiske og driftsmæssige. Licenser afregnes typisk efter indlæst datamængde (GB pr. dag) eller hændelser pr. sekund, hvilket presser organisationer til at fravælge "støjende" kilder - ofte netop dem, man har brug for i en efterforskning. Parsere går stille i stykker, når en leverandør ændrer sit logformat, så en kilde kan se sund ud, mens felterne er tomme. Detection engineering kræver versionsstyring, test mod eksempeldata og kortlægning af dækning mod MITRE ATT&CK. En SIEM med standardregler og uden tuning giver alarmmængde uden indsigt.
Opbevaringstiden styres af efterforskningsbehov og regulering: efterforskning af hændelser kræver rutinemæssigt måneders historik, fordi dwell time måles i uger, mens logs med personoplysninger skal respektere databeskyttelsesforordningens princip om opbevaringsbegrænsning. NIST SP 800-92 (2006) er den klassiske vejledning i logstyring, og ISO/IEC 27002:2022 kontrol 8.15 (logning), 8.16 (overvågningsaktiviteter) og 8.17 (tidssynkronisering) er de sædvanlige ankre. En SIEM er en platform, ikke en funktion: uden en SOC eller vagthavende analytikere til at triagere outputtet er den et dyrt logarkiv.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Brugerkonto
- →Log
- →Audit-logning
- →SIEM
Relationer
- En slags
- Kontrol (foranstaltning)
- Består af
- Detektionsregel
- Forudsætter
- LogAudit-logning
- Åbner for
- SOAR
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-92 - Guide to Computer Security Log Management · NIST
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…