מה זה SIEM ואיך הוא עובד מאיסוף לוגים ועד Incident

SIEM — Security Information and Event Management — היא מערכת שמרכזת נתוני אבטחה ממקורות רבים, הופכת רשומות שונות למידע שניתן לחפש ולהשוות, מריצה לוגיקת זיהוי ומארגנת ממצאים כתראות או Incidents לחקירה. הערך אינו בעצם שמירת הלוגים, אלא ביכולת לחבר זמן, משתמש, נכס, כתובת IP והתנהגות לכדי סיפור שהאנליסט יכול לאמת ולפעול לפיו.
ארגון מודרני מייצר נתוני אבטחה כמעט בכל שכבה: תחנות קצה, שרתים, Active Directory, שירותי ענן, אפליקציות, Firewall, VPN, DNS, מערכות דואר ומוצרי EDR. כל מקור מדבר בשפה אחרת. אירוע התחברות עשוי להופיע עם שם משתמש בפורמט אחד ב-Entra ID, בפורמט אחר ב-Windows ובמזהה שלישי באפליקציה עסקית. בלי שכבה שמרכזת ומקשרת את המידע, אנליסט נאלץ לעבור בין מסכים ולבנות ידנית את התמונה.
מערכת SIEM נועדה לפתור את בעיית הפיזור. היא קולטת Telemetry, שומרת אותו בהתאם למדיניות, מאפשרת חיפוש ושאילתות, מפעילה Detection logic ומספקת סביבת Case Management לחקירה. עם זאת, התקנת מוצר אינה יוצרת SOC טוב באופן אוטומטי. SIEM איכותי תלוי במקורות נכונים, זמן מדויק, Parsing תקין, בעלות על Rules ותהליך תגובה ברור.
המדריך עוקב אחר אירוע התחברות אחד מהשרת ועד למסך האנליסט, ומסביר בכל שלב מה המערכת עושה, מה עלול להשתבש ואיזו החלטה מקצועית נדרשת.




