Hva er SIEM?
SIEM står for Security Information and Event Management og er en sentral del av moderne sikkerhetsovervåkings. En SIEM-løsning samler inn og analyserer sikkerhetsdata fra hele IT-miljøet, slik at mistenkelig aktivitet kan oppdages, undersøkes og håndteres raskere.
I stede for å lete gjennom logger fra servere, brukere, endepunkter, applikasjoner og skytjenester hver for seg, gir SIEM én samlet oversikt over hva som skjer i infrastrukturen.
Hvordan fungerer SIEM?
Et moderne IT-miljø kan generere millioner av hendelser og loggoppføringer hver dag. De aller fleste er helt normale. Utfordringen er å finne de få hendelsene som kan være tegn på et sikkerhetsproblem.
En SIEM-løsning samler data fra ulike deler av IT-miljøet, normaliserer informasjonen og analyserer hendelsene i sammenheng.
På den måten kan SIEM oppdage mønstre som kan være vanskelige å se dersom hvert system overvåkes separat.
SIEM kan blant annet:
- Samle logger på tvers av sikkerhetsdata på ett sted
- Overvåke aktivitet på tvers av IT-miljøet
- Korrelere hendelser fra flere systemer
- Identifisere unormal og mistenkelig aktivitet
- Varsle ved potensielle sikkerhetshendelser
- Hjelpe IT- og sikkerhetsteam med undersøkelser
- Dokumentere hendelser og sikkerhetsaktivitet
Hva kan SIEM oppdage?
SIEM kan brukes til å identifisere en rekke typer mistenkelig aktivitet.
Mistenkelige innlogginger
Innlogging fra uvanlige steder, tidspunkter eller systemer, gjentatte mislykkede innlogginger eller andre avvik fra normal brukeratferd.
Endringer i tilganger og privilegier
Uventede endringer i grupper, rettigheter og andre privilegerte tilganger kan være tegn på både feilkonfigurasjoner og sårbare kontoer.
Insidertrusler
Unormal tilgang til systemer, filer eller data kan indikere at en intern bruker eller kompromittert konto utfører aktiviteter som bør undersøkes.
Forsøk på dataeksfiltrering
Store eller uvanlige dataoverføringer kan være et signal om at informasjon er i ferd med å bli hentet ut av virksomheten.
Nettverks- og systemaktivitet
Hendelser fra blant annet brannmurer, servere og nettverksenheter kan analyseres sammen for å avdekke mønstre og mulige angrep.
SIEM og automatisert hendelseshåndtering
Tradisjonelt har SIEM først og fremst vært brukt til å oppdage og varsle om sikkerhetshendelser. Moderne løsninger går lenger og kombinerer ofte SIEM med SOAR - Security Orchestration, Automation and Response.
Det kan for eksempel være å:
Hente inn mer informasjon om en hendelse
Opprette elle eskalere en sikkerhetssak
Varsle relevante personer
Starte en forhåndsdefinert arbeidsflyt
Gjennomføre bestemte respons- eller sikkerhetstiltak
SIEM, NIS2 og compliance
En SIEM-løsning gjør ikke en virksomhet compliant alene, men kan bidra med teknologien og dokumentasjonen som trengs for å overvåke IT-miljøet, oppdage hendelser og dokumentere hva som har skjedd.
SIEM kan blant annet bidra med:
Sentralisert logging
Kontinuerlig sikkerhetsovervåking
Historikk over sikkerhetshendelser
Overvåking av brukere og tilgang
Rapportering og dokumentasjon ved hendelser og revisjoner
Hva bør du se etter i en ny løsning?
Behovet vil variere mellom forskjellige typer virksomheter, men en SIEM-løsning bør først og fremst kunne gi god oversikt uten å gjøre sikkerhetsarbeidet unødvendig komplisert.
Noen viktige områder å vurdere er:
Støtte for eksisterende systemer
Løsningen bør kunne samle informasjon fra systemene dere allerede bruker, både lokalt og i skyen.
