מתקפה אמיתית אינה רגע אחד אלא שרשרת. Lockheed Martin ניסחה אותה כ־Cyber Kill Chain: אם עוצרים חוליה אחת — כל השרשרת נשברת. לחצו על שלב בתרשים כדי לראות מה קורה בו ומה רואים ממנו בפועל.
למה בכלל צריך SIEM
מקורות הלוגים משמאל: Domain Controller, תחנות עם Sysmon, ציוד רשת ב־Syslog ושרתי Linux. Agent או Forwarder אוסף, מפרסר ושולח את הלוגים לשרת מרכזי. שם הם עוברים נרמול ואינדוקס, אחריהם חוקי קורלציה (למשל עשרים אירועי 4625 בדקה יוצרים התראה), ולבסוף Dashboard או Alert שהאנליסט רואה. זו הסיבה שאדמינים מגדירים את התחנות ואנליסטים עובדים מול שרת לוגים מרכזי: ציר זמן אחד, קורלציה בין מחשבים, והלוגים שורדים גם אם התחנה נמחקה.
- ציר זמן אחד: אירוע 4625 בתחנה ואירוע Firewall מאותה שנייה נראים יחד באותו מסך.
- קורלציה בין מחשבים: אותו חשבון נכשל בעשר תחנות בדקה — זה כלל אחד ב־, ובלעדיו אף אחד לא היה מבחין.
- שרידות: אם התוקף מחק את היומן המקומי (אירוע 1102), העותק בשרת המרכזי כבר נשלח.
- היסטוריה: אפשר לחזור חודשים אחורה כשמגלים IOC חדש.
- כלים נפוצים: Wazuh (חינמי, מבוסס ELK), Splunk (ארגוני), Elastic Security, Microsoft Sentinel.