SIEM betekent:

Beveiligingsinformatie en gebeurtenisbeheer

In het Frans:

Beveiligingsinformatie en gebeurtenisbeheer.

Een SIEM is een platform dat onder andere de volgende mogelijkheden biedt:

  • gebeurtenissen verzamelen;
  • centraliseer de logbestanden;
  • normaliseer de gegevens;
  • evenementen zoeken;
  • om meerdere gebeurtenissen met elkaar in verband te brengen;
  • Verdacht gedrag detecteren;
  • waarschuwingen genereren;
  • incidenten prioriteren;
  • om onderzoeken te vergemakkelijken;
  • historische documenten bewaren;
  • rapporten opstellen;
  • bijdragen aan nalevingsprocessen;
  • om ondersteuning te bieden aan de SOC- en CERT/CSIRT-teams.

Het SIEM-concept is historisch gezien ontstaan ​​uit de samenvoeging van twee functiefamilies:

SIM — Beveiligingsinformatiebeheer

De SIM-kaart was voornamelijk gericht op:

  • de collectie;
  • archivering;
  • onderzoek;
  • historische analyse;
  • Rapportgeneratie.

SEM — Beveiligingsgebeurtenisbeheer

De SEM was meer gericht op:

  • realtime monitoring;
  • de correlatie;
  • detectie;
  • de waarschuwingen;
  • de reactie op gebeurtenissen.

Moderne SIEM-systemen combineren deze verschillende mogelijkheden.

NIST omschrijft SIEM al als een gecentraliseerde logtechnologie die in staat is om gebeurtenissen uit meerdere bronnen te filteren, aggregeren, normaliseren en analyseren.

Categorieën: