【しーむ】
SIEM とは?
最終更新:
💡 組織中のログを集めて攻撃の「点と点をつなぐ」監視司令塔
複数のシステムからセキュリティに関係するログを集め、検索・相関分析・アラートで脅威の検知や調査を支援する仕組み。
📌 このページのポイント
SIEMって何をするシステムなの?
個別のIDSとかで監視してればSIEMはいらないんじゃない?
役割が違うんだ。SIEMは異なるログの出来事を結びつける「相関分析」ができるよ。たとえば認証失敗の増加と、同じ利用者による別サーバーへのアクセスを組み合わせて調べる。何を関連づけるかは、収集する情報と検知ルールによるんだ。
ログってそんなに大量にあるの?
システムの数や利用状況によって量は変わるよ。SIEMでは異なる形式をそろえる正規化を行い、検索・分析に使う。必要なログが取れているか、時刻などを照合できるか、保存量や処理能力が足りるかを考えるんだ。
誤検知が多いと聞いたけど?
怪しいパターンでも、正当な操作の場合があるよ。通知が多すぎると重要なものを見落としやすくなるから、検知ルールを調整し、優先度と担当者の対応手順を整えることが大事なんだ。
SOCって何?SIEMと違うの?
まとめ:ざっくりこれだけ覚えればOK!
「SIEM」って出てきたら「複数のログをまとめて分析し、脅威の検知や調査を助ける仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Security Information and Event Management」 = セキュリティ情報とイベントの管理
💬 SIEMは「シーム」と読むよ。セキュリティ情報管理(SIM)とセキュリティイベント管理(SEM)の機能を組み合わせた考え方なんだ。