中国信通院:国内网络安全信息与事件管理类产品研究与测试报告(2021年)(77页).pdf
1、(一)技术早期发展在SIEM 萌芽阶段,收集 IT 网络资源产生的各种日志,进行存储和查询的日志管理是行业主流。而建立在日志管理之上的 SIM4和SEM5就在这一时期出现。初代 SIEM 的定义也由此开启,2005 年, Gartner首次将SIM 和SEM 整合到一起,并提出了SIEM 的概念,为安全运营和管理揭开了新的篇章。此后,随着安全合规政策的出现,又衍生出了新一代日志管理技术LM6。LM与前者的区别在于,更加强调日志的广泛收集、海量存储、原始日志保留及安全合规,并借鉴搜索引擎技术实现快速检索分析能力。现代SIEM 的定义实质上融合了SIM、SEM、LM 三者,尽管各个厂商产品间的重点
2、技术能力略有区分,但以此为基础的大方向是一致的:即基于大数据基础架构的集成式SIEM,为来自企业和组织中所有IT资源产生的安全信息(日志、告警等)进行统一实时监控、历史分析,对来自外部的入侵和内部的违规、误操作行为进行监控、审计分析、调查取证、出具报表报告,实现IT资源合规性管理的目标。2010年后,伴随着安全运营的热度SIEM同样迎来蓬勃发展期,在市场占领和技术成熟度上都有了突破。2013年,SIEM全球市场规模达到15亿美元,相比2012年度增长16%,预示着SIEM 市场完全成熟且竞争激烈。同时,在合规要求下,SIEM的目标群体转向中小型企业,为了解决小型企业无力购买整体SIEM 解决方
3、案/服务、缺乏管理SIEM的专业员工等问题,SIEM 开始在产品形态、功能,还有商业模式上进行创新,推出 SaaS 软件即服务,进一步推动 SIEM 的广泛部署。(二)基础核心能力SIEM/SOC的核心功能包括了日志收集、跨源关联和分析事件能力等,SIEM在数据流水线的每个阶段都需要进行精细的管理、数据提取、策略、查看警报和分析异常。其中,SIEM的核心技术点包括:日志采集及处理SIEM需要从企业相关组织系统中广泛收集日志和事件,每个设备每次发生某事时都会生成一个事件,并将事件收集到平面日志文件或数据库中。SIEM 的任务是从设备收集数据,对其进行标准化并将其保存为能够进行分析的格式。在日志采





点击查看更多