Категория: Обнаружение, реагирование и мониторинг

SIEM

Security Information and Event Management, система, централизующая и коррелирующая данные логов из разных источников, что позволяет заметить закономерности, невидимые при просмотре только одного лога.

Почему одному серверу редко нужен полноценный SIEM

Платформы SIEM созданы для корреляции событий сразу на многих системах, и именно в этом их ценность. Один небольшой VPS, генерирующий скромный объём логов, обычно получает больше пользы от простого, целенаправленного мониторинга логов, чем от полноценного развёртывания SIEM.

Когда он становится ценным

По мере роста инфраструктуры до нескольких серверов, и особенно когда появляется выделенная команда безопасности или операций, реально изучающая скоррелированные данные, SIEM начинает оправдывать затраты на настройку и правильную донастройку.

Часто задаваемые вопросы

Нужен ли SIEM для небольшого VPS с одним приложением?

Обычно нет. Затраты на развёртывание и правильную донастройку SIEM обычно превышают пользу, пока не появится несколько систем, чьи логи действительно нужно коррелировать.

В чём разница между SIEM и обычным мониторингом логов?

Обычный мониторинг логов, как правило, следит за одним или несколькими источниками на конкретные известные паттерны; SIEM собирает логи из многих источников и коррелирует их, чтобы выявить паттерны, невидимые при анализе одного источника отдельно.

Заменяют ли платформы SIEM необходимость в мониторинге целостности файлов или fail2ban?

Нет. SIEM обычно является уровнем, который собирает и коррелирует вывод таких инструментов, а не заменяет конкретную, узкую задачу, которую каждый из них выполняет.

Хотите увидеть, в каком состоянии ваш сервер?

Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.

Получить бесплатную проверку сервераОткрыть Security Lab