Bỏ qua điều hướng, tới nội dung chính
Logo NST Group
An ninh mạng SIEM

Hệ thống quản lý sự kiện an toàn thông tin (SIEM)

Nền tảng thu thập, chuẩn hoá và tương quan nhật ký từ toàn bộ hệ thống thông tin, biến hàng triệu sự kiện rời rạc thành số ít cảnh báo đáng để con người xem xét.

Hình ảnh sản phẩm đang cập nhật

Điểm nổi bật

  • Thu thập nhật ký từ thiết bị mạng, máy chủ, ứng dụng và thiết bị bảo mật
  • Chuẩn hoá dữ liệu về một định dạng chung để tương quan chéo giữa các nguồn
  • Luật phát hiện tuỳ biến theo đặc thù hệ thống của từng đơn vị
  • Lưu trữ nhật ký phục vụ điều tra sau sự cố và yêu cầu tuân thủ

Vấn đề mà SIEM giải quyết

Mỗi thiết bị trong hệ thống đều ghi nhật ký riêng, theo định dạng riêng. Một cuộc tấn công thật hiếm khi để lại dấu vết đầy đủ trên một thiết bị duy nhất — nó rải rác qua tường lửa, máy chủ xác thực, máy trạm và ứng dụng. SIEM gom các mảnh rời đó lại, chuẩn hoá về cùng một ngôn ngữ, rồi tìm mối liên hệ giữa chúng.

Yếu tố quyết định hiệu quả

  • Độ phủ nguồn nhật ký — thiết bị không gửi nhật ký thì SIEM không thấy được
  • Chất lượng luật phát hiện — luật mặc định hiếm khi phù hợp với đặc thù từng hệ thống
  • Khả năng xử lý cảnh báo giả — SIEM cấu hình kém sẽ tạo ra lượng cảnh báo khiến đội vận hành mất khả năng phân biệt cảnh báo thật

Lưu ý triển khai

Việc lựa chọn nguồn nhật ký cần cân đối giữa độ phủ và chi phí lưu trữ. NST khảo sát kiến trúc hệ thống hiện có để xác định thứ tự ưu tiên tích hợp nguồn dữ liệu.

Tình huống sử dụng

  • 01 Phát hiện tấn công qua dấu vết để lại trên nhiều hệ thống khác nhau
  • 02 Điều tra truy vết sau sự cố dựa trên nhật ký lưu trữ dài hạn
  • 03 Đáp ứng yêu cầu ghi nhận và lưu trữ nhật ký theo quy định

Cần tư vấn giải pháp cho đơn vị của bạn?

Đội ngũ kỹ thuật của NST sẵn sàng trao đổi về yêu cầu nghiệp vụ, phương án tích hợp và điều kiện triển khai thực tế.