SIEM 的全名為 Security Information and Event Management,中文稱為「安全資訊與事件管理」。
簡單來說,SIEM 是一種將不同系統、設備及應用程式所產生的安全日誌集中收集、分析與管理的資安技術。
在企業環境中,可能同時存在許多不同的設備,例如:
這些設備每天都會產生大量的日誌(Log),記錄系統執行過程中發生的各種事件。
例如,使用者登入成功或失敗、檔案遭到修改、系統服務啟動,以及網路連線遭到阻擋等。
如果每一台設備的日誌都需要由資安人員個別檢查,不僅耗費時間,也很難從不同設備之間發現彼此相關的異常行為。
而 SIEM 的核心目的,就是將這些分散的安全資訊集中管理,透過分析與關聯比對,協助資安人員發現可能存在的威脅。
假設一間企業擁有 100 台電腦、數台伺服器,以及多種網路設備。
某天,其中一台伺服器突然出現大量登入失敗的紀錄。
如果沒有集中式監控,管理人員可能需要登入該伺服器,查看相關的日誌檔案,才能發現這些異常行為。
更麻煩的是,假設攻擊者同時對多台設備進行攻擊,這些紀錄可能分散在不同系統中,難以掌握完整的攻擊過程。
透過 SIEM,就可以改善這個問題。
SIEM 能夠協助企業:
1.集中管理不同設備產生的日誌。
2.分析安全事件,找出可疑行為。
3.根據設定的規則產生安全告警。
4.協助資安人員進行事件調查與追蹤。
也就是說,SIEM 不只是將日誌集中存放,而是進一步將原始資料轉換成可供分析的安全資訊。
SIEM 的運作可以簡單分成以下四個步驟。
首先,SIEM 會從不同的資料來源收集日誌。
例如:
這些日誌記錄了系統中發生的各種事件,也是後續分析的重要資料來源。
不同設備產生的日誌格式可能完全不同。
例如,Windows 與 Linux 記錄使用者登入事件的方式並不相同。
因此,SIEM 需要將收集到的資料進行解析,擷取重要資訊,例如事件發生時間、來源 IP、使用者名稱與事件類型。
透過這個過程,才能讓不同來源的資料更容易進行搜尋、分析與比對。
完成資料處理後,SIEM 便可以依照預先設定的規則,分析日誌中的可疑行為。
例如:
同一個來源 IP 在短時間內連續嘗試登入某台伺服器,並產生大量登入失敗的紀錄。
單獨來看,每一次登入失敗都可能只是使用者輸入錯誤密碼。
但是,當多次失敗事件集中發生時,就可能代表有人正在嘗試暴力破解(Brute Force Attack)。
透過事件分析與關聯,SIEM 可以協助資安人員更有效率地辨識潛在威脅。
當事件符合特定的偵測規則時,SIEM 就可以產生安全告警。
資安人員可以透過管理介面查看事件資訊,例如:
透過儀表板(Dashboard),管理人員也能更直觀地觀察整體環境的安全狀況。
為了更容易理解 SIEM 的用途,我們可以透過一個簡單的情境來說明。
假設某台 Linux 伺服器開放 SSH 遠端登入功能。
某天,一個不明來源 IP 開始持續嘗試登入。
系統產生了以下示意日誌:
10:00:01 Failed password for root from 192.0.2.10
10:00:03 Failed password for root from 192.0.2.10
10:00:05 Failed password for root from 192.0.2.10
10:00:07 Failed password for root from 192.0.2.10
10:00:09 Failed password for root from 192.0.2.10
從這些紀錄可以發現,同一個 IP 在短短幾秒內連續嘗試登入 root 帳號。
如果沒有監控機制,這些紀錄可能就只是留在系統的日誌檔案中,等待管理人員主動查看。
但如果使用 SIEM,便可以透過事先設定的偵測規則,辨識短時間內大量登入失敗的行為,並產生相應告警。
資安人員就能進一步確認:
需要注意的是,SIEM 產生告警並不代表已經確認系統遭到入侵,而是提醒資安人員進一步調查。
回到這次鐵人賽的主角 Wazuh。
Wazuh 是一套開源資安平台,具備 SIEM 與 XDR 相關功能。
其中,Wazuh 的 SIEM 功能可以協助我們收集不同設備的安全日誌,並透過規則分析產生告警。
以 Wazuh 的基本運作流程來說:
受監控設備
↓
Wazuh Agent
↓
Wazuh Server
↓
Wazuh Indexer
↓
Wazuh Dashboard
各個元件的主要工作如下:
| 元件 | 主要功能 |
|---|---|
| Wazuh Agent | 收集受監控設備的安全資料 |
| Wazuh Server | 接收資料、分析事件並產生告警 |
| Wazuh Indexer | 建立索引及儲存告警資料 |
| Wazuh Dashboard | 提供告警查詢與視覺化管理介面 |
透過這些元件的合作,我們就能將不同設備所產生的安全資訊集中到 Wazuh 平台中進行管理。
這也是接下來實際架設 Wazuh 環境時,需要理解的重要基礎。