SIEM не заменяет средства защиты
Каждое средство защиты видит только своё событие: антивирус — про файл, firewall — про соединение, WAF — про запрос. Ни одно не знает, что увидело другое. А атака проходит ровно между ними.
SIEM не занимает их место — он строит над ними единый слой наблюдаемости, детектирования и учёта. Один запрос работает по всем источникам, потому что события приведены к одной модели: одноимённое поле означает одно и то же независимо от вендора.
Поэтому поиск, правила корреляции, дашборды и отчёты не привязаны к типу источника. При появлении нового вендора правила не переписываются.
Путь события внутри платформы| Этап | Что выполняется |
|---|
| Приём | Проверка источника, буферизация на диск, контроль дубликатов и потерь |
|---|
| Обработка | Разбор, нормализация в единую модель, категоризация, обогащение контекстом |
|---|
| Детектирование | Корреляция, поведенческие профили, формирование оповещений |
|---|
| Предъявление | Инциденты, дашборды, отчёты и пересылка во внешние системы |
|---|