Skip to Content


Sikkerhetsinformasjon og hendelseshåndtering


Få bedre oversikt over sikkerhetshendelser og oppdag trusler før de utvikler seg.

Utforsk løsninger 

Sikkerhetinformasjon og hendelseshåndtering

Hva er SIEM? 

SIEM står for Security Information and Event Management og er en sentral del av moderne sikkerhetsovervåkings. En SIEM-løsning samler inn og analyserer sikkerhetsdata fra hele IT-miljøet, slik at mistenkelig aktivitet kan oppdages, undersøkes og håndteres raskere. 

I stede for å lete gjennom logger fra servere, brukere, endepunkter, applikasjoner og skytjenester hver for seg, gir SIEM én samlet oversikt over hva som skjer i infrastrukturen. 


Hvordan fungerer SIEM?

Et moderne IT-miljø kan generere millioner av hendelser og loggoppføringer hver dag. De aller fleste er helt normale. Utfordringen er å finne de få hendelsene som kan være tegn på et sikkerhetsproblem.

En SIEM-løsning samler data fra ulike deler av IT-miljøet, normaliserer informasjonen og analyserer hendelsene i sammenheng.

På den måten kan SIEM oppdage mønstre som kan være vanskelige å se dersom hvert system overvåkes separat.

SIEM kan blant annet:

  • Samle logger på tvers av sikkerhetsdata på ett sted
  • Overvåke aktivitet på tvers av IT-miljøet
  • Korrelere hendelser fra flere systemer
  • Identifisere unormal og mistenkelig aktivitet
  • Varsle ved potensielle sikkerhetshendelser
  • Hjelpe IT- og sikkerhetsteam med undersøkelser
  • Dokumentere hendelser og sikkerhetsaktivitet

SIEM samler og analyserer sikkerhetsdata fra hele IT-miljøet

Hva kan SIEM oppdage?

SIEM kan brukes til å identifisere en rekke typer mistenkelig aktivitet.

Mistenkelige innlogginger

Innlogging fra uvanlige steder, tidspunkter eller systemer, gjentatte mislykkede innlogginger eller andre avvik fra normal brukeratferd.

Endringer i tilganger og privilegier

Uventede endringer i grupper, rettigheter og andre privilegerte tilganger kan være tegn på både feilkonfigurasjoner og sårbare kontoer.

Insidertrusler

Unormal tilgang til systemer, filer eller data kan indikere at en intern bruker eller kompromittert konto utfører aktiviteter som bør undersøkes.

Forsøk på dataeksfiltrering

Store eller uvanlige dataoverføringer kan være et signal om at informasjon er i ferd med å bli hentet ut av virksomheten. 

Nettverks- og systemaktivitet

Hendelser fra blant annet brannmurer, servere og nettverksenheter kan analyseres sammen for å avdekke mønstre og mulige angrep.

SIEM og automatisert hendelseshåndtering

Tradisjonelt har SIEM først og fremst vært brukt til å oppdage og varsle om sikkerhetshendelser. Moderne løsninger går lenger og kombinerer ofte SIEM med SOAR - Security Orchestration, Automation and Response.

Det kan for eksempel være å:


Hente inn mer informasjon om en hendelse

Opprette elle eskalere en sikkerhetssak

Varsle relevante personer

Starte en forhåndsdefinert arbeidsflyt

Gjennomføre bestemte respons- eller sikkerhetstiltak

SIEM, NIS2 og compliance

En SIEM-løsning gjør ikke en virksomhet compliant alene, men kan bidra med teknologien og dokumentasjonen som trengs for å overvåke IT-miljøet, oppdage hendelser og dokumentere hva som har skjedd.

SIEM kan blant annet bidra med:


Sentralisert logging

Kontinuerlig sikkerhetsovervåking

Historikk over sikkerhetshendelser

Overvåking av brukere og tilgang

Rapportering og dokumentasjon ved hendelser og revisjoner

 

Hva bør du se etter i en ny løsning?

Behovet vil variere mellom forskjellige typer virksomheter, men en SIEM-løsning bør først og fremst kunne gi god oversikt uten å gjøre sikkerhetsarbeidet unødvendig komplisert.

Noen viktige områder å vurdere er:

1

Støtte for eksisterende systemer

Løsningen bør kunne samle informasjon fra systemene dere allerede bruker, både lokalt og i skyen.

