iT邦幫忙

0

Day 3|SIEM、EDR、XDR 有什麼差別?一次搞懂三大資安監控技術

  • 分享至 

  • xImage
  •  

一、SIEM 是什麼?

SIEM(Security Information and Event Management),中文稱為「安全資訊與事件管理」。

SIEM 的核心概念是將不同設備及系統產生的安全日誌集中收集,再透過分析與關聯比對,找出可能存在的資安威脅。

例如,企業可能同時擁有:

  • Windows、Linux 伺服器
  • 防火牆(Firewall)
  • 網路設備
  • 資料庫
  • 各種應用程式

這些設備每天都會產生大量 Log,如果只依靠管理者逐一查看,不僅耗費時間,也很難發現不同設備之間的異常關聯。

SIEM 就是將這些資訊整合到同一個平台,讓管理者能夠集中監控。

舉例來說:

假設某個使用者帳號在短時間內出現大量登入失敗紀錄,接著又從不尋常的來源成功登入。

如果只查看單一筆 Log,可能無法發現問題,但 SIEM 可以透過關聯分析,將這些事件串聯起來,產生可疑登入警報。

因此,SIEM 的重點可以理解為:

集中收集日誌、關聯分析事件、協助發現異常。


二、EDR 是什麼?

EDR(Endpoint Detection and Response),中文稱為「端點偵測與回應」。

所謂的 Endpoint(端點),指的是使用者電腦、伺服器等終端設備。

與 SIEM 著重整合不同來源的日誌不同,EDR 更關注端點本身的行為,例如:

  • 是否執行可疑程式?
  • 是否出現異常程序或命令?
  • 是否有可疑的檔案操作?
  • 是否出現可能與惡意程式有關的行為?

EDR 通常會透過部署在端點上的代理程式,持續收集系統活動,並利用偵測規則或其他分析技術識別潛在威脅。

實際情境

假設一名員工不小心執行了帶有惡意程式的檔案。

傳統防毒軟體主要透過特徵碼及其他偵測技術阻擋威脅,而 EDR 則更強調持續觀察端點行為,以及後續的事件調查與回應。

例如,EDR 可能記錄:

  1. 使用者執行了哪個檔案。
  2. 該檔案建立了哪些程序。
  3. 程序是否執行可疑命令。
  4. 是否連線至異常的外部 IP。
  5. 是否需要隔離設備或終止程序。

透過這些資訊,資安人員可以進一步了解事件的發生過程,並採取適當的處置措施。

因此,EDR 的重點可以理解為:

深入監控端點行為,協助偵測、調查與回應威脅。


三、XDR 是什麼?

XDR(Extended Detection and Response),中文稱為「延伸式偵測與回應」。

XDR 可以理解為將威脅偵測與回應的範圍,從端點延伸到其他資安領域。

因為現代資安攻擊不一定只發生在單一電腦上,攻擊者可能同時利用電子郵件、端點、網路與雲端服務等不同管道進行攻擊。

如果這些系統各自獨立監控,資安人員可能只能看到事件的一部分。

XDR 則希望整合跨領域的安全資訊,讓資安人員能夠從更完整的角度分析威脅。

實際情境

假設某位員工收到一封釣魚郵件,並點擊其中的惡意連結。

後續可能發生以下事件:

收到釣魚郵件
      ↓
點擊惡意連結
      ↓
電腦執行可疑程式
      ↓
連線至外部惡意伺服器
      ↓
嘗試存取公司內部資源

如果只依靠單一設備的監控資料,可能無法完整掌握整個攻擊過程。

而 XDR 的設計目標,就是將不同安全領域的偵測資訊整合起來,協助資安人員建立更完整的事件脈絡。

部分 XDR 平台也能整合自動化回應機制,例如隔離受感染的端點或封鎖可疑連線。

因此,XDR 的重點可以理解為:

跨領域整合威脅資訊,提供更完整的偵測、調查與回應能力。


四、SIEM、EDR、XDR 差異比較

了解三者的基本概念後,可以透過以下表格整理它們的差異:

比較項目 SIEM EDR XDR
中文名稱 安全資訊與事件管理 端點偵測與回應 延伸式偵測與回應
主要目標 集中管理與分析安全事件 偵測及回應端點威脅 跨領域偵測與回應
監控範圍 多種系統與設備的日誌 電腦、伺服器等端點 端點、網路、雲端等
主要資料 Log、安全事件 端點活動與行為 多領域安全資料
主要功能 日誌分析、關聯分析、警報 行為監控、威脅調查、端點回應 跨領域關聯分析與回應
典型用途 發現異常登入與安全事件 調查端點上的惡意程式 分析跨系統的攻擊行為

三者並不是完全互斥的技術,而是從不同角度協助企業偵測與處理資安威脅。

如果用比較簡單的方式理解:

SIEM 負責整合資訊,EDR 深入觀察端點,XDR 則將偵測與回應延伸至不同的資安領域。


五、Wazuh 屬於哪一種類型?

回到這次鐵人賽的主角 Wazuh。

根據 Wazuh 官方的定位,Wazuh 是一套結合 SIEM 與 XDR 功能的開源資安平台。

這代表 Wazuh 不只是單純收集 Log,也能夠透過部署在端點上的 Agent,進一步監控系統的安全狀態。

1. Wazuh 的 SIEM 功能

Wazuh 可以收集不同來源的安全日誌,並透過規則分析產生警報。

例如:

  • 收集 Windows 與 Linux 的系統日誌。
  • 分析使用者登入成功與失敗紀錄。
  • 偵測可能的暴力破解攻擊。
  • 將安全事件呈現在 Dashboard 上。

這些功能讓管理者可以集中查看不同設備的安全狀態。

2. Wazuh 的 XDR 功能

除了集中分析日誌之外,Wazuh 也提供端點安全監控及威脅回應相關功能,例如:

  • File Integrity Monitoring(檔案完整性監控)
  • Malware Detection(惡意程式偵測)
  • Vulnerability Detection(弱點偵測)
  • Security Configuration Assessment(安全組態評估)
  • Active Response(主動回應)

透過這些功能,Wazuh 能夠進一步分析端點活動、偵測潛在威脅,並在符合特定條件時執行設定好的回應動作。

不過要注意,Wazuh 具備 SIEM 與 XDR 功能,不代表它與所有商業 EDR 或 XDR 產品擁有完全相同的功能。

實際可用的偵測與回應能力,仍取決於資料來源、部署架構、規則設定及整合工具。


六、實際情境:Wazuh 如何協助發現攻擊?

假設今天有一名攻擊者,試圖透過 SSH 暴力破解登入 Linux 伺服器。

整個事件可能如下:

攻擊者嘗試 SSH 登入
          ↓
連續輸入錯誤的帳號密碼
          ↓
Linux 產生登入失敗日誌
          ↓
Wazuh Agent 收集日誌
          ↓
Wazuh Server 分析事件
          ↓
符合暴力破解偵測規則
          ↓
產生安全警報
          ↓
Dashboard 顯示異常事件
          ↓
管理者進行調查與處理

如果有設定適當的 Active Response 規則,Wazuh 也可以在符合條件時,自動執行封鎖來源 IP 等回應動作。

這個例子同時呈現了兩種概念:

SIEM 的部分: 收集登入日誌、分析異常行為並產生警報。

偵測與回應的部分: 透過端點監控及 Active Response,協助管理者處理潛在攻擊。

也因此,我們可以理解 Wazuh 為什麼不只是傳統的日誌管理工具,而是一套整合多種資安監控能力的平台。


圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言