前面讲的防火墙、WAF、IDS 都是”分散的眼睛”,各自看一块。但真实攻击是跨设备、跨时间的:WAF 拦了一次注入、IDS 发现内网扫描、EDR 看到某主机异常进程——单独看都不致命,合起来才是”正在被入侵”。把这些信息集中并关联起来的,就是 SIEM(安全信息和事件管理)。
本文仅作原理与运营要点科普,部署请在自有或已授权环境中进行,日志处理注意合规与隐私。
SIEM 解决什么痛点
没有 SIEM 时,安全运营是”瞎的”:
- 日志散在几十台设备,出事要逐个登、逐个查,慢且容易漏。
- 单设备告警海量且无上下文,人盯不过来。
- 跨设备关联(如”WAF 拦了 + 内网异常 + 外联”)几乎做不到。
SIEM 的价值:把分散的日志变成统一的、可关联的、可溯源的安全视图。
核心能力一:集中采集与归一化
SIEM 第一步是把各源日志收进来,并做归一化——不同设备日志格式不同,统一成”时间、源 IP、目的 IP、事件类型、严重度”等标准字段,才能一起分析。
- 采集方式:Agent 代理(装在被采集端)、Syslog 转发、API 拉取(云/SAAS)。
- 覆盖源:防火墙、WAF、IDS/IPS、操作系统、数据库、应用、VPN、堡垒机、云审计。
- 归一化:把
deny、blocked、DROP都映射到”被拒绝”事件类型,便于统一规则。
核心能力二:关联分析与告警
这是 SIEM 的”大脑”。通过关联规则把孤立事件拼成”事件”:
规则示例:暴力破解成功
条件:5 分钟内 同一源IP 出现 ≥10 次"登录失败"
且 随后出现 1 次"登录成功"
动作:高优先级告警 + 自动在防火墙封该 IP
其他常见规则:
- 横向移动:A 主机被入侵后,短时间内对多台主机发起 SMB/ RDP 连接。
- 数据外泄:某主机短时间内向外发送大体积流量,且命中敏感资源访问。
- C2 通信:内网主机连接已知恶意域名/IP(命中威胁情报)。
- 权限提升:出现
4720新建账户 +4732加管理员组组合。
核心能力三:留存与溯源
SIEM 是统一日志仓库,事件发生后能在这里拉出完整时间线,且日志异地存储,不怕主机被清。这正是应急溯源(见”日志分析”章)依赖的基础设施。留存周期要满足合规(如等保要求安全日志留存不少于 6 个月)。
SOC:SIEM 的运营组织
光有 SIEM 不够,还得有人运营,这就引出 SOC(安全运营中心):
- 一线(Tier1):看告警、做初步分诊(真阳性/误报)。
- 二线(Tier2):深入研判、关联分析、确认事件。
- 三线(Tier3):重大事件响应、溯源、联动处置。
- SOAR:把重复处置动作自动化(封 IP、隔离主机、建工单)。
SIEM 是工具,SOC 是用工具的人与流程。买 SIEM 不建运营,等于买了图书馆不看书。
运营要点与常见坑
- 告警疲劳:规则太宽,一天几万条,分析师麻木。对策:调规则、分层、用 SOAR 自动化。
- 覆盖不全:只接了部分设备,关联不出全貌。对策:按资产梳理补齐采集源。
- 不对时:设备 NTP 没同步,关联时间线错乱。对策:强制统一时间源。
- 只存不分析:日志堆着没人写规则,SIEM 变”昂贵硬盘”。对策:持续建规则、做威胁建模。
- 误报不治理:同样误报反复弹,信任度下降。对策:建立误报反馈闭环。
进阶:UEBA 与威胁情报
- UEBA(用户实体行为分析):用机器学习建”正常行为基线”,发现偏离(如某运维突然访问大量他不该看的库),补传统规则的不足,擅长发现内部威胁与未知攻击。
- 威胁情报集成:把外部情报(恶意 IP/域名/样本哈希)接入 SIEM,告警命中即高可信;同时把内部 IOC 外发共享,形成生态。
自测题
- SIEM 相比”各设备各自看日志”,解决了哪三个核心痛点?
- 归一化在 SIEM 里为什么必不可少?
- 一条”暴力破解成功”的关联规则,通常由哪两类事件组合触发?
