🤓🤓🤓🤓🤓🤓🤓🤓
🤓 Сегодня в рубрике #разбираемся_в_понятиях — один из ключевых элементов корпоративной безопасности.
Представьте диспетчера авиационного узла, который одновременно следит за всеми бортами в зоне ответственности. Каждый самолёт передаёт данные независимо, но диспетчер видит общую картину и замечает, когда траектории полёта начинают пересекаться опасным образом. По похожему принципу и работает SIEM.
Современная корпоративная инфраструктура генерирует тысячи событий в секунду: входы в систему, обращения к файлам, сетевые соединения, изменения настроек. Каждое из них по отдельности не вызывает никаких подозрений. Проблема в том, что атака редко представляет собой единое действие — она складывается из множества мелких шагов.
🎯 SIEM собирает логи с серверов, сетевых устройств, приложений, рабочих станций — и анализирует их в совокупности. Ключевой механизм здесь — корреляция событий. Система сопоставляет полученные данные и ищет характерные для атак паттерны. Один неудачный вход в корпоративный аккаунт — рабочая ситуация. Пятьдесят неудачных входов с разных адресов за две минуты, после которых следует успешная авторизация, — уже сигнал тревоги.
⚠️ SIEM не заменяет другие средства защиты вроде антивируса или межсетевого экрана. Она работает на принципиально другом, более высоком уровне, позволяя увидеть за отдельными инцидентами общий сценарий и вовремя предотвратить атаку.
🅱️ Интеграл в VK | 📤 Интеграл в MAX
Post #5474
64

- ❤ 4
- 👍 1