ข้ามไปยังเนื้อหา

ศัพท์ไอที · Cybersecurity

SIEM คืออะไร

ระบบบริหารจัดการข้อมูลและเหตุการณ์ด้านความปลอดภัย · หรือ Security Information and Event Management

นิยามสั้น

ซอฟต์แวร์ที่รวบรวมบันทึกเหตุการณ์ (log) ด้านความปลอดภัยจากระบบทั่วทั้งองค์กรมาไว้ที่ศูนย์กลาง วิเคราะห์หาความเชื่อมโยง แล้วแสดงผลเป็นข้อมูลที่นำไปดำเนินการได้ผ่านหน้าจอเดียว

SIEM คือซอฟต์แวร์ที่รวบรวมข้อมูลความปลอดภัยจากส่วนประกอบต่าง ๆ ของระบบสารสนเทศ แล้วนำเสนอเป็นข้อมูลที่นำไปดำเนินการได้ผ่านหน้าจอเดียว ตามนิยามของ NIST ย่อมาจาก Security Information and Event Management

SIEM ทำงานอย่างไร

NIST SP 800-92 อธิบายว่า SIEM เป็นระบบจัดเก็บ log แบบรวมศูนย์ที่รับข้อมูลได้สองวิธี วิธีแรกไม่ใช้เอเจนต์ คือเซิร์ฟเวอร์ดึง log จากเครื่องต้นทาง หรือให้เครื่องต้นทางส่งมาเอง วิธีที่สองใช้เอเจนต์ คือติดตั้งโปรแกรมบนเครื่องต้นทางเพื่อกรอง รวม และปรับรูปแบบ log ก่อนส่งแบบเรียลไทม์หรือใกล้เคียง

เมื่อได้ข้อมูลแล้ว SIEM จะปรับ log จากแหล่งต่าง ๆ ให้อยู่ในรูปแบบเดียวกัน (normalization) หาความสัมพันธ์ของเหตุการณ์ข้ามแหล่ง (correlation) จัดลำดับความสำคัญ แล้วแจ้งเตือนหรือเริ่มการตอบสนอง แหล่งข้อมูลที่รองรับมีตั้งแต่ระบบปฏิบัติการ ซอฟต์แวร์ความปลอดภัย เซิร์ฟเวอร์แอปพลิเคชัน ไปจนถึงอุปกรณ์ควบคุมการเข้าออกอาคาร

ตัวอย่างการใช้งาน

  • ตรวจจับการโจมตีที่กินหลายระบบ เช่น ล็อกอินผิดพลาดซ้ำ ๆ บนเครื่องหนึ่ง ตามด้วยการเข้าถึงฐานข้อมูลจากเครื่องเดียวกัน ซึ่งมองจาก log ทีละระบบจะไม่เห็นความเชื่อมโยง
  • รวม log ของอุปกรณ์ความปลอดภัย เช่น ไฟร์วอลล์ ระบบป้องกันมัลแวร์ และเซิร์ฟเวอร์ มาวิเคราะห์ในที่เดียว
  • ติดตามและรายงานเหตุการณ์ ใช้ความสามารถบันทึกการสืบสวนและออกรายงานประกอบการตรวจสอบ
  • เลือก log ที่สำคัญก่อน CISA ร่วมกับหน่วยงานไซเบอร์ของออสเตรเลียออกแนวทางการนำ SIEM และ SOAR ไปใช้เมื่อเดือนพฤษภาคม 2025 ซึ่งมีเอกสารว่าด้วย log ที่ควรนำเข้าเป็นลำดับแรกโดยเฉพาะ

SIEM ต่างจาก SOC อย่างไร

SIEM เป็นเครื่องมือ ส่วน Security Operations Center (SOC) เป็นทีมงานและกระบวนการที่ใช้เครื่องมือนั้นเฝ้าระวังและตอบสนองภัยคุกคาม การซื้อ SIEM โดยไม่มีคนคอยปรับกฎและตรวจการแจ้งเตือนจึงไม่ทำให้องค์กรปลอดภัยขึ้นเอง องค์กรที่ไม่มีทีมของตนเองอาจใช้บริการ SOC จากผู้ให้บริการภายนอกที่ดูแล SIEM ให้ด้วย

แหล่งอ้างอิง

  1. SP 800-92: Guide to Computer Security Log Management — NIST
  2. Glossary: security information and event management (SIEM) tool — NIST
  3. Guidance for SIEM and SOAR Implementation — CISA

ปรับปรุงล่าสุด โดยกองบรรณาธิการ THAI DATA