- 为什么”买了 SIEM 不建 SOC 运营”等于浪费?
实战要点与深度解析
SIEM 落地最致命的失败,是**“全量接入但零规则”**——把几十种日志都收进来了,却没写任何关联规则,SIEM 退化成一个”昂贵的日志存储”。日志堆着没人分析,和没收集没区别,只是更贵。SIEM 的灵魂是”关联规则 + 有人研判”,先把”暴力破解成功""横向移动""C2 通信”这几条核心规则写好跑通,比接入一百种日志却不动分析有用得多。
再谈一个运营现实:告警疲劳是真问题,不是矫情。一个没调过的 SIEM,每天几千上万条告警,分析师看不过来,结果真告警淹没在噪声里——这比没 SIEM 还危险,因为给了”我们有监控”的虚假安全感。破解之道是分层:把告警按严重度、置信度分级,低置信的自动聚合/降噪,高置信的才推给人;再上 SOAR 把重复动作自动化。目标是”人只处理值得人处理的”,而不是”人盯着所有”。
关于 日志源的”质量”比”数量”重要。接入了日志但字段错乱、时间戳不对、关键字段缺失,关联规则就跑不出正确结果。所以接入时要做”字段映射与校验”:确认每条日志的时间、源 IP、事件类型都被正确归一化。一个字段映射错的 SIEM,出的关联结论是错的,比没有更害人。这也呼应前面”全网约统一 NTP 时间源”的强调。
还有一个常被问的问题:SIEM 和态势感知(SOC 平台)是什么关系。简单说,SIEM 偏”技术与数据层”(采集、关联、存储),态势感知偏”呈现与运营层”(大屏、资产风险视图、工单、流程)。很多厂商把两者打包叫”态势感知平台”,底层就是 SIEM。选的时候别被”大屏好看”迷惑,要看底层关联能力和规则灵活性——大屏再炫,关联不出真事件也是花架子。
最后提醒:SIEM 是取证真相源,要重点保护。前面日志分析章讲过,攻击者会清本机日志。SIEM 因为集中存了所有日志的副本,反而成了攻击者想破坏的高价值目标(删了 SIEM 日志,溯源就断了)。所以 SIEM 自身要强加固、日志写入要防篡改(WORM/只追加)、管理端口严格限制。它是你最后的”黑匣子”,不能也成突破口。
进阶速记与误区辨析
SIEM 这块同样有几组容易让人做成花架子的认知,专门辨析。
第一组,全量接入与零规则。把几十种日志都收进来却没写任何关联规则,SIEM 退化成一个昂贵的日志存储,和没收集没区别。它的灵魂是关联规则加有人研判,先把几条核心规则跑通比接入一百种日志却不动分析有用得多。
第二组,告警疲劳与分层。一个没调过的 SIEM 每天上万条告警,人看不过来,真告警反而淹没在噪声里。破解之道是分层,把低置信的自动聚合降噪,高置信的才推给人,再用自动化把重复动作交给机器。目标是人只处理值得人处理的。
第三组,日志数量与日志质量。接入了日志但字段错乱、时间不对、关键字段缺失,关联规则就跑不出正确结果。接入时要做字段映射与校验,一个字段映射错的 SIEM 出的结论是错的,比没有更害人。
第四组,中心平台与被保护。SIEM 集中存了所有日志副本,反而成了攻击者想破坏的高价值目标。所以它自身要强加固、日志写入要防篡改、管理端口要严格限制,它是你最后的黑匣子,不能也成突破口。
速记收尾:接入要写规则、告警要会分层、字段要校验准、平台也要自保。四句话对应 SIEM 运营四个最关键的落点。
这一篇你该记住的
- SIEM 把分散日志集中、归一化、关联,是安全运营大脑。
- 三大能力:集中采集归一化、关联分析告警、统一留存溯源。
- 典型关联:暴破成功、横向移动、数据外泄、C2 通信、权限提升组合。
- 日志异地留存(防被清),周期满足合规(如≥6 个月)。
- SOC = SIEM + 人 + 流程;分层运营 + SOAR 自动化。
- 坑:告警疲劳、覆盖不全、不对时、只存不分析、误报不治理。
下一篇我们看 EDR / 堡垒机 / 漏洞扫描 这三类终端与运维侧设备。