SIEM
Security Information and Event Management
SIEM(セキュリティ情報・イベント管理)とは
ひとことで
各種機器のログを集約・正規化し、相関分析によって脅威を検知・アラートする仕組み。
たとえると
建物中の防犯カメラの映像を1つの監視室に集める仕組みです。1台のカメラだけでは気づけない「同じ人物が3つの入口で不審な動きをしている」ことに、警備員が気づけるようになります。
現場ではこう使う
深夜、あるアカウントでログイン失敗が50回(認証サーバーのログ)→ 直後にログイン成功(VPNのログ)→ 外部へ大量のデータ送信(ファイアウォールのログ)。どの機器も単独では異常と判断しませんが、SIEMがこれらを時系列でつなげて「不正ログインからの情報持ち出しの疑い」としてアラートを出します。
試験のポイント
EXAM POINT問題文に「複数の機器のログを集約」「相関分析」「一元的に監視」と出てきたらSIEM。さらに「対応を自動化」「プレイブック」まで求められたらSOARです。
混同しやすい用語との違い
- SOARアラートを受けて、対応手順(プレイブック)を自動で実行する。SIEMは検知とアラートまで
- EDR端末の中の挙動を監視し、隔離などの対応も行う。SIEMは組織全体のログを横断して分析する
- Syslogログを送受信するための仕組み(形式)。集めたログの分析は行わない