SIEM คืออะไร? คู่มือสำหรับผู้เริ่มต้น
SIEM คืออะไร? คู่มือภาษาง่ายๆ เกี่ยวกับวิธีการทำงานของเครื่องมือ Security Information and Event Management และวิธีเริ่มต้นฝึกหัดใช้งานแบบฟรี
คำตอบโดยตรง
เครื่องมือ SIEM (Security Information and Event Management) รวบรวมข้อมูลล็อกจากระบบต่างๆ ของ organisation - เซิร์ฟเวอร์, ไฟร์วอลล์, แล็ปท็อป, แอปพลิเคชัน - ไปยังที่เดียว และช่วยให้เห็นรูปแบบที่น่าสงสัยเพื่อให้มนุษย์ตรวจสอบ หากคุณกำลังเรียน cyber security และมีเป้าหมายเข้า SOC analyst role การเข้าใจ SIEM ไม่ใช่การอ่านพื้นฐานแบบเลือก - เป็นเครื่องมือเดียวที่คุณจะใช้เวลามากที่สุด ตั้งแต่วันแรกของงาน
ลองคิดเช่นนี้: ระบบทุกตัวในเครือข่ายสร้างบันทึกประจำวันของเหตุการณ์ของตัวเอง - ใครเข้าสู่ระบบ, ไฟล์ใดถูกเข้าถึง, การเชื่อมต่อใดถูกสร้าง บนตัวของมันเอง พันรายการต่อนาทีนั้นไร้ประโยชน์ต่อมนุษย์ SIEM รวบรวมทั้งหมด ใช้กฎเพื่อหารูปแบบที่ควรดู (การเข้าสู่ระบบจากประเทศที่ผิดปกติ, รหัสผ่านที่ล้มเหลวสิบครั้งติดต่อกัน, การถ่ายโอนไฟล์ขนาดใหญ่เวลา 3 นาฬิกา) และเปลี่ยนเป็นการแจ้งเตือนที่ SOC analyst สามารถจัดการได้
วิธีการทำงานของ SIEM จริงๆ ทีละขั้นตอน
- Collection - ข้อมูลล็อกไหลเข้ามาจากไฟร์วอลล์, เซิร์ฟเวอร์, endpoint, cloud services, และแอปพลิเคชันต่างๆ ในทั้ง organisation
- Normalisation - SIEM แปลงรูปแบบล็อกที่แตกต่างกันทั้งหมดเหล่านี้เป็นโครงสร้างเดียวกันที่สามารถค้นหาและเปรียบเทียบได้
- Correlation - กฎเปรียบเทียบเหตุการณ์กับกันและกัน (และกับรูปแบบที่ไม่ดีที่ทราบ) เพื่อหาสิ่งที่บรรทัดล็อกเดียวไม่ได้เผยให้เห็น
- Alerting - สิ่งใดที่ตรงกับกฎ (หรือความผิดปกติทางสถิติ) สร้างการแจ้งเตือนให้มนุษย์ triage
- Investigation - SOC analyst (ดู what does a SOC analyst do) ตรวจสอบการแจ้งเตือน, ดึงข้อมูลล็อกที่เกี่ยวข้อง, และตัดสินใจว่าเป็น false positive หรือ incident จริง
- Response and tuning - incident ที่แท้จริงจะส่งต่อ; false positive ป้อนกลับเข้าไปในการปรับแต่งกฎเพื่อไม่ให้สัญญาณรบกวนเดิมเกิดซ้ำ
เครื่องมือ SIEM ยอดนิยมที่คุณจะเจอ
| Tool | ที่คุณจะเจอ | ค่าใช้จ่ายในการเรียน |
|---|---|---|
| Splunk | ใช้กันอย่างแพร่หลายใน enterprise SOCs | Free trial/dev license พร้อม |
| Microsoft Sentinel | ทั่วไปในสภาพแวดล้อมที่หนักของ Microsoft/Azure | ดู SC-200 exam guide หากคุณจะไปทางนี้ |
| Elastic (ELK stack) | ตัวเลือก open-source ยอดนิยม ใช้ทั้งเชิงพาณิชย์และ home labs | Free, self-hosted |
| Wazuh | Open-source, beginner-friendly สำหรับ home labs | Free |
| IBM QRadar | ทั่วไปในสภาพแวดล้อม enterprise ขนาดใหญ่ | ตัวเลือก free จำกัด |
สำหรับการเรียน Wazuh หรือ Elastic stack เป็นจุดเริ่มต้นที่ดีที่สุด - ทั้งคู่ฟรีในการรันที่บ้านและให้ประสบการณ์จริงของการเขียนกฎการตรวจหาและ investigation alerts แทนที่จะแค่อ่านเท่านั้น
สิ่งที่ฉันบอกนักเรียนของฉัน
