SIEM
SIEM står for Security Information and Event Management. Det er systemet, der samler logfiler og hændelser fra hele virksomhedens it i én strøm og slår alarm, når noget afviger fra det normale. Hvor en firewall vogter døren, holder et SIEM øje med alt det, der sker indenfor.
Formålet er tid. Jo hurtigere et angreb opdages, jo mindre når det at koste.
Sådan virker et SIEM
Systemet indsamler logs fra servere, netværksudstyr, arbejdspladser, cloudtjenester og fagsystemer. Alt normaliseres til samme format, så hændelser kan sammenlignes på tværs. Ovenpå ligger reglerne og analysen: kendte angrebsmønstre, statistiske afvigelser og i stigende grad maskinlæring, der lærer virksomhedens normale rytme at kende.
Når noget stikker ud, dannes en alarm med kontekst: hvem, hvad, hvornår og hvorfra. Det er den alarm, et menneske skal vurdere.
Hvad kigger det efter?
Typiske eksempler: et login fra Danmark og et fra et fjernt land med få minutters mellemrum. En konto der pludselig henter store mængder filer. Gentagne fejlslagne logins efterfulgt af et vellykket. En server der taler med en adresse, ingen har set før. Eller logs der pludselig stopper, fordi nogen har slukket for dem.
Hver for sig kan hændelserne være uskyldige. Sammen tegner de et mønster, og det er mønstret, et SIEM ser.
Hvad skal der logges?
Start hvor værdien er størst: logins og adgange, mailsystemet, netværkets kant, servere med forretningsdata og jeres cloudtjenester. Det er de kilder, angreb oftest efterlader spor i. Udvid derefter til fagsystemer og arbejdspladser.
Husk to praktiske ting. Logs skal gemmes længe nok til at kunne opklare et forløb, typisk måneder, og de skal ligge, hvor en angriber ikke kan slette dem. Og logs er også persondata: adgangen til dem skal styres, og opbevaringen skal have en frist, præcis som alt andet under GDPR.
SIEM kræver tuning
Et SIEM er kun så godt som sin opsætning. Uden tuning drukner de vigtige alarmer i støj, og støj er farlig: når alt larmer, reagerer ingen. Reglerne skal tilpasses virksomhedens hverdag, undtagelserne skal dokumenteres, og alarmerne skal løbende justeres, når systemerne ændrer sig.
Derfor er SIEM ikke et produkt, man køber og glømmer. Det er et værktøj, der skal passes, og det kræver folk, der gør det hver dag.
SIEM, SOC og MDR, hvordan hænger det sammen?
Tænk på det sådan her: SIEM er værktøjet, SOC er holdet, der bruger det, og MDR er den samlede tjeneste, hvor en leverandør stiller både værktøj og hold til rådighed som abonnement. De fleste SMVer ender derfor med et SIEM som en del af en MDR aftale frem for at drive det selv.
Hvad koster det, og har I brug for det?
Prisen afhænger af datamængden og af, hvem der skal kigge på alarmerne. Selve softwaren findes fra få tusinde kroner om måneden, men værdien ligger i overvågningen, og med et eksternt hold lander en SMV typisk på et fast månedligt beløb pr. bruger eller enhed.
Har I forretningskritiske systemer, kunder med krav, eller er I omfattet af NIS2, er svaret ofte ja. Men rækkefølgen betyder noget: først det basale forsvar med opdateringer, adgange og backup, så overvågningen. Et SIEM opdager indbruddet. Det forhindrer det ikke.