iT邦幫忙

3

Day 2|SIEM 是什麼?為什麼企業需要集中式資安監控?

  • 分享至 

  • xImage
  •  

一、什麼是 SIEM?

SIEM 的全名為 Security Information and Event Management,中文稱為「安全資訊與事件管理」。

簡單來說,SIEM 是一種將不同系統、設備及應用程式所產生的安全日誌集中收集、分析與管理的資安技術。

在企業環境中,可能同時存在許多不同的設備,例如:

  • Windows、Linux 伺服器
  • 員工使用的電腦
  • 防火牆(Firewall)
  • 網路設備
  • 網站及應用程式

這些設備每天都會產生大量的日誌(Log),記錄系統執行過程中發生的各種事件。

例如,使用者登入成功或失敗、檔案遭到修改、系統服務啟動,以及網路連線遭到阻擋等。

如果每一台設備的日誌都需要由資安人員個別檢查,不僅耗費時間,也很難從不同設備之間發現彼此相關的異常行為。

而 SIEM 的核心目的,就是將這些分散的安全資訊集中管理,透過分析與關聯比對,協助資安人員發現可能存在的威脅。


二、為什麼企業需要 SIEM?

假設一間企業擁有 100 台電腦、數台伺服器,以及多種網路設備。

某天,其中一台伺服器突然出現大量登入失敗的紀錄。

如果沒有集中式監控,管理人員可能需要登入該伺服器,查看相關的日誌檔案,才能發現這些異常行為。

更麻煩的是,假設攻擊者同時對多台設備進行攻擊,這些紀錄可能分散在不同系統中,難以掌握完整的攻擊過程。

透過 SIEM,就可以改善這個問題。

SIEM 能夠協助企業:

1.集中管理不同設備產生的日誌。
2.分析安全事件,找出可疑行為。
3.根據設定的規則產生安全告警。
4.協助資安人員進行事件調查與追蹤。

也就是說,SIEM 不只是將日誌集中存放,而是進一步將原始資料轉換成可供分析的安全資訊。


三、SIEM 的主要運作流程

SIEM 的運作可以簡單分成以下四個步驟。

1. 日誌收集(Log Collection)

首先,SIEM 會從不同的資料來源收集日誌。

例如:

  • Windows Event Log
  • Linux 系統日誌
  • 防火牆紀錄
  • 應用程式日誌

這些日誌記錄了系統中發生的各種事件,也是後續分析的重要資料來源。

2. 資料解析與標準化(Parsing & Normalization)

不同設備產生的日誌格式可能完全不同。

例如,Windows 與 Linux 記錄使用者登入事件的方式並不相同。

因此,SIEM 需要將收集到的資料進行解析,擷取重要資訊,例如事件發生時間、來源 IP、使用者名稱與事件類型。

透過這個過程,才能讓不同來源的資料更容易進行搜尋、分析與比對。

3. 事件分析與關聯(Event Analysis & Correlation)

完成資料處理後,SIEM 便可以依照預先設定的規則,分析日誌中的可疑行為。

例如:

同一個來源 IP 在短時間內連續嘗試登入某台伺服器,並產生大量登入失敗的紀錄。

單獨來看,每一次登入失敗都可能只是使用者輸入錯誤密碼。

但是,當多次失敗事件集中發生時,就可能代表有人正在嘗試暴力破解(Brute Force Attack)。

透過事件分析與關聯,SIEM 可以協助資安人員更有效率地辨識潛在威脅。

4. 告警與視覺化(Alerting & Visualization)

當事件符合特定的偵測規則時,SIEM 就可以產生安全告警。

資安人員可以透過管理介面查看事件資訊,例如:

  • 事件發生時間
  • 受影響的設備
  • 來源 IP
  • 告警類型
  • 告警嚴重程度

透過儀表板(Dashboard),管理人員也能更直觀地觀察整體環境的安全狀況。


四、實際情境:SIEM 如何協助發現暴力破解攻擊?

為了更容易理解 SIEM 的用途,我們可以透過一個簡單的情境來說明。

假設某台 Linux 伺服器開放 SSH 遠端登入功能。

某天,一個不明來源 IP 開始持續嘗試登入。

系統產生了以下示意日誌:

10:00:01 Failed password for root from 192.0.2.10
10:00:03 Failed password for root from 192.0.2.10
10:00:05 Failed password for root from 192.0.2.10
10:00:07 Failed password for root from 192.0.2.10
10:00:09 Failed password for root from 192.0.2.10

從這些紀錄可以發現,同一個 IP 在短短幾秒內連續嘗試登入 root 帳號。

如果沒有監控機制,這些紀錄可能就只是留在系統的日誌檔案中,等待管理人員主動查看。

但如果使用 SIEM,便可以透過事先設定的偵測規則,辨識短時間內大量登入失敗的行為,並產生相應告警。

資安人員就能進一步確認:

  • 是否存在未經授權的登入嘗試?
  • 是否有其他帳號遭到相同來源攻擊?
  • 攻擊者是否已經成功登入系統?

需要注意的是,SIEM 產生告警並不代表已經確認系統遭到入侵,而是提醒資安人員進一步調查。


五、SIEM 與 Wazuh 有什麼關係?

回到這次鐵人賽的主角 Wazuh。

Wazuh 是一套開源資安平台,具備 SIEM 與 XDR 相關功能。

其中,Wazuh 的 SIEM 功能可以協助我們收集不同設備的安全日誌,並透過規則分析產生告警。

以 Wazuh 的基本運作流程來說:

受監控設備
    ↓
Wazuh Agent
    ↓
Wazuh Server
    ↓
Wazuh Indexer
    ↓
Wazuh Dashboard

各個元件的主要工作如下:

元件 主要功能
Wazuh Agent 收集受監控設備的安全資料
Wazuh Server 接收資料、分析事件並產生告警
Wazuh Indexer 建立索引及儲存告警資料
Wazuh Dashboard 提供告警查詢與視覺化管理介面

透過這些元件的合作,我們就能將不同設備所產生的安全資訊集中到 Wazuh 平台中進行管理。

這也是接下來實際架設 Wazuh 環境時,需要理解的重要基礎。


圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言