SIEM (Security Information and Event Management)

SIEM (Security Information and Event Management) is de verzamelnaam voor systemen die beveiligingsrelevante log- en gebeurtenisgegevens uit de volledige IT-omgeving centraal verzamelen, correleren en beoordelen. Het doel is aanvallen en anomalieën over systeemgrenzen heen zichtbaar te maken.

Daarvoor brengt een SIEM loggegevens van servers, netwerkcomponenten, applicaties, identiteitsdiensten en securitytools samen, normaliseert ze en past correlatieregels toe: afzonderlijke gebeurtenissen die op zichzelf onschuldig lijken, vormen in context een aanvalspatroon en leiden tot alerts. Daarnaast dient het SIEM als controleerbaar archief voor compliancebewijs. Klassieke implementaties stuiten echter op hun grenzen: bewerkelijk regelonderhoud, hoge alertvolumes en kosten die met het datavolume meegroeien.

Een SIEM wordt doorgaans beheerd in het Security Operations Center (SOC), waar analisten met de gegenereerde alerts werken. De cloudgebaseerde, analyticsgedreven doorontwikkeling van het concept wordt beschreven door de term Next-Gen SIEM.