跳转到主要内容

SIEM

本文约需 2 分钟阅读

SIEM (Security Information and Event Management) 是指从组织内各种系统和网络设备集中收集、分析安全日志,实时检测威胁的平台。通过对来自防火墙、IDS/IPS、服务器、应用程序等多样来源的日志进行关联分析,可以检测出单一日志会遗漏的高级攻击模式。不过,仅依靠人工编写的关联规则存在结构性局限:难以发现未知的攻击模式和合法账户被盗用的情况。弥补这一缺口的机制是 UEBA (User and Entity Behavior Analytics)——以"偏离平时行为"为基准进行异常检测,以及与 SOAR (Security Orchestration, Automation and Response) 集成,在检测到威胁后自动执行初步响应。

已收集的日志能够事后追溯的条件

关联分析是把从多台设备送达的日志放在同一条时间轴上,依据先后关系将其读作一连串行为的操作。这一前提只有在各台设备的时刻彼此一致时才成立。一旦混入了时钟出现偏差的设备,同一件事就会被记录在相隔较远的时刻,排列之后甚至可能看起来顺序颠倒。即便每一条日志都还在,排列一旦错乱,就无法被读作一连串行为,检测的条件也就不成立。因此,统一时间基准对结果的影响,与选择收集哪些日志同样重要。另一个条件是能够回溯的范围。如果从入侵到被察觉的时间超过了保存期限,那么较近的日志还在,而显示最初从何处被侵入的旧日志已经被清除。在这种状态下,可以知道正在发生什么,却无法知道起点是什么。决定保存期限往往被当作费用上的调整来处理,但实际上它决定的是日后能够回答的问题范围。此外,本就没有设置为输出日志的设备,其日志从一开始便不存在。采用逐步扩大收集对象的做法时,对于尚未纳入的范围会留下一段无法事后回溯的时期,因此掌握哪些部分尚未收集,是不把可检测范围估计过高的前提。

SIEM 的数据流

防火墙 / IDS / 服务器 / 应用 (日志生成)
日志收集与归一化
关联分析与规则匹配
告警发出与仪表盘展示
SOC 团队进行调查与响应

SIEM 的主要功能

主要功能包括日志收集与归一化、实时事件关联分析、告警生成、通过仪表盘进行可视化,以及用于事件调查的取证功能。例如,可以用关联规则检测“深夜进行 VPN 连接 → 以管理员权限登录 → 下载大量文件”这一连串行为,并作为疑似数据外泄发出告警。代表性产品有 Splunk 、 IBM QRadar 、 Microsoft Sentinel 等。

部署场景与运维实际

中型企业引入 SIEM 时,现实的做法是先从重要度高的日志源 (防火墙、 Active Directory 、 VPN) 开始收集,再逐步扩大对象范围。由于初期阶段误报 (false positive) 频发,通常需要数月时间来调优关联规则。基于云的 SIEM (Microsoft Sentinel 、 AWS Security Hub) 可以以较低的初期投入部署,也为中小企业拓宽了选择。在数据泄露应对中,SIEM 的日志是查明原因的重要证据。

部署要点

SIEM 仅仅部署是无法发挥效果的。配备监控和处置告警的人员与流程必不可少。如果难以做到 7×24 小时全天候监控,也可以考虑使用托管 SIEM 服务。用强随机密码保护 SIEM 的管理控制台,并实施防止日志被篡改的访问控制同样重要。将事件响应的工作流程与 SIEM 的告警联动,可以大幅缩短从检测到响应的时间。

相关术语

这篇文章对您有帮助吗?