2


God korrelasjon og analyse

Verdien ligger ikke bare i å samle logger, men  i å analysere hendelser på tvers av datakilder og identifisere relevante sammenhenger.

3

Prioritering av hendelser 

Et stort antall sikkerhetsvarsler er lite verdt dersom teamet ikke klarer å identifisere hvilke som faktisk er viktige.

4

Automatisering 

Muligheter for automatisert respons kan redusere tiden sikkerhetsteamet bruker på repetrende oppgaver.

5

Rapportering og dokumentasjon

Rapporter bør gjøre det enklere å dokumentere både sikkerhetstilstanden og konkrete hendelser. 

6

Skalerbarhet

Løsningen bør kunne vokse i takt med både datamengden og IT-miljøet. 

SIEM og ManageEngine 

ManageEngine Log360 kombinerer sikkerhetsovervåking, trusseldeteksjon, logganalyse og automatisert hendelseshåndtering i én SIEM-plattform. Utforsk hvordan løsningen kan brukes til å oppdage trusler, beskytte data og få bedre kontroll på sikkerhetshendelser.

Log360 ikon

ManageEngine Log360

En komplett SIEM-plattform som samler og analyserer sikkerhetsdata for å oppdage trusler, undersøke hendelser og automatisere respons.

Cloud | On-premises | MSP

 


Eventlog Analyzer ikon

Eventlog Analyzer

Omfattende logghåndtering og administrasjon av IT compliance.

On-premises


Firewall Analyzer ikon

Firewall Analyzer

Administrasjon av brannmurregler,, konfigurasjon og logger.

On-premises



ADAudit Plus ikon

ADAudit Plus 

Overvåk endringer i Active Directory, filer og Windows-servere i sanntid.

On-premises


Sharepoint Manager Plus ikon

SharePoint Manager Plus

Rapportering og revisjon for SharePoint.

On-premises  

 


M365 Security Plus ikon

M365 Security Plus

Sikkerhet for Microsoft 365.

On-premises


Cloud Security Plus ikon

Cloud Security Plus

Overvåking og analyse av skysikkerhet.

On-premises



DataSecurity Plus ikon

DataSecurity Plus 

Filrevisjon, forebygging av datalekkasjer og vurdering av datarisiko.

On-premises


FileAnalysis ikon

FileAnalysis

Analyse av filsikkerhet og lagring.


On-premises  

Har du spørsmål om ManageEngine sine SIEM-løsninger?

Fyll ut skjema under, så tar vi kontakt med deg.

Ofte stilte spørsmål


SIEM står for Security Information and Event Management. Det er en sikkerhetsteknologi som samler, analyserer og korrelerer logger og sikkerhetshendelser fra ulike deler av IT-miljøet..

SIEM brukes til å overvåke IT-miljøet, oppdage mistenkelig aktivitet, korrelere sikkerhetshendelser, varsle om potensielle trusler og hjelpe sikkerhetsteam med å undersøke hendelser.

Log management handler primært om å samle, lagre og søke i logger. SIEM bruker loggene og andre sikkerhetsdata til å analysere aktivitet, finne sammenhenger og identifisere potensielle sikkerhetshendelser.

SIEM brukes hovedsakelig til å samle, analysere og oppdage sikkerhetshendelser. SOAR brukes til å orkestrere og automatisere arbeidet som skjer etter at en hendelse er identifisert. Moderne sikkerhetsplattformer kan kombinere begge deler.

UEBA står for User and Entity Behavior Analytics. Teknologien analyserer hvordan brukere og systemer normalt oppfører seg og identifiserer aktivitet som avviker fra det normale mønsteret.

SIEM kan støtte arbeidet med NIS2 gjennom blant annet sentralisert logging, sikkerhetsovervåking, hendelsesdeteksjon, varsling og dokumentasjon. En SIEM-løsning alene innebærer imidlertid ikke at alle krav i NIS2 er oppfylt.

Nei. SIEM kan brukes både av dedikerte SOC-team og av interne IT- og sikkerhetsteam. Behovet avhenger av størrelsen på virksomheten, kompleksiteten i IT-miljøet og hvor mye sikkerhetsdata som skal overvåkes.