2
God korrelasjon og analyse
Verdien ligger ikke bare i å samle logger, men i å analysere hendelser på tvers av datakilder og identifisere relevante sammenhenger.
Prioritering av hendelser
Et stort antall sikkerhetsvarsler er lite verdt dersom teamet ikke klarer å identifisere hvilke som faktisk er viktige.
Automatisering
Muligheter for automatisert respons kan redusere tiden sikkerhetsteamet bruker på repetrende oppgaver.
Rapportering og dokumentasjon
Rapporter bør gjøre det enklere å dokumentere både sikkerhetstilstanden og konkrete hendelser.
Skalerbarhet
Løsningen bør kunne vokse i takt med både datamengden og IT-miljøet.
SIEM og ManageEngine
ManageEngine Log360 kombinerer sikkerhetsovervåking, trusseldeteksjon, logganalyse og automatisert hendelseshåndtering i én SIEM-plattform. Utforsk hvordan løsningen kan brukes til å oppdage trusler, beskytte data og få bedre kontroll på sikkerhetshendelser.
ManageEngine Log360
En komplett SIEM-plattform som samler og analyserer sikkerhetsdata for å oppdage trusler, undersøke hendelser og automatisere respons.
Cloud | On-premises | MSP
Eventlog Analyzer
Omfattende logghåndtering og administrasjon av IT compliance.
On-premises
Firewall Analyzer
Administrasjon av brannmurregler,, konfigurasjon og logger.
On-premises
ADAudit Plus
Overvåk endringer i Active Directory, filer og Windows-servere i sanntid.
On-premises
SharePoint Manager Plus
Rapportering og revisjon for SharePoint.
On-premises
M365 Security Plus
Sikkerhet for Microsoft 365.
On-premises
Cloud Security Plus
Overvåking og analyse av skysikkerhet.
On-premises
DataSecurity Plus
Filrevisjon, forebygging av datalekkasjer og vurdering av datarisiko.
On-premises
FileAnalysis
Analyse av filsikkerhet og lagring.
On-premises
Har du spørsmål om ManageEngine sine SIEM-løsninger?
Fyll ut skjema under, så tar vi kontakt med deg.
Ofte stilte spørsmål
SIEM står for Security Information and Event Management. Det er en sikkerhetsteknologi som samler, analyserer og korrelerer logger og sikkerhetshendelser fra ulike deler av IT-miljøet..
SIEM brukes til å overvåke IT-miljøet, oppdage mistenkelig aktivitet, korrelere sikkerhetshendelser, varsle om potensielle trusler og hjelpe sikkerhetsteam med å undersøke hendelser.
Log management handler primært om å samle, lagre og søke i logger. SIEM bruker loggene og andre sikkerhetsdata til å analysere aktivitet, finne sammenhenger og identifisere potensielle sikkerhetshendelser.
SIEM brukes hovedsakelig til å samle, analysere og oppdage sikkerhetshendelser. SOAR brukes til å orkestrere og automatisere arbeidet som skjer etter at en hendelse er identifisert. Moderne sikkerhetsplattformer kan kombinere begge deler.
UEBA står for User and Entity Behavior Analytics. Teknologien analyserer hvordan brukere og systemer normalt oppfører seg og identifiserer aktivitet som avviker fra det normale mønsteret.
SIEM kan støtte arbeidet med NIS2 gjennom blant annet sentralisert logging, sikkerhetsovervåking, hendelsesdeteksjon, varsling og dokumentasjon. En SIEM-løsning alene innebærer imidlertid ikke at alle krav i NIS2 er oppfylt.
Nei. SIEM kan brukes både av dedikerte SOC-team og av interne IT- og sikkerhetsteam. Behovet avhenger av størrelsen på virksomheten, kompleksiteten i IT-miljøet og hvor mye sikkerhetsdata som skal overvåkes.



