Модуль 4 · Навыки и знания безопасности · урок 47 из 63 · ~7 мин

📊 SIEM и SOAR

Короткая выжимка урока бесплатного курса CyberStreak. Полный урок со слайдами, тестом и работой над ошибками — в Telegram.

Мозг центра мониторинга

SIEM и SOAR — ключевые системы центра мониторинга безопасности (SOC).

При чём тут безопасность: в компании каждую секунду происходят тысячи событий на сотнях устройств. Без SIEM их невозможно просмотреть, а без SOAR — быстро отреагировать.

SIEM

SIEM (Security Information and Event Management):

  1. собирает журналы со всех систем: серверов, файрволов, EDR, облаков;
  2. нормализует их к единому формату;
  3. коррелирует события по правилам;
  4. поднимает оповещения и хранит журналы для расследований.

Корреляция

Отдельные события безобидны, а вместе — тревожны. Пример правила SIEM:

«10 неудачных входов, затем успешный вход той же учётной записи, затем запуск PowerShell и соединение с неизвестным адресом — за 5 минут».

Одно такое оповещение заменяет ручной просмотр тысяч строк.

SOAR

SOAR (Security Orchestration, Automation and Response) автоматизирует реагирование по плейбукам:

  • обогащает оповещение: проверяет адрес в сервисах репутации, находит владельца устройства;
  • выполняет действия: блокирует адрес, изолирует компьютер, сбрасывает пароль;
  • ведёт заявку и документирует шаги.

Люди остаются

SIEM и SOAR не заменяют аналитиков. Правила нужно писать и настраивать, чтобы не утонуть в ложных срабатываниях, а решения в неоднозначных ситуациях принимает человек.

Автоматизация забирает рутину и даёт людям время на сложное.

Главное за урок

  1. SIEM собирает, нормализует и коррелирует журналы, поднимает тревоги.
  2. SOAR автоматизирует реагирование по плейбукам.
  3. Аналитики нужны для настройки правил и сложных решений.

Источники

Что ещё в полном уроке

  • О чём урок
  • SIEM — сбор и анализ
  • SOAR — реагирование
  • Как они работают вместе
  • Ограничения
  • Кто на этом работает
  • Как это выглядит на практике
  • Типичные ошибки
  • Мини-лаборатория
  • Проверь себя
  • Тест из 5 вопросов с разбором каждого ответа
  • Задание на TryHackMe: «Introduction to SIEM»

Пройди урок целиком

Слайды с примерами, тест, работа над ошибками и огонёк серии. Бесплатно, прямо в Telegram.