-->
Почему компании взламывают? Ведь каждый знает, что необходимо использовать межсетевые экраны на периметре сети, антивирусы на рабочих местах и серверах, фильтровать почту на предмет наличия спама и проверять вложения на фишинг и т.д. Но при этом взломы все равно происходят!
Если посмотреть новости в нашем блоге, то там можно регулярно найти информацию о том, как администратор не замечает вообще или слишком поздно замечает действия хакера, из-за реагирование становится неэффективным.
Поэтому очень важно своевременно и в режиме реального времени следить за всеми подозрительными событиями в компании и реагировать на них.
Средства защиты, упомянутые выше, становятся нервной системой - сенсорами, которые создают сигналы, а мозгом, обрабатывающим эти сигналы и преобразующим их в картинку, будет система под названием SIEM (Security Information & Event Management - система сбора и обработки событий информационной безопасности).
Проще всего SIEM систему описать как единую базу данных, в которую стекаются все разрозненные до этого события, она их преобразует в единый формат и агрегирует, ищет в них закономерности, обеспечивает классификацию и визуализацию.
Таким образом, SIEM дает следующие преимущества:
Однако важно помнить, что пока еще система SIEM, собирающая и обрабатывающая события, не может работать сама по себе только на искусственном интеллекте - ее надо снабдить инструментами: