Мозг центра мониторинга
SIEM и SOAR — ключевые системы центра мониторинга безопасности (SOC).
При чём тут безопасность: в компании каждую секунду происходят тысячи событий на сотнях устройств. Без SIEM их невозможно просмотреть, а без SOAR — быстро отреагировать.
SIEM
SIEM (Security Information and Event Management):
- собирает журналы со всех систем: серверов, файрволов, EDR, облаков;
- нормализует их к единому формату;
- коррелирует события по правилам;
- поднимает оповещения и хранит журналы для расследований.
Корреляция
Отдельные события безобидны, а вместе — тревожны. Пример правила SIEM:
«10 неудачных входов, затем успешный вход той же учётной записи, затем запуск PowerShell и соединение с неизвестным адресом — за 5 минут».
Одно такое оповещение заменяет ручной просмотр тысяч строк.
SOAR
SOAR (Security Orchestration, Automation and Response) автоматизирует реагирование по плейбукам:
- обогащает оповещение: проверяет адрес в сервисах репутации, находит владельца устройства;
- выполняет действия: блокирует адрес, изолирует компьютер, сбрасывает пароль;
- ведёт заявку и документирует шаги.
Люди остаются
SIEM и SOAR не заменяют аналитиков. Правила нужно писать и настраивать, чтобы не утонуть в ложных срабатываниях, а решения в неоднозначных ситуациях принимает человек.
Автоматизация забирает рутину и даёт людям время на сложное.
Главное за урок
- SIEM собирает, нормализует и коррелирует журналы, поднимает тревоги.
- SOAR автоматизирует реагирование по плейбукам.
- Аналитики нужны для настройки правил и сложных решений.