什么是安全信息和事件管理 (SIEM)?

安全信息和事件管理 (SIEM) 是一种安全解决方案,可聚合和分析来自整个 IT 基础设施的数据,以检测威胁、调查突发事件并满足合规性要求。SIEM 系统会从网络、端点、应用和安全工具收集日志和事件,然后将这些信息关联起来,以识别表明存在潜在安全威胁的模式。SIEM 可集中显示您的环境中的状况并自动检测威胁,帮助安全团队更快、更有效地响应突发事件。

SIEM 已成为安全运维中心 (SOC) 的基础组件,安全分析师依靠它来监控攻击面、调查可疑活动并证明符合监管要求。无论您是防御外部攻击者还是检测内部威胁,SIEM 都能提供保护组织所需的全面洞察力和分析能力。

SIEM 如何运作?

SIEM 的工作原理是持续从整个环境中的各个来源收集安全数据,将其规范化为一致的格式,然后进行分析以识别威胁和安全事件。该系统会从防火墙、入侵检测系统、端点、云服务和应用中提取日志。然后,它应用关联规则来连接可能表明存在攻击的相关事件。当 SIEM 识别出可疑模式或匹配到已知威胁指标时,它会生成提醒,供您的安全团队进行调查。

SIEM 流程涉及多个步骤:

  • 数据收集:智能体和连接器会实时收集基础设施各个部分的日志和事件
  • 规范化:将原始数据转换为标准化格式,以便比较和分析来自不同来源的信息
  • 关联分析:系统会应用规则和机器学习模型来识别事件之间的关系,并检测表明存在威胁的异常情况
  • 提醒生成:当通过分析发现潜在的安全事件时,SIEM 会根据严重程度和风险创建相应优先级的提醒
  • 调查支持:安全分析师使用 SIEM 的搜索和可视化功能来检查提醒、重建攻击时间表并确定适当的响应措施
  • 响应协调:SIEM 可以触发自动响应,或引导分析师完成突发事件响应工作流

SIEM 的关键组件有哪些?

SIEM 平台由多个集成式组件构成,这些组件协同配合,共同收集数据、检测威胁和协调响应。在整个安全监控和突发事件响应流程中,每个组件都发挥着特定的作用。

日志管理

日志管理是 SIEM 的核心,负责收集、存储和索引来自整个基础设施的大量事件数据。SIEM 将来自操作系统、数据库、网络设备、安全工具和云服务的日志聚合到一个集中式存储库中,以便进行搜索和分析。这个统一的日志存储库提供了调查突发事件、识别攻击模式和满足数据保留合规性要求所需的历史背景信息。

威胁检测

威胁检测功能会实时分析传入的数据流,以便在安全事件发生的第一时间将其识别出来。SIEM 系统采用多管齐下的检测策略,包括:基于签名的规则,用以匹配已知的攻击模式;行为分析技术,可敏锐察觉任何偏离正常活动的异常;机器学习模型,能够识别那些不易察觉的失陷指标。Google Threat Intelligence 推送的数据则进一步深化了这项分析,揭示了攻击者的策略、恶意软件系列的演变以及不断涌现的新威胁。

提醒

提醒功能可将检测到的威胁转化为通知,以便安全团队采取行动。SIEM 会根据风险评分标准和组织优先级评估识别出的每个问题,以确定提醒的严重程度和分发路径。Mandiant Digital Threat Monitoring 能够监测外部威胁来源,主动发现针对您组织的潜在威胁,从而极大地拓展您的预警能力。

响应

响应功能可帮助安全团队遏制和修复识别出的威胁。SIEM 平台提供案例管理功能,可引导分析师完成调查和响应工作流,跟踪所采取的行动,并为每个突发事件维护审核跟踪记录。Mandiant 咨询服务可以帮助您制定有效的响应策略手册,以便快速调查、遏制和补救网络突发事件。

自动化和编排

自动化和编排功能可减少处理提醒和应对常见威胁所需的人工工作量。安全编排、自动化和响应 (SOAR) 功能可让您定义工作流,在满足特定条件时自动执行多步响应程序。例如,当 SIEM 在某个端点上检测到恶意软件时,自动 playbook 可能会立即隔离该设备,收集取证证据,扫描其他系统以查找类似迹象,并创建工单供分析师深入调查。

威胁搜寻

借助威胁搜寻功能,安全分析师可以主动搜寻那些逃过自动检测的威胁。SIEM 提供查询接口和可视化工具,让搜寻者能够探索您的环境、测试有关攻击者行为的假设,并揭露那些潜藏的入侵。Mandiant 威胁检测和搜寻服务利用 SIEM 平台,系统性地搜寻高级威胁。

合规性

合规性功能可帮助您满足监管要求和行业安全标准。SIEM 会根据 HIPAA、PCI DSS、GDPR 和 SOX 等合规性要求自动收集和保留日志,为审核人员提供验证安全控制措施所需的证据。预构建的合规性报告会将您的日志数据与具体的监管要求对应起来,显示哪些系统符合要求,并标记需要注意的差距。

SIEM 的实施策略是怎样的?

