SIEM himoya vositasini almashtirmaydi
Har bir himoya vositasi o’z hodisasini o’zi ko’radi: antivirus — fayl haqida, firewall — ulanish haqida, WAF — so’rov haqida. Hech biri boshqasining ko’rganini bilmaydi. Hujum esa aynan ular orasidan o’tadi.
SIEM ularning o’rnini bosmaydi — ustiga yagona kuzatuv, aniqlash va hisobga olish qatlamini quradi. Bitta so’rov barcha manbalar bo’yicha ishlaydi, chunki hodisalar bir xil modelga keltirilgan: bir xil nomdagi maydon vendordan qat’i nazar bir xil narsani anglatadi.
Shu sababli qidiruv, korelatsiya qoidalari, dashbordlar va hisobotlar manba turiga bog’lanmaydi. Yangi vendor qo’shilganda qoidalarni qayta yozish shart emas.
Hodisaning platformadagi yo’li| Bosqich | Nima bajariladi |
|---|
| Qabul | Manba tekshiriladi, diskka buferlanadi, dublikat va yo’qotishlar nazorat qilinadi |
|---|
| Qayta ishlash | Razbor, yagona modelga normalizatsiya, kategoriyalash, kontekst bilan boyitish |
|---|
| Aniqlash | Korelatsiya qoidalari, xatti-harakat profillari, ogohlantirishlar shakllantiriladi |
|---|
| Taqdim etish | Insidentlar, dashbordlar, hisobotlar va tashqi tizimlarga uzatish |
|---|