§§IBT7§§¶@definition¶SIEM (Security Information and Event Management) — класс систем, которые централизованно собирают, нормализуют, хранят и анализируют события безопасности из разных источников. Корреляционные правила и аналитические модели помогают выделять из потока событий признаки атак и формировать инциденты для проверки.¶@plain¶SIEM сводит журналы серверов, рабочих станций, сетевых устройств и средств защиты в одно место. Вместо ручного просмотра миллионов записей аналитик получает связанные события и контекст, по которым можно понять, требует ли ситуация реагирования.¶@use¶SIEM используют как технологическую основу мониторинга в SOC: подключают источники, описывают правила нормализации и корреляции, контролируют полноту телеметрии, расследуют срабатывания и сохраняют доказательную хронологию событий.¶@example¶После фишингового письма на рабочей станции запускается PowerShell, а затем начинается соединение с неизвестным адресом. SIEM связывает почтовое событие, запуск процесса и сетевой запрос в один инцидент и передаёт его аналитику.¶@compare¶SOAR¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/orkestratsiya-avtomatizatsiya-i-reagirovanie-soar¦SOAR исполняет управляемые действия и плейбуки после получения сигнала¤EDR¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/obnaruzhenie-i-reagirovanie-na-konechnyh-tochkah-edr¦EDR фокусируется на телеметрии и реагировании на конечной точке¶@steps¶Источники¦Серверы, приложения, средства защиты и облачные сервисы передают события в SIEM.¤Нормализация¦Парсеры приводят разные форматы к общей модели и дополняют события контекстом актива.¤Корреляция¦Правила и аналитика связывают признаки по времени, пользователю, узлу и сценарию атаки.¤Инцидент¦Аналитик проверяет собранный контекст и принимает решение о реагировании.¶@resources¶Курсы по SIEM¦https://ibcourses.ru/siem¦Курс¤Класс SIEM в каталоге СЗИ¦https://ibcourses.ru/katalog-ib-resheniy?class=SIEM¦Решения¤SIEM-системы: что это такое и как с ними работает SOC-аналитик¦https://ibcourses.ru/siem-sistemy-chto-eto¦Статья¤Инструменты Blue Team: от SIEM до EDR — арсенал защитника¦https://ibcourses.ru/instrumenty-blue-team-siem-edr-arsenal¦Статья¶@related¶Центр мониторинга безопасности (SOC)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/tsentr-monitoringa-bezopasnosti-soc¶@faq¶Что такое SIEM простыми словами?¦SIEM централизует события безопасности, приводит их к общей структуре и связывает признаки одной атаки в контекст для аналитика.¤Чем SIEM отличается от SOAR?¦SOAR автоматизирует проверки и действия по плейбукам, а SIEM прежде всего собирает, хранит и коррелирует события.¤Какие источники событий подключают к SIEM?¦Обычно подключают ОС, приложения, сетевые устройства, каталоги пользователей, EDR, межсетевые экраны, облачные сервисы и другие источники телеметрии.