要成功实施 SIEM,需要周密的规划和分阶段的方法:

  1. 制定明确的目标:确定您希望通过 SIEM 实现的具体安全和合规性目标,例如检测勒索软件攻击、监控特权访问或满足 PCI DSS 要求。
  2. 评估您的环境:记录需要馈送到 SIEM 的所有系统、应用和数据源,并优先处理关键资产和高价值目标。
  3. 选择适当的数据源:首先集成最重要的日志源,例如域控制器、防火墙和端点安全工具,然后再扩展到不太重要的系统。
  4. 配置数据收集:设置智能体、连接器和 API,以便从已识别的来源可靠地收集日志,而不会影响系统性能。
  5. 规范化和丰富数据:配置解析规则,从原始日志中提取相关字段,并使用有关资产、用户和威胁情报的上下文信息来丰富事件数据。
  6. 制作用例:从高优先级场景入手,创建针对组织面临的威胁量身定制的检测规则和关联逻辑。
  7. 调整检测规则:测试并优化规则,以减少误报,同时保持对真正威胁的敏感性。
  8. 建立工作流:针对不同类型的突发事件制定调查和响应程序,并记录角色、职责和上报标准。
  9. 培训团队:提供有关 SIEM 平台、调查技术和响应程序的全面培训。
  10. 监控和优化:持续检查 SIEM 性能、提醒质量和响应指标,并根据需要进行调整以提高效果。

SIEM 的使用场景

SIEM 能够满足各类组织多样化的安全需求,无论是威胁检测还是合规性管理,都能游刃有余。通过利用 SIEM 功能,安全团队可同时满足急切的安全需求和应对长期的运营挑战。

SIEM 的常见应用场景包括:

  1. 分析大量数据源:云和物联网的快速普及意味着需要处理更多安全遥测数据,并需要提取 DNS 和 DHCP 等表明可能存在违规行为的服务器日志。SIEM 可以分析海量且要求苛刻的数据源,以亚秒级的速度在 PB 级数据中完成搜索,其强大的扩展能力足以覆盖现代基础设施的每一个角落。
  2. 延长端点遥测数据保留时间:您可能会考虑将 EDR 工具中的数据视为网络中每台设备的单一事实来源。不过,由于成本高昂,有时您可能无法长期保留 EDR 数据。SIEM 可让您提取和存储端点遥测数据的时间至少延长十倍,并将其与更广泛的企业信号相关联,赋予您更强大的洞察力和进行更深入分析的能力。
  3. 自动化响应和编排:在任何正在发生的安全事件中,响应时间都是关键因素。然而,许多组织缺乏自动化和编排功能,导致威胁响应工作延迟且需要大量人工干预。统一的 SecOps 平台为您的团队配备了自动化 playbook、案例管理和协作功能,可实现更快、更有效的响应。

SIEM 常见问题解答

Google Security Operations 正是这样一款现代云原生 SIEM,它能大规模检测威胁、开展调查和做出响应。其他示例包括传统的本地 SIEM 平台,以及各种安全供应商提供的新型云端解决方案。

SIEM 解决方案是一种软件平台或服务,可从整个 IT 环境中收集安全数据,对其进行分析以检测威胁,并帮助安全团队调查和应对突发事件。这种解决方案通常包括日志管理、威胁检测、提醒以及合规性报告功能。

SIEM 的三大用途是:通过分析整个环境中的数据来检测安全威胁;提供工具供您了解攻击范围和影响,以便调查突发事件;以及通过收集审核证据和生成监管报告来协助您确保合规。

安全信息和事件管理 (SIEM) 是一个收集和分析安全数据的技术平台,而安全运维中心 (SOC) 是一个由安全专业人员组成的团队,负责监控、检测、调查和应对威胁。SOC 使用 SIEM 作为履行这些职能的主要工具之一。

SIEM 侧重于收集和分析安全数据,以检测威胁并协助调查;而 SOAR 则负责协调和自动执行多个安全工具的响应操作。SOAR 通常与 SIEM 协同工作,自动应对 SIEM 检测到的威胁。

SIEM 有哪些优势?

