×
情報セキュリティ

SIEM | 応用情報技術者試験

SIEM(セキュリティ情報イベント管理)とは

SIEM(Security Information and Event Management)は、企業内のさまざまなシステム(PC、サーバー、ネットワーク機器、ファイアウォールなど)から出力される膨大なログ(利用履歴)を1か所に集約し、リアルタイムで自動的に監視・分析するシステムです。それぞれの機器のログを単体で見るだけでは気づけないような、複雑に絡み合った不審な動きやサイバー攻撃の兆候を、複数のログの関連付け分析(相関分析)によっていち早く発見することができます。

具体例

たとえば、「夜間, 普段使われないアカウントでサーバーへログインが成功した(通常のログイン履歴)」というログと、「その直後に, 社外の怪しいIPアドレスへ大量のデータ送信が行われた(通常の通信履歴)」というログが別々に発生したとします。SIEMはこれらを結びつけ、「外部への情報漏洩の疑いがある」として即座に管理者に警告(アラート)を発信します。