Güvenlik Bilgi ve Olay Yönetimi (SIEM)
Farklı kaynaklardan gelen güvenlik kayıtlarını toplayıp ilişkilendirerek tehditleri ortaya çıkaran sistem.
Güvenlik Bilgi ve Olay Yönetimi↗ (Security Information and Event Management, SIEM), bir kurumdaki sunucular, uygulamalar, ağ cihazları ve güvenlik araçlarından gelen günlük (log) kayıtlarını tek bir merkezde toplayan, ilişkilendiren ve analiz eden sistemdir. Dağınık güvenlik verisini bir araya getirerek bütünsel bir görünüm sunmayı amaçlar.
SIEM'in asıl gücü, tek tek bakıldığında anlamsız görünen olayları ilişkilendirip (korelasyon) anlamlı bir tehdit işaretine dönüştürebilmesidir. Örneğin tek bir başarısız giriş sıradan bir olaydır; ama kısa sürede birçok hesapta tekrarlanan başarısız girişler, ardından başarılı bir giriş, bir saldırı işareti olabilir. SIEM bu kalıpları kurallar ve analizle yakalayıp alarm üretir.
Bu merkezi yapı, güvenlik ekiplerinin (genellikle bir SOC↗'ta) tehditleri daha hızlı fark etmesini, olayların kapsamını anlamasını ve adli inceleme için geçmişe dönük kayıtlara ulaşmasını sağlar. Aynı zamanda pek çok yasal ve sektörel uyum gerekliliğinin öngördüğü kayıt tutma ve izleme ihtiyacını da karşılar. SIEM genellikle, tespit ettiği olaylara otomatik yanıt veren SOAR↗ ile birlikte çalışır.