π SIEM: ΠΡΠΎΠ³ΡΠ°ΠΌΠΌΠ½ΠΎ-Π°ΠΏΠΏΠ°ΡΠ°ΡΠ½ΡΠΉ ΠΊΠΎΠΌΠΏΠ»Π΅ΠΊΡ Π΄Π»Ρ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΡΡ
SIEM (Security Information and Event Management) Π²ΡΠΏΠΎΠ»Π½ΡΠ΅Ρ ΡΠ»Π΅Π΄ΡΡΡΠΈΠ΅ ΡΡΠ½ΠΊΡΠΈΠΈ.
1οΈβ£ Π‘Π±ΠΎΡ Π»ΠΎΠ³ΠΎΠ² ΠΠ· Π²ΡΠ΅Ρ ΠΈΡΡΠΎΡΠ½ΠΈΠΊΠΎΠ²: ΠΠ‘, ΡΠ΅ΡΠ΅Π²ΠΎΠ³ΠΎ ΠΎΠ±ΠΎΡΡΠ΄ΠΎΠ²Π°Π½ΠΈΡ, ΠΏΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, Π‘ΠΠ£Π, Π°Π½ΡΠΈΠ²ΠΈΡΡΡΠΎΠ², Π‘ΠΠ ΠΈ Π΄ΡΡΠ³ΠΈΡ ΡΠΈΡΡΠ΅ΠΌ.
2οΈβ£ ΠΠΎΡΠΌΠ°Π»ΠΈΠ·Π°ΡΠΈΡ ΠΠ°ΠΆΠ΄ΠΎΠ΅ ΡΠΎΠ±ΡΡΠΈΠ΅ ΠΏΡΠΈΠ²ΠΎΠ΄ΠΈΡΡΡ ΠΊ Π΅Π΄ΠΈΠ½ΠΎΠΌΡ ΡΠΎΡΠΌΠ°ΡΡ Ρ ΠΏΠΎΠ»ΡΠΌΠΈ: time, src_ip, user, event_type, severity.
3οΈβ£ ΠΠΎΡΡΠ΅Π»ΡΡΠΈΡ Π‘Π²ΡΠ·ΡΠ²Π°Π΅Ρ ΡΠΎΠ±ΡΡΠΈΡ ΠΏΠΎ Π²ΡΠ΅ΠΌΠ΅Π½ΠΈ ΠΈ ΠΊΠΎΠ½ΡΠ΅ΠΊΡΡΡ, Π²ΡΡΠ²Π»ΡΡ ΡΠ΅ΠΏΠΎΡΠΊΠΈ, ΡΠΊΠ°Π·ΡΠ²Π°ΡΡΠΈΠ΅ Π½Π° ΠΈΠ½ΡΠΈΠ΄Π΅Π½Ρ.
4οΈβ£ Π₯ΡΠ°Π½Π΅Π½ΠΈΠ΅ ΠΠ°ΡΡΡΠ°Π±ΠΈΡΡΠ΅ΠΌΠΎΠ΅ Ρ ΡΠ°Π½ΠΈΠ»ΠΈΡΠ΅ Π½Π° Π±Π°Π·Π΅ Elasticsearch, ClickHouse ΠΈΠ»ΠΈ ΠΏΡΠΎΠΏΡΠΈΠ΅ΡΠ°ΡΠ½ΡΡ Π΄Π²ΠΈΠΆΠΊΠΎΠ², ΡΠ°ΠΊΠΈΡ ΠΊΠ°ΠΊ Π² Splunk.
5οΈβ£ ΠΠΏΠΎΠ²Π΅ΡΠ΅Π½ΠΈΡ ΠΠ΅Π½Π΅ΡΠΈΡΡΠ΅Ρ alerts ΠΈ incidents ΠΏΠΎ Π²ΡΡΡΠΎΠ΅Π½Π½ΡΠΌ ΠΈΠ»ΠΈ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»ΡΡΠΊΠΈΠΌ ΠΏΡΠ°Π²ΠΈΠ»Π°ΠΌ.
6οΈβ£ ΠΠ½Π°Π»ΠΈΠ· ΠΈ ΠΈΠ½ΡΠ΅Π³ΡΠ°ΡΠΈΡ ΠΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ Π΄Π»Ρ ΠΏΠΎΠΈΡΠΊΠ°, ΡΠΎΡΠΌΠΈΡΠΎΠ²Π°Π½ΠΈΡ ΠΎΡΡΡΡΠΎΠ² ΠΈ ΠΏΠ΅ΡΠ΅Π΄Π°ΡΠΈ Π΄Π°Π½Π½ΡΡ Π² SOAR, ΡΠΈΠΊΠ΅ΡΠΈΠ½Π³-ΡΠΈΡΡΠ΅ΠΌΡ, Telegram, email.
SIEM ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ Π² SOC Π΄Π»Ρ ΠΎΠ±ΡΠ°Π±ΠΎΡΠΊΠΈ Π»ΠΎΠ³ΠΎΠ² ΠΈ Π²ΡΡΠ²Π»Π΅Π½ΠΈΡ ΡΠ³ΡΠΎΠ·.
#SIEM #ΠΊΠΈΠ±Π΅ΡΠ±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΡ #ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΠΎΠ½Π½Π°ΡΠ±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΡ #SOC #Π»ΠΎΠ³ΠΈ #ΠΊΠΎΡΡΠ΅Π»ΡΡΠΈΡ #ΠΈΠ½ΡΠΈΠ΄Π΅Π½ΡΡ #Π·Π°ΡΠΈΡΠ°Π΄Π°Π½Π½ΡΡ #ΠΊΠΈΠ±Π΅ΡΠ·Π°ΡΠΈΡΠ° #ΠΈΠ½ΡΠΎΠ±Π΅Π·