# SIEM คืออะไร

> ซอฟต์แวร์ที่รวบรวมบันทึกเหตุการณ์ (log) ด้านความปลอดภัยจากระบบทั่วทั้งองค์กรมาไว้ที่ศูนย์กลาง วิเคราะห์หาความเชื่อมโยง แล้วแสดงผลเป็นข้อมูลที่นำไปดำเนินการได้ผ่านหน้าจอเดียว

- ชื่ออื่น: ระบบบริหารจัดการข้อมูลและเหตุการณ์ด้านความปลอดภัย, Security Information and Event Management
- ปรับปรุงล่าสุด: 2026-10-01T18:05:00.000Z
- ที่มา: https://thaidata.co.th/glossary/siem/

**SIEM** คือซอฟต์แวร์ที่รวบรวมข้อมูลความปลอดภัยจากส่วนประกอบต่าง ๆ ของระบบสารสนเทศ แล้วนำเสนอเป็นข้อมูลที่นำไปดำเนินการได้ผ่านหน้าจอเดียว ตามนิยามของ NIST ย่อมาจาก Security Information and Event Management

## SIEM ทำงานอย่างไร

NIST SP 800-92 อธิบายว่า SIEM เป็นระบบจัดเก็บ log แบบรวมศูนย์ที่รับข้อมูลได้สองวิธี วิธีแรกไม่ใช้เอเจนต์ คือเซิร์ฟเวอร์ดึง log จากเครื่องต้นทาง หรือให้เครื่องต้นทางส่งมาเอง วิธีที่สองใช้เอเจนต์ คือติดตั้งโปรแกรมบนเครื่องต้นทางเพื่อกรอง รวม และปรับรูปแบบ log ก่อนส่งแบบเรียลไทม์หรือใกล้เคียง

เมื่อได้ข้อมูลแล้ว SIEM จะปรับ log จากแหล่งต่าง ๆ ให้อยู่ในรูปแบบเดียวกัน (normalization) หาความสัมพันธ์ของเหตุการณ์ข้ามแหล่ง (correlation) จัดลำดับความสำคัญ แล้วแจ้งเตือนหรือเริ่มการตอบสนอง แหล่งข้อมูลที่รองรับมีตั้งแต่ระบบปฏิบัติการ ซอฟต์แวร์ความปลอดภัย เซิร์ฟเวอร์แอปพลิเคชัน ไปจนถึงอุปกรณ์ควบคุมการเข้าออกอาคาร

## ตัวอย่างการใช้งาน

- **ตรวจจับการโจมตีที่กินหลายระบบ** เช่น ล็อกอินผิดพลาดซ้ำ ๆ บนเครื่องหนึ่ง ตามด้วยการเข้าถึงฐานข้อมูลจากเครื่องเดียวกัน ซึ่งมองจาก log ทีละระบบจะไม่เห็นความเชื่อมโยง
- **รวม log ของอุปกรณ์ความปลอดภัย** เช่น ไฟร์วอลล์ ระบบป้องกันมัลแวร์ และเซิร์ฟเวอร์ มาวิเคราะห์ในที่เดียว
- **ติดตามและรายงานเหตุการณ์** ใช้ความสามารถบันทึกการสืบสวนและออกรายงานประกอบการตรวจสอบ
- **เลือก log ที่สำคัญก่อน** CISA ร่วมกับหน่วยงานไซเบอร์ของออสเตรเลียออกแนวทางการนำ SIEM และ SOAR ไปใช้เมื่อเดือนพฤษภาคม 2025 ซึ่งมีเอกสารว่าด้วย log ที่ควรนำเข้าเป็นลำดับแรกโดยเฉพาะ

## SIEM ต่างจาก SOC อย่างไร

SIEM เป็นเครื่องมือ ส่วน Security Operations Center (SOC) เป็นทีมงานและกระบวนการที่ใช้เครื่องมือนั้นเฝ้าระวังและตอบสนองภัยคุกคาม การซื้อ SIEM โดยไม่มีคนคอยปรับกฎและตรวจการแจ้งเตือนจึงไม่ทำให้องค์กรปลอดภัยขึ้นเอง องค์กรที่ไม่มีทีมของตนเองอาจใช้บริการ SOC จากผู้ให้บริการภายนอกที่ดูแล SIEM ให้ด้วย

## แหล่งอ้างอิง

- [SP 800-92: Guide to Computer Security Log Management](https://csrc.nist.gov/pubs/sp/800/92/final) — NIST
- [Glossary: security information and event management (SIEM) tool](https://csrc.nist.gov/glossary/term/security_information_and_event_management_tool) — NIST
- [Guidance for SIEM and SOAR Implementation](https://www.cisa.gov/resources-tools/resources/guidance-siem-and-soar-implementation) — CISA
