セキュリティ情報と事象管理(SIEM)とは
SIEM(Security Information and Event Management:シーム)とは、組織内の様々なシステム・デバイスから生成されるセキュリティイベントとログを一元収集・相関分析することで、セキュリティ脅威をリアルタイムに検知・対応するセキュリティ管理システムです。
SIEMの主な機能
①ログの集中収集・正規化・保存、②リアルタイムの相関分析(複数のイベントを関連付けて脅威を検知)、③アラートの生成・優先順位付け、④インシデント調査のためのフォレンジック機能、⑤コンプライアンスレポートの自動生成。
SOCとの関係
SOC(Security Operations Center)は24時間365日セキュリティを監視・対応する組織です。SIEMはSOCのアナリストが使う主要ツールとして機能します。
代表的なSIEM製品
Splunk・IBM QRadar・Microsoft Sentinel・Elastic SIEM・SumoLogicが代表的な製品です。クラウドネイティブなMicrosoft Sentinelは近年急速に普及しています。中小企業向けには管理コストを抑えたSaaS型SIEMも選択肢となります。