อย่าพยายามเรียนทุกแพลตฟอร์ม SIEM นายจ้างสนใจมากขึ้นว่าคุณเข้าใจแนวคิด - SIEM กำลังทำอะไรและเพราะเหตุใด - มากกว่าแบรนด์ใดที่คุณใช้ เพราะทุก SOC job จะฝึกคุณในเครื่องมือของพวกเขา สิ่งที่พวกเขาฝึกได้ยากและรวดเร็วคือตรรมชาติพื้นฐาน: เหตุใดลำดับเหตุการณ์บางอย่างจึงน่าสงสัย วิธีอ่านบรรทัดล็อกดิบ วิธีแยกความแตกต่างระหว่าง correlation และ coincidence รับจากเครื่องมือฟรีหนึ่งตัวที่บ้าน คุณสามารถเข้าไปในการสัมภาษณ์และพูดอย่างน่าชื่นชมเกี่ยวกับ Splunk หรือ Sentinel แม้ว่าคุณจะไม่เคยแตะทั้ง because the concepts transfer directly
สิ่งอื่นที่ฉันผลักดันนักเรียน: ตั้งค่า home lab ขนาดเล็กตรงจริงแทนการอ่านเกี่ยวกับ SIEMs ในแบบนามธรรม ติดตั้ง Wazuh หรือ Security Onion บนเครื่องสำรองหรือ virtual machine, สร้างกิจกรรมพื้นฐาน (พยายามเข้าสู่ระบบสองสามครั้ง, การเข้าถึงไฟล์บางตัว) และฝึกหัดเขียนกฎการตรวจหาง่ายๆ ด้วยตัวเอง นายจ้างสังเกตความแตกต่างระหว่าง "ฉันอ่านเกี่ยวกับ SIEMs" และ "ฉันสร้างหนึ่งและ investigate alerts test ของฉันเอง" ภายในนาทีแรกของการสัมภาษณ์
โครงการแรกง่ายๆ ที่ลองดู
- ติดตั้ง Wazuh (หรือ Security Onion) ใน virtual machine - ทั้งคู่มีคู่มือ setup ฟรีจาก documentation อย่างเป็นทางการ ดังนั้นให้ตรวจสอบหน้าอย่างเป็นทางการเพื่อขั้นตอน install ปัจจุบันแทนโพสต์บล็อก outdated
- ชี้ไปยัง log sources test สองสามตัว - login events ของแล็ปท็อปของคุณเองนั้นดีสำหรับจุดเริ่มต้น
- Trigger เหตุการณ์น่าสงสัยไม่กี่อย่างด้วยตัวเอง - login ล้มเหลวหลายครั้งติดต่อกัน ตัวอย่าง
- ดูว่า SIEM ไหนที่ surface (หรือไม่) กิจกรรมนั้น และ investigate เพราะเหตุใด
- เขียนบันทึกสั้นเกี่ยวกับสิ่งที่คุณทำและสิ่งที่คุณเรียนรู้ - เป็นวัสดุสัมภาษณ์แท้ๆ
โครงการขนาดเล็กและจริงใจประเภทนี้นั่นแหละสิ่งที่ควรพูดถึงกับ mentor หากคุณติด - ตรวจสอบ pricing และเราสามารถ work through setup lab แรกของคุณด้วยกัน
FAQ
ฉันต้องเรียนรู้ SIEM เฉพาะก่อน apply สำหรับ SOC jobs หรือไม่
ไม่ - เข้าใจแนวคิดทั่วไปและฝึกหัดบน SIEM free ใดๆ (Wazuh, Elastic) เพียงพอสำหรับ entry-level roles นายจ้างจะฝึกคุณบน platform เฉพาะของพวกเขา
SIEM เหมือนกับ firewall หรือไม่
ไม่ firewall ควบคุมการไหลของการสื่อสารเข้าและออกจากเครือข่ายตามกฎ; SIEM รวบรวมและวิเคราะห์ข้อมูลล็อกจากแหล่งที่มาจำนวนมาก รวมถึง firewalls, เพื่อหารูปแบบน่าสงสัยในทั้ง environment
ต้องเสียค่าใช้จ่ายเท่าไหร่ในการฝึกหัดใช้ SIEM ที่บ้าน
ฟรี ถ้าคุณใช้ตัวเลือก open-source เช่น Wazuh หรือ Elastic stack บนฮาร์ดแวร์ของคุณเองหรือ free-tier virtual machine คุณไม่จำเป็นต้องจ่ายค่า commercial SIEM licence เพื่อสร้างประสบการณ์จริง talkable-about
ความรู้ SIEM ครอบคลุมใน Security+ หรือไม่
ใช่ ในระดับแนวคิด - Security+ ครอบคลุม log management และ monitoring concepts โดยทั่วไป แม้ว่ามันจะไม่สอน SIEM platform เฉพาะในลึกซึ้ง ดู Security+ SY0-701 study guide ของฉันเพื่อดูว่าอะไรอยู่บน syllabus จริงๆ
นี่คือบันทึกหนึ่งจากฐานความรู้ของ Korra Studio — แพลตฟอร์มจับคู่หัวข้อแต่ละหัวข้อกับการฝึกสอนแบบ 1-to-1
เริ่มใช้งานฟรีarrow_forward