Teknologi

SIEM

Platform yang memusatkan data log dari seluruh aset, mengkorelasikannya, dan memunculkan peringatan atas pola yang mencurigakan.

Definisi

SIEM, security information and event management, adalah platform yang mengumpulkan data log dan peristiwa dari sistem di seluruh organisasi, menormalkannya, mengkorelasikan peristiwa, lalu memunculkan peringatan ketika polanya menunjukkan aktivitas berbahaya.

Nilai SIEM terletak pada korelasi antarsumber. Satu kegagalan login pada satu server adalah derau. Akun yang sama gagal pada empat puluh server, lalu berhasil, lalu menjangkau berkas bersama yang belum pernah disentuhnya, adalah pola yang tidak dapat dilihat sistem mana pun sendirian. SIEM ada untuk membuat pola itu terlihat.

SIEM sering dikelirukan dengan SOAR, security orchestration, automation and response. SIEM mendeteksi dan memperingatkan; SOAR bertindak atas apa yang ditemukan SIEM, menjalankan playbook otomatis seperti mengisolasi perangkat atau menonaktifkan akun. Keduanya saling melengkapi, dan banyak platform modern menyatukannya, tetapi perbedaan ini penting saat menentukan lingkup pembelian: membeli deteksi tidak berarti membeli respons.

Kegagalan yang lazim adalah menganggap pemasangan sebagai garis akhir. SIEM yang tidak disetel menghasilkan volume peringatan yang tak sanggup ditangani siapa pun, dan analis pun belajar mengabaikannya. Nilainya datang dari penyetelan, penentuan use case mana yang penting, dan adanya orang yang menindaklanjuti apa yang dimunculkannya. SIEM tanpa analis di belakangnya hanyalah pencatatan log yang mahal.

Sekilas info

Jenis
Platform keamanan
Juga dikenal sebagai
Security information and event management, platform korelasi log

Cara kerjanya

  1. 1

    Pengumpulan: log dan peristiwa diserap dari server, endpoint, perangkat jaringan, layanan awan, dan aplikasi

  2. 2

    Normalisasi: format yang berbeda dipetakan ke skema bersama agar dapat dibandingkan

  3. 3

    Korelasi: aturan dan analitik mencari pola antarsumber alih-alih peristiwa tunggal

  4. 4

    Peringatan: kecocokan dimunculkan kepada analis beserta konteks pendukungnya

  5. 5

    Retensi: data disimpan untuk investigasi dan untuk memenuhi ekspektasi retensi regulasi

Poin utama

  • Nilainya ada pada korelasi antarsumber, bukan pada penyimpanan log
  • SIEM mendeteksi; SOAR mengotomatiskan respons atas apa yang ditemukan SIEM
  • Penyetelan menentukan apakah ia berguna, sebab volume peringatan yang tak disetel akan diabaikan
  • Ia membutuhkan analis; SIEM tanpa orang yang menindaklanjutinya hanyalah pencatatan log yang mahal
  • Ia melihat perilaku sistem, sehingga login phishing yang berhasil bisa tampak sepenuhnya sah

Praktik terbaik

  • Mulai dari sedikit use case deteksi bernilai tinggi alih-alih menyerap segalanya
  • Setel terus-menerus dan ukur tingkat positif palsu, sebab kepercayaan analis adalah aset yang sebenarnya
  • Pastikan sumber log benar-benar mencakup jalur yang akan dipakai pelaku, terutama sistem identitas
  • Tentukan siapa yang menanggapi setiap kelas peringatan sebelum mulai beroperasi
  • Masukkan laporan phishing dari karyawan sebagai sumber deteksi, karena manusia menyadari hal yang tidak tercatat log

Contoh nyata

Sebuah bank di Indonesia memasang SIEM dan menyerap segala yang tersedia, menghasilkan sekitar 4.000 peringatan per hari. Analis memilah bagian atas antrean dan mengabaikan sisanya. Setelah dipersempit menjadi dua belas use case yang tersetel baik, peringatan harian turun ke sekitar 60 dan upaya pengambilalihan akun pertama yang sungguhan tertangkap dalam dua pekan.

Bagaimana Claro membantu

SIEM melihat sistem, bukan niat, sehingga serangan phishing yang berhasil sering tampak sebagai login sah dari kredensial yang valid. Claro menekan volume phishing berhasil yang mencapai titik itu, dan data laporan phishing dari karyawan memberi sinyal deteksi yang tidak dihasilkan sumber log mana pun.

Pertanyaan yang sering diajukan

SIEM adalah apa?

SIEM, security information and event management, adalah platform yang mengumpulkan data log dan peristiwa dari seluruh organisasi, menormalkan serta mengkorelasikannya, lalu memberi peringatan ketika polanya menunjukkan aktivitas berbahaya. Nilainya ada pada kemampuan melihat pola yang melintasi banyak sistem.

Apa itu SIEM dan SOAR, dan apa bedanya?

SIEM mendeteksi dan memberi peringatan; SOAR, security orchestration automation and response, bertindak atas temuan itu dengan menjalankan playbook otomatis seperti mengisolasi perangkat atau menonaktifkan akun. Keduanya saling melengkapi, dan membeli deteksi tidak otomatis berarti membeli respons.

Apakah SIEM dapat mendeteksi phishing?

Sebagian. Ia dapat memunculkan akibatnya, misalnya login dari lokasi tak biasa atau akses data tak terduga setelah pencurian kredensial. Ia tidak dapat melihat penipuannya sendiri, dan login phishing yang berhasil sering tampak seperti autentikasi yang sah.

Apakah kami perlu SOC untuk menjalankan SIEM?

Anda perlu orang yang menindaklanjuti peringatan, entah tim internal, layanan terkelola, atau individu bernama dengan tanggung jawab yang jelas. SIEM tanpa siapa pun yang memilah keluarannya tidak meningkatkan keamanan, hanya menambah biaya pencatatan log.

Kurangi risiko manusia Anda

Claro mengukur dan menurunkan risiko yang dijelaskan istilah-istilah ini, dalam bahasa Inggris dan Bahasa Indonesia.

Minta demo