什麼是 SIEM(安全資訊和事件管理)?

SIEM(安全資訊和事件管理)解決方案會收集記錄、偵測威脅,並可協助符合法規。

學習目標

閱讀本文後,您將能夠:

  • 定義 SIEM
  • 瞭解 SIEM 安全的主要元件
  • 說明 SIEM 技術的運作方式

相關內容


想要繼續瞭解嗎?

訂閱 TheNET,這是 Cloudflare 每月對網際網路上最流行見解的總結!

請參閱 Cloudflare 的隱私權政策,了解我們如何收集和處理您的個人資料。

複製文章連結

什麼是 SIEM?

安全資訊和事件管理 (SIEM) 解決方案將安全資訊管理 (SIM) 和安全事件管理 (SEM) 結合到一個全面的安全解決方案中,以偵測威脅並協助法規遵循。SIEM 解決方案收集並分析大量資料,尤其是來自使用者活動、防火牆、伺服器和其他聯網裝置的記錄。

透過將這些資料收集到單一位置,SIEM 解決方案可以幫助安全團隊識別異常;這些異常可能預示著安全事件。因此,SIEM 解決方案在威脅偵測、調查和回應方面發揮了重要作用。

SIEM 技術如何運作?

SIEM 技術的運作方式是收集資料(或記錄),例如登入認證、存取的檔案或從組織的主機系統和應用程式造訪的網站,然後將所有記錄放在一起。

一些 SIEM 解決方案還會接收威脅情報來源,來補充其蒐集的資料。這些資訊可以幫助他們識別資料中的入侵指標 (IoC)

安全團隊可以手動分析 SIEM 中蒐集的資料,但 SIEM 解決方案本身可以使用機器學習網路安全 AI 來自動識別模式和可疑變更。然後可以將警示傳送給安全團隊。他們還為安全團隊提供儀表板,用於追蹤和調查資料及警示。

此外,SIEM 還可以防止誤判警示。例如,如果使用者反覆重設密碼,SIEM 可以識別並將該行為與攻擊區分開來。換句話說,SIEM 解決方案可以將幹擾與需要關注的事件區分開來。

SIEM 解決方案的主要元件有哪些?

基於雲端的 SIEM 安全系統中有多個元件。主要包括:

  1. 雲端儲存、資料收集和擷取:系統會蒐集數位環境的相關資料,將其標準化為一致的格式以供分析,並加以儲存。
  2. 分析和偵測:SIEM 解決方案會將事件關聯起來,以識別攻擊和入侵。SIEM 解決方案中的 Analytics Engine 會分析資料,並將其與使用者和實體行為分析 (UEBA) 相結合,以識別可疑模式。
  3. 儀表板、警示和報告:在雲端 SIEM 解決方案中,儀表板顯示 Analytics Engine 的發現成果。如果偵測到可疑情況,安全團隊會收到警示和通知。
  4. 事件回應:部分 SIEM 解決方案包含事件回應工具,這些工具可以採取措施來遏製或緩解威脅。

SIEM 解決方案如何支援監管合規性?

許多類型的個人和機密資料資料合規性框架的監管,包括歐盟的《一般資料保護規定》(GDPR) 和美國的《健康保險流通與責任法案》(HIPAA) 等產業特定法規。違反這些框架可能會導致各種法律和財務後果。

某些 SIEM 解決方案可以協助產生報告,從而有助於證明符合這些法規。它們還可以幫助安全團隊偵測和防止危害個人資料的外洩。

SIEM 整合的優缺點

使用 SIEM 解決方案意味著整合第三方工具並將所有記錄轉發給該工具。這為組織帶來了許多好處,包括:

  • 透過提早發現威脅並接收即時警示來改善網路安全狀態
  • 支援滿足監管要求並保留詳細的稽核記錄
  • 在單一儀表板上集中查看可疑事件
  • 簡化事件發生後的取證分析

依賴 SIEM 解決方案的一些缺點可能包括:

  • 設定複雜,因為 SIEM 解決方案必須與一系列內部系統整合
  • 手動搜尋記錄資料很困難
  • 轉送和儲存大量記錄資料的費用
  • 缺乏背景資訊可能使攻擊緩解變得複雜

SIEM 解決方案與 Log Explorer 比較

方面傳統 SIEMCloudflare Log Explorer
部署需要設定的第三方工具直接內建於 Cloudflare 儀表板中
日誌儲存傳送到外部 SIEM 系統的記錄以原生方式儲存在 Cloudflare 中的記錄
背景資訊可能缺乏緩解攻擊所需的情境資訊提供調查所需的完整背景資訊
設定需要進行設定,以轉送來自各類來源的記錄無需第三方設定;零整合成本

Cloudflare Log Explorer 是可觀測性和取證工具,可直接在 Cloudflare 儀表板中使用。Log Explorer 將記錄儲存在 Cloudflare 網路上。它使安全團隊能夠找到所需的記錄,並獲取完整的關聯內容資訊,而無需設定任何第三方工具。

進一步瞭解 Log Explorer

常見問題集

安全資訊和事件管理 (SIEM) 解決方案究竟是什麼?

SIEM 是一種安全工具,用於收集並檢查來自組織網路各處的資料,以協助識別潛在威脅,並確保組織符合法規標準。

SIEM 背後的技術是如何運作的?

SIEM 首先會從應用程式、伺服器、使用者認證等各種來源收集資料。接著分析這些資訊,以發現異常模式或入侵指標。當發現可疑活動時,系統會透過集中式儀表板向安全團隊發出警示。

SIEM 如何協助實現監管合規性?

SIEM 透過維護詳細的網路活動稽核記錄,簡化資料保護合規流程。SIEM 解決方案可以自動產生所需的特定報表,以證明符合各種框架的要求。

將 SIEM 整合到安全防護堆疊中的主要好處有哪些?

整合 SIEM 可將所有安全事件彙整到單一檢視畫面中,從而提升可視性,並透過即時警示提高及早發現威脅的能力。它還能簡化事件發生後的取證分析工作。

Cloudflare 是否提供類似 SIEM 功能的工具?

Cloudflare 提供一個名為 Log Explorer 的工具,該工具直接內建於 Cloudflare 儀表板中。它讓安全團隊能夠在 Cloudflare 網路上原生執行取證分析與事件監控,提供調查所需的必要脈絡,同時省去了設定資料並傳送至第三方 SIEM 解決方案的額外複雜性。