SIEM
SIEM, farklı sistemlerden toplanan log ve olay verilerini merkezi olarak analiz ederek güvenlik tehditlerini gerçek zamanlı tespit eden ve uyarı üreten güvenlik yönetim platformudur.
SIEM (Security Information and Event Management), kuruluşun tüm IT ve fiziksel güvenlik altyapısından gelen log ve olay verilerini merkezileştirerek analiz eden, korelasyon kuralları uyguladığında anormalikleri tespit eden bir güvenlik yönetim platformudur. Firewall'lar, web sunucuları, veritabanları, kimlik yönetimi sistemleri gibi geleneksel IT bileşenlerine ek olarak, NVR/VMS sistemleri, erişim kontrol cihazları ve alarm sistemleri de SIEM'e log göndermeleri için yapılandırılabilir. Bu kapsamlı veri toplaması, tehdit tespitinin doğruluğunu ve hızını önemli ölçüde artırır.
SIEM'in korelasyon kuralları kullanarak ilişkili olayları birleştirir ve daha anlamlı güvenlik uyarıları üretir. Örneğin, çok sayıda başarısız login denemesini (IT log) kameranın fiziksel olarak kapanmasıyla (fiziksel güvenlik event) ilişkilendirerek, potansiyel bir sabotaj veya kaliteli bir saldırıyı tespit edebilir. UEBA (User and Entity Behavior Analytics) adlı ileri analiz tekniği, normal kullanıcı davranışlarından sapan aktiviteleri (asan saatte veya asan yerden giriş, asan veri indirme) otomatik olarak belirler.
Büyük kuruluşların merkezi güvenlik operasyon merkezlerinde (SOC) SIEM kullanımı standarttır. Alarm merkezi operatörleri, SIEM arayüzünde kameralar aracılığıyla görüntülenen olaylarla, ağ anomalileri arasında bağlantı kurabilir ve müdahale önceliğini belirleyebilir. Uzaktan erişim, kamera tampering (kameranın kapalı olması, lens kapalı olması) ve anormal bant genişliği kullanımı gibi farklı veri kaynakları SIEM tarafından koordineli şekilde analiz edilir ve tehdit avcılığına (threat hunting) temel oluşturur.