Bosh sahifa Wiki Security Information and Event Management

Security Information and Event Management

Security Information and Event Management — turli tizimlardan xavfsizlik telemetrysini markaziy yig‘ish, normalizatsiya qilish, saqlash, qidirish va korrelyatsiya orqali tahdidlarni aniqlash platformasidir. SIEM log omboridan kengroq: u detection rule, alert, dashboard, case integratsiyasi va audit hisobotlarini birlashtiradi. Natijaning sifati kiruvchi ma’lumot, qoidalar va operatsion jarayonga bog‘liq.

Ma’lumot oqimi

Endpoint, identity provider, firewall, cloud audit, application va database hodisalari agent, syslog, API yoki message broker orqali keladi. Collector buffering va retry bilan vaqtinchalik uzilishga chidashi kerak. Transport shifrlanadi, source identity va vaqt sinxronligi tekshiriladi.

Parser vendor-specific xabarni umumiy schema’ga o‘tkazadi. Masalan, turli manbadagi username, source IP va action bir xil canonical maydonga map qilinadi. Raw event keyingi qayta parse va dalil uchun saqlanishi mumkin; normalized event qidiruv va rule’ni soddalashtiradi.

Enrichment va korrelyatsiya

Event asset qiymati, user role, geolocation, threat intelligence yoki vulnerability ma’lumoti bilan boyitiladi. Enrichment vaqtga bog‘liq: bugungi asset owner kechagi hodisa paytida boshqa bo‘lishi mumkin. Muhim kontekstning event-time versiyasi saqlanadi.

Correlation bir source’dagi pattern yoki bir necha source orasidagi zanjirni aniqlaydi. Masalan, g‘ayrioddiy login, privilege oshishi va katta download bir account bo‘yicha bog‘lanadi. Entity resolution noto‘g‘ri bo‘lsa unrelated eventlar birlashtirilishi yoki hujum bo‘linib ketishi mumkin.

Detection va alert

Rule threshold, sequence, query yoki statistical model bo‘lishi mumkin. Har rule maqsad, data dependency, severity, owner va testga ega. Alert analystga dalil, entity, vaqt oynasi va nega qoida ishlaganini ko‘rsatadi. Faqat raw query natijasini yuborish triage vaqtini oshiradi.

False positive tuning rule’ni shunchaki o‘chirish emas. Istisno aniq service account, vaqt va xulq bilan cheklanadi. Detection coverage threat model va ATT&CK kabi bilim bazasi bilan xaritalanishi mumkin, lekin katakni belgilash haqiqiy samarani isbotlamaydi.

Saqlash va qidiruv

Hot tier tez qidiriladigan yangi eventlarni, warm yoki archive tier uzoq retentionni saqlaydi. Retention regulatory talab, incident investigation oynasi va xarajatga asoslanadi. High-volume, low-value logni cheksiz olish o‘rniga use casega zarur maydon va sampling siyosati belgilanadi.

Access control analystga faqat kerakli tenant va data turini ko‘rsatadi. Log ichida token, shaxsiy ma’lumot va query bo‘lishi mumkin. Masking, encryption va audit SIEMning o‘ziga ham qo‘llanadi.

Sog‘lomlik va o‘lchov

Source jim qolishi xavfsizlik yo‘qligini anglatmaydi. Ingestion delay, event rate, parser failure va schema drift uchun alohida health alertlar bo‘ladi. Detection rule kerakli log kelmayotganida “yashil” ko‘rinmasligi kerak.

MTTD, precision, analyst queue, investigation vaqti va yopilgan coverage gaplar platforma qiymatini o‘lchaydi. Ko‘p alert ishlab chiqarish muvaffaqiyat emas; o‘z vaqtida tekshiriladigan va chora ko‘riladigan signal maqsaddir.

Arxitektura va uzluksizlik

Ingestion, storage, query va detection komponentlari alohida masshtablanishi mumkin. Burst paytida queue eventni qabul qilib, detection kechikishini aniq metrka bilan ko‘rsatadi. Backlog yashirin qolsa alert hodisadan soatlar keyin keladi va response qiymati pasayadi.

Disaster recovery retention nusxasini saqlash bilan cheklanmaydi. Parser, rule, enrichment va access policy ham versionlangan konfiguratsiyadan tiklanadi. SIEM unavailable bo‘lganda muhim source’lar local buffer va muqobil critical alert kanaliga ega bo‘lishi mumkin. Multi-tenant platformada query va export izolyatsiyasi bir tenant logini boshqasiga ko‘rsatmasligi uchun test qilinadi.

Bog‘liq tushunchalar

Log management, Detection rule, Alert, Security analytics, SOAR, Event correlation, Threat detection