用語集
SIEMしーむ
セキュリティ情報イベント管理。各種ログを統合分析しインシデントを検知。
ITパスポート
SIEM(Security Information and Event Management、シーム)は、ファイアウォール・サーバ・アプリなど、さまざまな機器のログを一か所に集めて分析・可視化し、セキュリティインシデントの兆候を検知するシステムです。バラバラのログを突き合わせて「全体として怪しい動き」を見つけるのが役割です。
| 機能 | 内容 |
|---|---|
| ログの統合収集 | 多数の機器のログを一元的に集める |
| 相関分析 | 複数ログを突き合わせ攻撃の兆候を見つける |
| アラート・可視化 | 異常を通知しダッシュボードで表示 |
たとえば「同一アカウントが短時間に多数のサーバへログイン失敗」という事象を、1 台ごとのログでは見逃しても、SIEM が横断的に集計して不正アクセスの疑いとして警告できます。SOC が監視に使う中核ツールです。
試験では 「各種ログを統合・分析して脅威を検知する仕組み」という役割が問われます。SOC(監視する組織)が SIEM(監視に使う道具)を活用する、という関係を押さえましょう。