Beginners
Advanced
סוג קורס *מבואות סייבר למתחילים CSPPבקר SOCמיישמי הגנת סייבר CSPבודקי חדירות-האקינג CSPTארכיטקט הגנת סייבר CSTPמתודולוג הגנת סייבר CSMPמנהל הגנת סייבר CISOקורס ארגוני תפורקורס למדינה זרהרק הודעה
שולח ...
מערכת SIEM עומדת לראשי תיבות של Security Information and Event Management ומדובר במערכת סייבר שיודעת לקבץ ולאחד מידע (לוגים) מכל מיני מערכות הקיימות בארגון (מערכות אבטחה, רכיבי רשת, מחשבי קצה) ומנתחת את המידע הזה לפי תנאים המוגדרים מראש (חוקים) על מנת לזהות התנהגות חשודה המעידה על מתקפות פוטנציאליות או על אנומאליה מכל סוג.
פתרון SIEM מספק מקום מרכזי שבו נוכל לראות אירועים והתראות וכמובן מספק נראות על שלמות הרשת הארגונית ומצבה.
מערכת SIEM תאסוף לוגים מהמערכות השונות (מכשירי רשת, שרתים, דומיין וכמובן כל סוג של מערכת אבטחה שנחבר אליה), היא תנרמל את אותם האירועים שיגיעו ותקבץ את כל המידע שהתקבל.
המערכת תדע לנתח את המידע הזה על מנת לגלות איומים פוטנציאליים ולאתר במדויק פרצות אבטחה, ועל מנת לאפשר לארגונים לחקור אותם וליצור מיטיגציות ודרכי פעולה לתרחישים שונים, בהתאם למודל הסיכון והאיומים של אותה החברה.
מערכת הסייבר SIEM, מספקת שתי יכולות מרכזיות לצוותי התגובה בארגון:
בקצה – מדובר במערכת שמקבצת דיווחים (לוגים) מכל מיני מכשירים שונים ברחבי הרשת, מחפשת בהם לפי חוקים המוגדרים מראש ועוזרת לצוותי הסייבר (אנליסטים) ליצור תמונת מצב מלאה.
אפשר להתקין את מערכת SIEM במכונה וירטואלית, בשרת אמיתי במתחם הארגון (On Prem) או בשרת ענני.
ישנם ספקי SIEM שונים וכולם מוכרים מאוד בתעשייה העולמית ועומדים כחוד החנית הטכנולוגית.
הספקים המוכרים והגדולים ביותר הם :
מעבר לניתוח לוגים וקורלציה בין נתונים שונים שאפשר לעשות במערכת, ניתן להשתמש בפיצ'רים נוספים שיתנו אינדיקציות נוספות (למשל במערכת Qradar נוכל להשתמש באפליקציות כמו :
ישנן צורות שונות ומגוונות של ארכיטקטורות SIEM וכל ארגון בונה את הסביבה שלו בהתאם לצרכיו האישיים.
האפשרויות הן :
על מנת לחבר מערכת כלשהי שתוכל לדווח ל SIEM עצמו (כמו למשל Firewall, Waf או NAC), ישנם פרוטוקולים שונים שיודעים לעבוד עם המוצרים השונים ובכך ליצור הסכמה על דרך העברה משותפת לאותם רכיבים. נתאר חלק מהפרוטוקולים:
הפרוטוקול מאפשר איסוף לוגים ממערכת לוקאלית או להיות מקונפג בשביל לאסוף לוגים ממערכת מרוחקת.
כתב – שי ממן
ניתן ללמוד לעבוד במערכות SIEM, ברמות שונות, בקורסי הסייבר הבאים: