加载中...

| 中文名 | 安全信息与事件管理 |
| 外文名 | SIEM |
| 前身 | SIM与SEM |
| 核心能力 | 日志聚合与关联分析 |
| 所属体系 | 安全运营中心(SOC) |
| 常见集成 | 威胁情报、SOAR |
安全信息与事件管理(Security Information and Event Management,简称SIEM)是一类集中采集、聚合并关联分析来自各类系统的安全日志与事件的平台。它将分散在网络设备、服务器、应用和安全设备中的海量日志汇聚一处,通过实时分析发现潜在威胁。
SIEM由早期的安全信息管理(SIM)与安全事件管理(SEM)融合而来。在复杂的IT环境中,单一设备的日志难以揭示完整的攻击链条,而SIEM通过跨源关联,把看似孤立的事件串联成有意义的告警,是安全运营中心(SOC)开展威胁监测的核心工具。
现代SIEM常与用户行为分析(UEBA)、威胁情报和安全编排自动化响应(SOAR)集成,提升检测精度与响应效率。
SIEM广泛用于企业和机构的安全监控、入侵检测、合规审计与事件溯源。当发生数据泄露或入侵时,分析人员可借助SIEM回溯攻击路径、评估影响范围,是应急响应与威胁狩猎的重要支撑。
问:SIEM会不会产生太多告警?答:会。若规则不当,SIEM易产生大量误报,导致告警疲劳。因此需要持续调优规则、结合威胁情报和自动化,提高告警的准确性。
问:SIEM和防火墙、杀毒软件是什么关系?答:防火墙、杀毒等是防护和产生日志的设备,SIEM则汇总它们的日志进行统一分析。前者负责防御,后者负责发现与关联,共同构成纵深防御。

| 中文名 | 安全信息与事件管理 |
| 外文名 | SIEM |
| 前身 | SIM与SEM |
| 核心能力 | 日志聚合与关联分析 |
| 所属体系 | 安全运营中心(SOC) |
| 常见集成 | 威胁情报、SOAR |
登录 后参与讨论
暂无讨论,来发表第一条评论吧