SIEM betekent:
Beveiligingsinformatie en gebeurtenisbeheer
In het Frans:
Beveiligingsinformatie en gebeurtenisbeheer.
Een SIEM is een platform dat onder andere de volgende mogelijkheden biedt:
- gebeurtenissen verzamelen;
- centraliseer de logbestanden;
- normaliseer de gegevens;
- evenementen zoeken;
- om meerdere gebeurtenissen met elkaar in verband te brengen;
- Verdacht gedrag detecteren;
- waarschuwingen genereren;
- incidenten prioriteren;
- om onderzoeken te vergemakkelijken;
- historische documenten bewaren;
- rapporten opstellen;
- bijdragen aan nalevingsprocessen;
- om ondersteuning te bieden aan de SOC- en CERT/CSIRT-teams.
Het SIEM-concept is historisch gezien ontstaan uit de samenvoeging van twee functiefamilies:
SIM — Beveiligingsinformatiebeheer
De SIM-kaart was voornamelijk gericht op:
- de collectie;
- archivering;
- onderzoek;
- historische analyse;
- Rapportgeneratie.
SEM — Beveiligingsgebeurtenisbeheer
De SEM was meer gericht op:
- realtime monitoring;
- de correlatie;
- detectie;
- de waarschuwingen;
- de reactie op gebeurtenissen.
Moderne SIEM-systemen combineren deze verschillende mogelijkheden.
NIST omschrijft SIEM al als een gecentraliseerde logtechnologie die in staat is om gebeurtenissen uit meerdere bronnen te filteren, aggregeren, normaliseren en analyseren.