İçeriğe geç
Güvenlik ve loglama

SIEM

SIEM, güvenlik bilgi ve olay yönetimi sistemidir. Farklı kaynaklardan gelen kayıtları toplar, ilişkilendirir ve tehditleri gerçek zamanlı tespit eder.

Açılımı: Security Information and Event Management

SIEM, 2000'lerin ortasında iki yaklaşımın birleşmesiyle ortaya çıktı: güvenlik bilgi yönetimi (SIM: uzun süreli saklama ve raporlama) ve güvenlik olay yönetimi (SEM: gerçek zamanlı izleme ve alarm). Güvenlik duvarları, yönlendiriciler, sunucular, kimlik doğrulama sistemleri, uç nokta koruma yazılımları ve bulut servislerinden gelen kayıtları tek platformda toplar.

Temel işleyiş dört adımdır. Kayıtlar syslog, ajan veya API ile toplanır. Farklı biçimlerdeki mesajlar ortak bir şemaya dönüştürülür (normalizasyon). Olaylar korelasyon kurallarıyla ilişkilendirilir, örneğin kısa sürede çok sayıda başarısız giriş, ardından başarılı bir giriş ve olağandışı veri çıkışı. Son adımda alarm, pano ve uyumluluk raporları üretilir. Güncel çözümlerde kullanıcı ve varlık davranış analitiği (UEBA), tehdit istihbaratı beslemeleri ve olay müdahalesini otomatikleştiren SOAR entegrasyonları da bulunur.

SIEM kapasitesi genellikle saniyedeki olay sayısı (EPS) ve günlük veri hacmiyle ölçülür. Lisans ve donanım maliyeti de buna göre büyür. En sık yapılan hata, hangi tehditlerin tespit edileceğini tanımlamadan her kaydı sisteme göndermektir. Bu hem maliyeti artırır hem de analistlerin yanlış alarmlar arasında gerçek olayları kaçırmasına (alarm yorgunluğu) yol açar. Kullanım senaryolarının MITRE ATT&CK gibi çerçevelerle eşleştirilmesi ve kuralların düzenli olarak ayarlanması önerilir.

SIEM, merkezi log yönetiminin üzerine kurulan bir katmandır. Ham kayıtlar eksiksiz, doğru zamanlı ve değiştirilemez biçimde toplanıp saklanmalıdır. Korelasyonun güvenilir olması buna bağlıdır. KVKK kapsamındaki veri güvenliği tedbirleri ve olası veri ihlali incelemeleri için de bu kayıtlar gerekir.

Bir projeniz mi var?

Ne kurmak istediğinizi kısaca yazın ya da arayın. Talebinizi ilgili ekibe biz iletelim.