【しーむ】

SIEM とは?

最終更新:
💡 組織中のログを集めて攻撃の「点と点をつなぐ」監視司令塔

複数のシステムからセキュリティに関係するログを集め、検索・相関分析・アラートで脅威の検知や調査を支援する仕組み。

📌 このページのポイント
複数のログをつなぎ、検知と調査を支援 認証 サーバー アプリ SIEM 検索・相関分析 アラート・調査画面 怪しい出来事を確認 担当者が対応 ログ・ルール・対応体制を整える
ログの一部を選んで収集する概念例。検知範囲は収集情報とルールに左右される。
ひよこ ひよこ
SIEMって何をするシステムなの?
ペンギン先生 ペンギン先生
認証システムやサーバーなどから、収集対象にしたログを集めて分析する仕組みだよ。検索やアラートで、怪しい出来事の発見と調査を助けるんだ。あらゆるログを自動で集め、全部の攻撃を見つけるわけではないよ。
ひよこ ひよこ
個別のIDSとかで監視してればSIEMはいらないんじゃない?
ペンギン先生 ペンギン先生
役割が違うんだ。SIEMは異なるログの出来事を結びつける「相関分析」ができるよ。たとえば認証失敗の増加と、同じ利用者による別サーバーへのアクセスを組み合わせて調べる。何を関連づけるかは、収集する情報と検知ルールによるんだ。
ひよこ ひよこ
ログってそんなに大量にあるの?
ペンギン先生 ペンギン先生
システムの数や利用状況によって量は変わるよ。SIEMでは異なる形式をそろえる正規化を行い、検索・分析に使う。必要なログが取れているか、時刻などを照合できるか、保存量や処理能力が足りるかを考えるんだ。
ひよこ ひよこ
誤検知が多いと聞いたけど?
ペンギン先生 ペンギン先生
怪しいパターンでも、正当な操作の場合があるよ。通知が多すぎると重要なものを見落としやすくなるから、検知ルールを調整し、優先度と担当者の対応手順を整えることが大事なんだ。
ひよこ ひよこ
SOCって何?SIEMと違うの?
ペンギン先生 ペンギン先生
SOCはSecurity Operations Centerの略で、監視・調査・対応を担うチームや体制だよ。SIEMはその活動で使う仕組みの一つ。SOARのような自動化と連携して、決めた手順で通知や対応を行うこともあるけれど、導入するだけで対応体制が完成するわけではないよ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「SIEM」って出てきたら「複数のログをまとめて分析し、脅威の検知や調査を助ける仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Security Information and Event Management」 = セキュリティ情報とイベントの管理
💬 SIEMは「シーム」と読むよ。セキュリティ情報管理(SIM)とセキュリティイベント管理(SEM)の機能を組み合わせた考え方なんだ。

参考資料

← 用語集にもどる