SIEMは、セキュリティ情報管理(SIM:Security Information Management)による「過去ログの長期保存とレポーティング機能」と、セキュリティイベント管理(SEM:Security Event Management)による「ログのリアルタイム分析機能」を融合させたシステムです。最大の特徴は「相関分析(コレーション分析)」にあります。相関分析とは、個々のイベントログ単体では「通常の挙動」に見えるものであっても、タイムスタンプや同一ユーザーID、同一IPアドレスなどの属性に基づいて関連付け、特定のパターンや時系列の推移(例:深夜の複数回にわたる失敗ログイン ➔ 権限昇格 ➔ 大容量の外部データ送信)を検出するルールベースの分析手法です。近年では、機械学習を活用して通常時の挙動(ベースライン)を学習し、そこから逸脱したアノマリー(異常)を検知するユーザー行動分析(UEBA:User and Entity Behavior Analytics)機能を搭載した高度なSIEMも普及しています。これにより、あらかじめ定義されたルール(シグネチャ)では検知できない未知の脅威や、内部不正による意図的なデータ持ち出しを高い精度で検出できるようになっています。