Настоящая атака — это не один момент, а цепочка. Lockheed Martin сформулировала ее как Cyber Kill Chain: если остановить одно звено — вся цепочка разрывается. Нажмите на этап на диаграмме, чтобы увидеть, что происходит на нем и что фактически видно из него.
Зачем вообще нужен SIEM
Слева источники логов: контроллер домена, рабочие станции с Sysmon, сетевое оборудование по Syslog и Linux-серверы. Агент или форвардер собирает, разбирает и отправляет логи на центральный сервер. Там они нормализуются и индексируются, затем работают правила корреляции (например, двадцать событий 4625 за минуту создают алерт), и в конце — дашборд или оповещение для аналитика. Поэтому админы настраивают компьютеры, а аналитики работают с централизованным сервером: единая шкала времени, корреляция между хостами и логи, которые переживут уничтоженную машину.
- Единая временная шкала: событие 4625 на станции и событие Firewall из той же секунды видны вместе на одном экране.
- Корреляция между компьютерами: одна и та же учетная запись не прошла аутентификацию на десяти станциях за минуту — это одно правило в , и без него никто бы не заметил.
- Устойчивость: если злоумышленник удалил локальный журнал (событие 1102), копия на центральном сервере уже отправлена.
- История: можно вернуться на месяцы назад, когда обнаруживается новый IOC.
- Распространенные инструменты: Wazuh (бесплатный, на базе ELK), Splunk (корпоративный), Elastic Security, Microsoft Sentinel.