Введение
Управление событиями безопасности (SEM), а также связанные с ним SIM и SIEM, – это области компьютерной безопасности, использующие инструменты анализа данных для централизованного хранения и интерпретации журналов или событий, создаваемых другим программным обеспечением, работающим в сети.
Анализ безопасности
Хотя централизованное ведение журналов существует уже давно, системы управления событиями информационной безопасности (SEM) – относительно новая концепция, впервые реализованная в 1999 году небольшой компанией E Security, и они все еще стремительно развиваются. Ключевой особенностью инструмента SEM является возможность анализа собранных журналов для выявления интересующих событий или поведения, например, входа в систему администратора или суперпользователя вне обычного рабочего времени. Это может включать добавление контекстной информации, такой как сведения об узле (стоимость, владелец, местоположение и т.д.), идентификационная информация (информация о пользователе, связанная с учетными записями, упомянутыми в событии, например, имя, фамилия, идентификатор сотрудника, имя руководителя и т.д.), и так далее. Эта контекстная информация может использоваться для улучшения возможностей корреляции и отчетности и часто называется метаданными. Продукты также могут интегрироваться с внешними инструментами для реагирования на инциденты, управления заявками и автоматизации рабочих процессов, чтобы упростить процесс разрешения инцидентов. Наиболее эффективные SEM предоставляют гибкий и расширяемый набор возможностей интеграции, чтобы обеспечить совместимость с большинством сред заказчиков.
Нормативные требования
SEM часто продаются для соответствия требованиям нормативных актов США, таким как Sarbanes–Oxley, PCI DSS и GLBA.
Стандартизация
Одна из основных проблем в области SEM – сложность последовательного анализа данных о событиях. Каждый поставщик, и зачастую даже разные продукты одного и того же поставщика, используют собственный формат данных о событиях и метод их передачи. Даже в тех случаях, когда для части процесса используется "стандарт", например, Syslog, эти стандарты обычно не содержат достаточных указаний, чтобы помочь разработчикам генерировать события, администраторам – собирать их корректно и надежно, а пользователям – эффективно анализировать. В качестве попытки решить эту проблему, ведется несколько параллельных работ по стандартизации. Во-первых, The Open Group обновляет свой стандарт XDAS, разработанный примерно в 1997 году, который так и не вышел за рамки проекта. Эта новая попытка, получившая название XDAS v2, направлена на формализацию формата событий, включая определение данных, которые должны содержаться в событиях, и способа их представления. Стандарт XDAS v2 не будет включать стандарты передачи событий, но другие стандарты, разрабатываемые Distributed Management Task Force, могут предоставить общую оболочку. Кроме того, MITRE предприняла усилия по унификации отчетности о событиях с использованием Common Event Expression (CEE), который имел более широкий охват, поскольку он пытался определить как структуру события, так и методы его передачи. Однако в 2014 году финансирование этого проекта было прекращено.