マルテクテクBETA Security+
SIEM
Security Information and Event Management

SIEM(セキュリティ情報・イベント管理)とは

ひとことで

各種機器のログを集約・正規化し、相関分析によって脅威を検知・アラートする仕組み。

たとえると

建物中の防犯カメラの映像を1つの監視室に集める仕組みです。1台のカメラだけでは気づけない「同じ人物が3つの入口で不審な動きをしている」ことに、警備員が気づけるようになります。

現場ではこう使う

深夜、あるアカウントでログイン失敗が50回(認証サーバーのログ)→ 直後にログイン成功(VPNのログ)→ 外部へ大量のデータ送信(ファイアウォールのログ)。どの機器も単独では異常と判断しませんが、SIEMがこれらを時系列でつなげて「不正ログインからの情報持ち出しの疑い」としてアラートを出します。

試験のポイント

EXAM POINT問題文に「複数の機器のログを集約」「相関分析」「一元的に監視」と出てきたらSIEM。さらに「対応を自動化」「プレイブック」まで求められたらSOARです。

混同しやすい用語との違い

  • SOARアラートを受けて、対応手順(プレイブック)を自動で実行する。SIEMは検知とアラートまで
  • EDR端末の中の挙動を監視し、隔離などの対応も行う。SIEMは組織全体のログを横断して分析する
  • Syslogログを送受信するための仕組み(形式)。集めたログの分析は行わない

関連用語

SIEM が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める