# Mi a biztonsági információ- és eseménykezelés (SIEM)?

> A biztonsági információ- és eseménykezelés (security information and event management, SIEM) olyan platform, amely több rendszerből származó, biztonság szempontjából releváns eseményadatokat gyűjt, normalizál, kereshetővé tesz, korrelál és megőriz.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/security-information-and-event-management/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Az elemzőknek központi helyet ad a tevékenység kivizsgálására, észlelési szabályok futtatására, idővonalak felépítésére, valamint operatív vagy megfelelőségi jelentések készítésére.

A SIEM csak annyira hasznos, amennyire a mögötte álló adatok és használati esetek azok. Sok naplóforrás csatlakoztatása önmagában nem eredményez értelmes észlelést: a csapatoknak ki kell választaniuk a megfelelő eseményeket, karban kell tartaniuk a parsereket, hangolniuk kell a szabályokat, védeniük kell a naplók integritását, kontrollálniuk kell a költségeket, és validálniuk kell, hogy a fontos támadások valóban megfigyelhetők.

Operatív szempontból a két domináns kérdés az adatgazdaságosság és a szabályéletciklus: a beszedést (ingest) általában mennyiség alapján árazzák, ezért a naiv „mindent naplózzunk" megközelítés a költségvetést és az elemzőket egyaránt elsőprli. Az érett implementációk nevesített észlelési használati esetekhez csatlakoztatják a forrásokat, kivonják az alacsony értékű adatfolyamokat, és minden szabályt karbantartott kódként kezelnek — verziózva, tesztelve és a környezet változásaival együtt driftre felülvizsgálva.

### Legfontosabb pontok

- **Elsődleges cél:** A biztonsági telemetria központosítása és a rendszerek közötti elemzés lehetővé tétele.
- **Tipikus bemenetek:** Identitás-, végpont-, szerver-, hálózati, felhő-, alkalmazás- és biztonságieszköz-naplók.
- **Tipikus kimenetek:** Riasztások, keresések, dashboardok, ügyek, idővonalak és megőrzött auditbizonyítékok.
- **Fontos korlát:** A SIEM telepítése nem egyenlő a észlelési program üzemeltetésével; a hiányzó vagy gyenge minőségű telemetria vakfoltokat hoz létre.

### Kapcsolódó kifejezések

[Biztonsági műveleti központ (SOC)](<https://yellowcube.eu/hu/glossary/security-operations-center/>) · [Biztonsági orkesztráció, automatizálás és reagálás (SOAR)](<https://yellowcube.eu/hu/glossary/security-orchestration-automation-and-response/>) · [Kiterjesztett észlelés és reagálás (XDR)](<https://yellowcube.eu/hu/glossary/extended-detection-and-response/>) · [Biztonsági telemetria](<https://yellowcube.eu/hu/glossary/security-telemetry/>) · [Észlelési mérnöki munka](<https://yellowcube.eu/hu/glossary/detection-engineering/>) · [Fenyegetésfelderítési platform (TIP)](<https://yellowcube.eu/hu/glossary/threat-intelligence-platform/>)

### Források

[NIST szószedet: Security Information and Event Management](https://csrc.nist.gov/glossary/term/security_information_and_event_management) · [NIST SP 800-92: Guide to Computer Security Log Management](https://csrc.nist.gov/pubs/sp/800/92/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

