Et SIEM (Security Information and Event Management) er et system, der samler logfiler fra hele IT-miljøet ét sted, sammenholder dem og slår alarm, når mønstret ligner et angreb. Det er værktøjet, et SOC arbejder i – og for de fleste SMV’er købes det som del af en overvågningsaftale.
Sådan fungerer det
Et SIEM begynder med indsamling. Logfiler fra Microsoft 365, servere, firewall, EDR og netværksudstyr sendes løbende til systemet og omsættes til et fælles format, så hændelser fra vidt forskellige kilder kan sammenlignes.
Derefter kommer den del, der giver værdien: korrelation. Et mislykket login betyder ingenting. Fyrre mislykkede logins fra udlandet, efterfulgt af ét vellykket og en ny regel i mailboksen, er et angrebsmønster. Ingen af de tre systemer ville have set det alene.
Endelig gemmes historikken. Det er den, der gør det muligt at undersøge, hvad der egentlig skete – og at dokumentere det bagefter, hvilket NIS2 og forsikringsselskaber i stigende grad beder om.
Hvornår er det relevant for en SMV?
Et SIEM er sjældent det første, en mindre virksomhed skal investere i – men det bliver relevant, når:
- I er omfattet af NIS2 og skal kunne opdage, undersøge og indberette hændelser.
- I har haft en hændelse og opdagede, at logfilerne var slettet efter 30 dage.
- I har sikkerhedsværktøjer i fem forskellige portaler, som ingen når at kigge i.
- En kunde kræver dokumenteret overvågning som betingelse for samarbejdet.
Rigtig rækkefølge for de fleste: først Defender og EDR på alle enheder, så MFA og betinget adgang, og først derefter central logopsamling. Et SIEM uden nogen til at læse alarmerne er en udgift, ikke en sikring – derfor købes det oftest sammen med et SOC.
Typiske faldgruber
At logge alt. De fleste SIEM-løsninger afregnes efter datamængde, og en ufiltreret strøm kan mangedoble regningen uden at øge sikkerheden. Vælg kilder efter, hvad I faktisk vil kunne opdage.
Alarmer uden modtager. Et system, der sender 200 beskeder om ugen til en fællespostkasse, lærer folk at ignorere dem. Alarmtræthed er den hyppigste årsag til, at et rigtigt angreb bliver overset.
For kort opbevaring. Mange angreb opdages først efter uger eller måneder. Er historikken væk, kan I ikke afgøre, hvor længe angriberen var inde – eller hvad de tog med.
Ingen tuning. Standardreglerne passer aldrig første gang. Uden løbende justering drukner de rigtige fund i støj fra jeres egne normale arbejdsgange.
Relaterede begreber
Et SIEM er ét lag i overvågningen:
Ofte stillede spørgsmål om SIEM
EDR sidder på den enkelte enhed og kan gribe ind der. Et SIEM sidder ovenover og ser sammenhængen mellem enheder, skytjenester og netværk. EDR opdager den inficerede computer – SIEM opdager, at det samme mønster også sker tre andre steder.
Sjældent som første skridt. Har I EDR på alle enheder, MFA og styr på opdateringer, er I længere fremme end de fleste. Bliver I omfattet af NIS2 eller stiller en kunde krav om logning, ændrer regnestykket sig.
Prisen følger som regel datamængden frem for antallet af brugere, og derfor svinger den meget. En begrænset opsamling fra Microsoft 365 og enhederne er til at overskue – ufiltreret logning fra hele miljøet er det ikke. Bed altid om et estimat baseret på jeres faktiske datamængde.
Skal vi kigge på det sammen?
Ved I, hvor længe jeres logfiler faktisk gemmes? Vi driver IT for danske SMV’er og gennemgår gerne jeres opsætning, før I beslutter noget. Ingen salgstale, ingen binding.
Uforpligtende · Eller ring 70 26 48 50