SIEM(Security Information and Event Management),中文稱為「安全資訊與事件管理」。
SIEM 的核心概念是將不同設備及系統產生的安全日誌集中收集,再透過分析與關聯比對,找出可能存在的資安威脅。
例如,企業可能同時擁有:
這些設備每天都會產生大量 Log,如果只依靠管理者逐一查看,不僅耗費時間,也很難發現不同設備之間的異常關聯。
SIEM 就是將這些資訊整合到同一個平台,讓管理者能夠集中監控。
舉例來說:
假設某個使用者帳號在短時間內出現大量登入失敗紀錄,接著又從不尋常的來源成功登入。
如果只查看單一筆 Log,可能無法發現問題,但 SIEM 可以透過關聯分析,將這些事件串聯起來,產生可疑登入警報。
因此,SIEM 的重點可以理解為:
集中收集日誌、關聯分析事件、協助發現異常。
EDR(Endpoint Detection and Response),中文稱為「端點偵測與回應」。
所謂的 Endpoint(端點),指的是使用者電腦、伺服器等終端設備。
與 SIEM 著重整合不同來源的日誌不同,EDR 更關注端點本身的行為,例如:
EDR 通常會透過部署在端點上的代理程式,持續收集系統活動,並利用偵測規則或其他分析技術識別潛在威脅。
假設一名員工不小心執行了帶有惡意程式的檔案。
傳統防毒軟體主要透過特徵碼及其他偵測技術阻擋威脅,而 EDR 則更強調持續觀察端點行為,以及後續的事件調查與回應。
例如,EDR 可能記錄:
透過這些資訊,資安人員可以進一步了解事件的發生過程,並採取適當的處置措施。
因此,EDR 的重點可以理解為:
深入監控端點行為,協助偵測、調查與回應威脅。
XDR(Extended Detection and Response),中文稱為「延伸式偵測與回應」。
XDR 可以理解為將威脅偵測與回應的範圍,從端點延伸到其他資安領域。
因為現代資安攻擊不一定只發生在單一電腦上,攻擊者可能同時利用電子郵件、端點、網路與雲端服務等不同管道進行攻擊。
如果這些系統各自獨立監控,資安人員可能只能看到事件的一部分。
XDR 則希望整合跨領域的安全資訊,讓資安人員能夠從更完整的角度分析威脅。
假設某位員工收到一封釣魚郵件,並點擊其中的惡意連結。
後續可能發生以下事件:
收到釣魚郵件
↓
點擊惡意連結
↓
電腦執行可疑程式
↓
連線至外部惡意伺服器
↓
嘗試存取公司內部資源
如果只依靠單一設備的監控資料,可能無法完整掌握整個攻擊過程。
而 XDR 的設計目標,就是將不同安全領域的偵測資訊整合起來,協助資安人員建立更完整的事件脈絡。
部分 XDR 平台也能整合自動化回應機制,例如隔離受感染的端點或封鎖可疑連線。
因此,XDR 的重點可以理解為:
跨領域整合威脅資訊,提供更完整的偵測、調查與回應能力。
了解三者的基本概念後,可以透過以下表格整理它們的差異:
| 比較項目 | SIEM | EDR | XDR |
|---|---|---|---|
| 中文名稱 | 安全資訊與事件管理 | 端點偵測與回應 | 延伸式偵測與回應 |
| 主要目標 | 集中管理與分析安全事件 | 偵測及回應端點威脅 | 跨領域偵測與回應 |
| 監控範圍 | 多種系統與設備的日誌 | 電腦、伺服器等端點 | 端點、網路、雲端等 |
| 主要資料 | Log、安全事件 | 端點活動與行為 | 多領域安全資料 |
| 主要功能 | 日誌分析、關聯分析、警報 | 行為監控、威脅調查、端點回應 | 跨領域關聯分析與回應 |
| 典型用途 | 發現異常登入與安全事件 | 調查端點上的惡意程式 | 分析跨系統的攻擊行為 |
三者並不是完全互斥的技術,而是從不同角度協助企業偵測與處理資安威脅。
如果用比較簡單的方式理解:
SIEM 負責整合資訊,EDR 深入觀察端點,XDR 則將偵測與回應延伸至不同的資安領域。
回到這次鐵人賽的主角 Wazuh。
根據 Wazuh 官方的定位,Wazuh 是一套結合 SIEM 與 XDR 功能的開源資安平台。
這代表 Wazuh 不只是單純收集 Log,也能夠透過部署在端點上的 Agent,進一步監控系統的安全狀態。
Wazuh 可以收集不同來源的安全日誌,並透過規則分析產生警報。
例如:
這些功能讓管理者可以集中查看不同設備的安全狀態。
除了集中分析日誌之外,Wazuh 也提供端點安全監控及威脅回應相關功能,例如:
透過這些功能,Wazuh 能夠進一步分析端點活動、偵測潛在威脅,並在符合特定條件時執行設定好的回應動作。
不過要注意,Wazuh 具備 SIEM 與 XDR 功能,不代表它與所有商業 EDR 或 XDR 產品擁有完全相同的功能。
實際可用的偵測與回應能力,仍取決於資料來源、部署架構、規則設定及整合工具。
假設今天有一名攻擊者,試圖透過 SSH 暴力破解登入 Linux 伺服器。
整個事件可能如下:
攻擊者嘗試 SSH 登入
↓
連續輸入錯誤的帳號密碼
↓
Linux 產生登入失敗日誌
↓
Wazuh Agent 收集日誌
↓
Wazuh Server 分析事件
↓
符合暴力破解偵測規則
↓
產生安全警報
↓
Dashboard 顯示異常事件
↓
管理者進行調查與處理
如果有設定適當的 Active Response 規則,Wazuh 也可以在符合條件時,自動執行封鎖來源 IP 等回應動作。
這個例子同時呈現了兩種概念:
SIEM 的部分: 收集登入日誌、分析異常行為並產生警報。
偵測與回應的部分: 透過端點監控及 Active Response,協助管理者處理潛在攻擊。
也因此,我們可以理解 Wazuh 為什麼不只是傳統的日誌管理工具,而是一套整合多種資安監控能力的平台。