SIEM چیست؟

مدیریت اطلاعات و رویدادهای امنیتی (SIEM) (Security Information and Event Management)، مجموعه‌ای از ابزارها و خدمات مختلف است که اطلاعات جامعی در خصوص امنیت اطلاعات سازمان را در اختیار شما قرار می‌دهد.

ابزارهای SIEM قابلیت‌های زیر را برای شما فراهم می‌کنند:

SIEM با ترکیب دو فناوری کار می‌کند: الف) مدیریت اطلاعات امنیت (Security information management) (SIM) که داده‌های خود را از فایل‌های لاگ جمع‌آوری کرده و از آن‌ها برای تحلیل و گزارش تهدیدات و رویدادهای امنیتی استفاده می‌کند و ب) مدیریت رویدادهای امنیتی (security event management) که سیستم را به صورت لحظه‌ای پایش کرده و مسائل مهم را به ادمین‌های شبکه اطلاع می‌دهد. این سیستم، رابطه‌ی بین رویدادهای امنیتی را نیز مشخص می‌کند.

فرآیند مدیریت اطلاعات و رویدادهای امنیتی را می‌توان به موارد زیر تقسیم‌بندی کرد:

ابزارهای مدیریت اطلاعات و رویدادهای امنیتی

چند راهکار مختلف برای مدیریت اطلاعات و رویدادهای امنیتی در بازار وجود دارد. Arcsight ESM، IBM QRadar و Splink از جمله مشهورترین این راهکارها هستند. 

ArcSight داده‌های لاگ را از فناوری‌های امنیتی، سیستم‌های عامل و اپلیکیشن‌های سطح سازمان جمع‌آوری کرده و آن‌ها را تجزیه و تحلیل می‌کند. در صورتی که این سیستم یک تهدید مخرب را شناسایی کند، آن را به کارکنان امنیتی اطلاع می‌دهد.

ArcSight می‌تواند یک واکنش خودکار را آغاز کرده و فعالیت مخرب مورد نظر را متوقف سازد. یکی دیگر از قابلیت‌های این سیستم، آن است که می‌توان هوش تهدید شخص ثالث را در آن وارد کرد تا تهدیدات به شکل دقیق‌تر تشخیص داده شوند.

IBM QRadar داده‌های لاگ را از منابع موجود در یکی از سیستم‌های اطلاعاتی سازمان از جمله دستگاه‌های شبکه، سیستم‌های عامل، اپلیکیشن‌ها و فعالیت‌های کاربر جمع‌آوری می‌کند.

 سیستم QRadar SIEM داده‌های لاگ را به صورت لحظه‌ای تجزیه و تحلیل کرده و به کاربران کمک می‌کند تا بتوانند حملات را به سرعت تشخیص داده و آن‌ها را متوقف سازند. همچنین، QRadar می‌تواند رویدادهای لاگ و داده‌های جاری در شبکه را از اپلیکیشن‌های ابری نیز جمع‌آوری کند. علاوه بر این، می‌توان هوش تهدید را نیز در این سیستم SIEM وارد کرد. 

امنیت سازمانی اسپلانک (Splunk Enterprise Security)، امکان پایش لحظه‌ای، بررسی سریع با استفاده از روابط نموداری و بررسی تحلیل‌ها را فراهم می‌سازد. به این ترتیب، با استفاده از این سیستم می‌توان فعالیت‌های پویای مرتبط با تهدیدات امنیتی پیشرفته را ردیابی کرد.

سیستم Splunk SIEM را می‌توان به صورت یک نرم‌افزار در محل نصب کرد یا به شکل یک سرویس ابری دریافت کرد. هوش تهدید اشخاص ثالث را نیز می‌توان در این سیستم وارد کرد. 

SIEM و انطباق با PCI DSS

سازمان‌ها می‌توانند با استفاده از ابزارهای SIEM، الزامات PCI DSS را برآورده ساخته و خود را با آن‌ها منطبق سازند. این استاندارد امنیتی به مشتریان شرکت اطمینان می‌دهد که اطلاعات کارت اعتباری و پرداخت آن‌ها امن بوده و امکان سرقت یا سوء استفاده از این اطلاعات وجود نخواهد داشت.

با استفاده از سیستم SIEM می‌توان الزامات PCI DSS به شرح زیر را برآورده نمود:

راهکارهای SIEM، ترافیکی که از ناحیه‌ی DMZ به سمت سیستم‌های داخلی رفته یا از این سیستم‌ها به ناحیه‌ی DMZ می‌رسند را بررسی کرده و مسائل امنیتی را گزارش می‌دهند تا الزامات یادشده رعایت شوند.