SIEM 能够显著提升您的安全运维水平,让您获得更全面的洞察力、更迅速的威胁检测机制以及更流畅的调查流程。实施 SIEM 的组织通常会发现,突发事件响应时间缩短了,数据泄露风险降低了,安全资源的利用效率也提高了。

增强型威胁检测

SIEM 让您能够实时洞察整个环境的状况,从而显著提高您识别安全威胁的能力。该平台可将来自多个系统的事件关联起来,以检测跨越基础设施不同部分的攻击,这是各自为政的单个安全工具无法做到的。异常检测功能依托机器学习技术,可识别可能表明系统遭到入侵的异常行为,即使攻击者使用的技术与已知的威胁特征不匹配,也能检测到。

更快响应突发事件

SIEM 可加速突发事件响应的每个阶段,从初始检测到最终补救,全程为您保驾护航。快速提醒功能可确保您的团队在几分钟内(而不是几天或几周后)了解安全突发事件,从而缩短攻击者在您的环境中活动的时间。Google Security Operations - 调查可帮助您快速重构攻击时间表并了解突发事件范围,从而做出更有效的遏制和补救决策。

合规管理

SIEM 通过自动收集证据和生成报告,简化了持续的监管合规负担。该系统会维护全面的审核跟踪记录,其中详细记录了谁在何时访问了哪些资源,从而符合大多数合规性框架的问责制要求。自动报告功能可生成审核人员所需的文档,而无需安全人员手动编译日志和活动记录。

集中式安全管理

SIEM 提供单一管理平台,用于监控整个组织的安全状况。您的团队无需登录数十种不同的安全工具和控制台,只需通过 SIEM 的统一界面即可访问所有相关信息,从而显著减少管理开销。身份验证和安全功能可集成到 SIEM,从而跟踪用户在各个系统中的活动和访问模式。

如何选择 SIEM 解决方案

要选择合适的 SIEM,您需要仔细评估不同的解决方案,看看它们如何满足组织特定的安全需求,以及是否适合组织的基础设施和资源。您需要同时考虑技术能力和运营因素,例如部署复杂性、持续维护要求和总拥有成本。最适合您组织的 SIEM 解决方案应在检测有效性、可伸缩性和可用性之间取得良好平衡,同时能与您现有的工具无缝集成。

请使用以下标准来帮助评估 SIEM 解决方案:

  • 可伸缩性:验证平台能否处理当前的日志量,并随着组织的发展而扩展,同时不降低性能
  • 集成功能:寻找预构建的连接器,以便连接到现有的安全工具、云平台和企业应用
  • 检测有效性:评估关联规则、机器学习模型和威胁情报集成的复杂程度
  • 自动化支持:确定构建自动化响应工作流以及与编排平台进行集成的难易程度
  • 合规性支持:确认解决方案包含符合监管要求的报告和功能
  • 总拥有成本:计算许可费用、基础设施要求,以及实施和持续运营的人员需求

Google Cloud Security 对 SIEM 未来发展趋势的看法

SIEM 的未来将由技术进步来塑造,包括自动化程度的提高、安全工具之间更深入的集成,以及依托人工智能的更复杂的分析。我们看到 SIEM 正在从独立平台演变为统一的安全运维平台,将威胁检测、调查和响应与扩展检测和响应 (XDR) 及安全编排无缝结合。机器学习将继续发展。它会超越简单的异常检测,并将提供预测功能,从而在攻击的早期阶段(在造成重大损害之前)识别威胁。随着组织采用更多云服务和分布式架构,云原生 SIEM 解决方案将成为标准,以提供更高的可伸缩性,并内置与云安全控制措施的集成。

SIEM 解决方案和服务

无论您是需要完整的托管式 SIEM 服务,还是想要利用特定功能,Google Security Operations 都能提供灵活的选项来满足您的安全运维要求。我们提供全面的 SIEM 功能,可利用云原生的可伸缩性处理海量日志,并利用高级分析功能减少误报,同时与更广泛的 Google Cloud 安全生态系统进行了紧密集成。Google Security Operations 包含内置的数据连接器,可与您现有的安全工具和服务无缝集成,无需进行复杂的自定义集成。

准备好进行下一步了吗?

详细了解我们的 SIEM 解决方案。
与我们的网络安全专家联系。

迈出下一步

获享 $300 赠金以及 20 多种提供“始终免费”用量的产品,开始在 Google Cloud 上构建项目。