SIEM je softwarové řešení, které kombinuje dvě dříve oddělené oblasti:
Hlavním úkolem SIEMu je poskytnout bezpečnostním analytikům ucelený přehled o tom, co se děje v celé IT infrastruktuře (od serverů přes firewally až po koncové stanice).
Proces fungování SIEMu lze rozdělit do několika fází:
Bez SIEMu by museli analytici kontrolovat logy každého zařízení zvlášť, což je v moderních sítích nemožné. SIEM řeší:
| Vlastnost | Log Management (např. standardní ELK Stack) | SIEM |
|---|---|---|
| Primární účel | Sběr a vyhledávání v logách. | Bezpečnost a reakce na hrozby. |
| Korelace | Obvykle chybí nebo je omezená. | Pokročilá korelace napříč zdroji. |
| Pravidla | Zaměřena na provozní chyby. | Zaměřena na hackerské techniky. |
| Hlášení | Výkonnostní grafy. | Bezpečnostní incidenty a audity. |
Dnešní SIEM systémy jsou často rozšiřovány o:
Příklady SIEM nástrojů: Splunk, IBM QRadar, Microsoft Sentinel, LogRhythm nebo open-source varianty jako Wazuh (často postavený nad ELK Stackem).
— Viz také: ELK Stack, Cloud Monitoring, IDS/IPS, SOC (Security Operations Center)