Naar de inhoud
esif.nl, kennisbank security en intelligence

Afkortingen

SIEM (security information and event management)

Bijgewerkt op · Door Maarten van den Bos

SIEM staat voor security information and event management: software die logbestanden van servers, firewalls, laptops en applicaties centraal verzamelt en aan elkaar koppelt. Een SIEM zoekt met vaste regels naar patronen die op een aanval wijzen en geeft dan een melding. Analisten in een Security Operations Center beoordelen die meldingen en zetten zo nodig actie in gang.

Wat is een SIEM?

Een SIEM is het centrale geheugen van de beveiliging van een organisatie. Elk systeem houdt logbestanden bij: wie logt in, welk programma start, welke verbinding wordt geblokkeerd. Die logbestanden staan normaal verspreid over honderden apparaten. Een SIEM haalt ze op 1 plek samen, zodat je verbanden ziet die in een los logbestand onzichtbaar blijven.

Het Amerikaanse standaardisatie-instituut NIST omschrijft SIEM-software als een programma dat gecentraliseerde logging biedt voor veel verschillende soorten logbestanden (bron: NIST SP 800-92). Moderne SIEM-systemen doen meer dan opslaan. Ze zetten logbestanden om naar 1 formaat, koppelen ze aan threat intelligence en passen correlatieregels toe.

De naam is een samenvoeging van 2 oudere technieken. Security information management (SIM) ging over het langdurig bewaren en analyseren van logbestanden. Security event management (SEM) ging over het in realtime bewaken van gebeurtenissen. Een SIEM combineert beide.

Een SIEM is de belangrijkste tool van een SOC. Het NCSC noemt het SIEM als het systeem waarmee een SOC loginformatie uit diverse bronnen interpreteert. Het SIEM levert de meldingen, de analisten in het SOC beslissen wat er mee gebeurt.

Hoe werkt een SIEM?

Een SIEM werkt in 5 stappen die continu worden herhaald:

  1. Verzamel logbestanden van bronnen zoals firewalls, servers, Active Directory, EDR op laptops en clouddiensten.
  2. Normaliseer de gegevens, zodat een inlogpoging van een firewall en een van een server in hetzelfde formaat staan.
  3. Koppel gebeurtenissen aan elkaar met correlatieregels. Een voorbeeld: 500 mislukte inlogpogingen op 1 account, gevolgd door een geslaagde inlog vanuit het buitenland.
  4. Genereer een melding (alert) met een prioriteit, zodat een analist weet waar hij moet beginnen.
  5. Bewaar de logbestanden, zodat je na een incident kunt terugzoeken wat er is gebeurd.

De kwaliteit van een SIEM hangt af van de regels en de bronnen. Te weinig bronnen betekent blinde vlekken. Te veel ruwe regels betekent zoveel valse meldingen dat echte aanvallen ertussen verdwijnen. Veel organisaties vullen een SIEM aan met SOAR-software, die vaste vervolgstappen automatisch uitvoert, of kiezen voor XDR, waarbij detectie en respons over endpoints, netwerk en cloud in 1 platform zitten.

Voorbeeld uit de praktijk

Bij de gemeente Hof van Twente deden aanvallers 50.000 tot 100.000 inlogpogingen per dag. Op 9 november 2020 lukte het inloggen op een beheeraccount met het wachtwoord Welkom2020. Daarna vernietigden de aanvallers 90 virtuele servers en alle back-ups (bron: NOS, 2021).

De onderzoekers concludeerden dat actief en centraal monitoren van beveiligingsmeldingen de activiteiten tijdig aan het licht had kunnen brengen (bron: Binnenlands Bestuur, 2021). Precies dat patroon, een enorme reeks mislukte inlogpogingen, is waar een SIEM met correlatieregels op kan waarschuwen. Het laat zien hoe een brute-force-aanval in logbestanden zichtbaar is, maar alleen als iemand kijkt.

SIEM in de praktijk van een security-professional

Met een SIEM werken vooral SOC-analisten, die de meldingen beoordelen en incidenten onderzoeken. SIEM-engineers of security-architecten bepalen welke bronnen worden aangesloten en schrijven en onderhouden de correlatieregels. Dat heet ook use-case-ontwikkeling.

Een security officer gebruikt de rapportages uit het SIEM om aan te tonen dat de organisatie logbestanden bewaart en incidenten opvolgt, bijvoorbeeld bij een audit. Wie met een SIEM wil werken, heeft kennis nodig van besturingssystemen, netwerken en aanvalstechnieken. Een overzicht van opleidingen staat bij cybersecurity-opleidingen.

Veelgestelde vragen

Wat doet een SIEM?

Een SIEM verzamelt logbestanden uit veel systemen op 1 centrale plek, zet ze om naar 1 formaat en zoekt met regels naar patronen die op een aanval wijzen. Bij zo’n patroon geeft het SIEM een melding. Daarnaast bewaart het de logbestanden, zodat je na een incident kunt nagaan wat er is gebeurd.

Waar staat de afkorting SIEM voor?

SIEM staat voor security information and event management. Het is een combinatie van security information management (SIM), het bewaren en analyseren van logbestanden, en security event management (SEM), het in realtime bewaken van gebeurtenissen. De afkorting wordt in het Nederlands meestal als 1 woord uitgesproken.

Wat is het verschil tussen SOC en SIEM?

Een SIEM is software, een SOC is een team. Het SIEM verzamelt en koppelt logbestanden en geeft meldingen. De analisten in het Security Operations Center beoordelen die meldingen, onderzoeken incidenten en beslissen over vervolgstappen. Een SOC gebruikt meestal een SIEM als centrale tool, maar een SIEM zonder mensen die meldingen opvolgen, beschermt weinig.

Wat zijn SIEM-oplossingen?

SIEM-oplossingen zijn softwarepakketten of clouddiensten die de functies van een SIEM leveren: logbestanden verzamelen, correleren, melden en bewaren. Er zijn commerciële pakketten en open-sourcevarianten. Een organisatie kan een SIEM zelf beheren of het laten beheren door een externe partij, vaak als onderdeel van een uitbesteed SOC.

Bronnen

  1. NIST CSRC Glossary: Security Information and Event Management (SIEM)
  2. NCSC: Wat is een SOC?
  3. NOS: Hack bij gemeente Hof van Twente veroorzaakt door te simpel wachtwoord (2021)
  4. Binnenlands Bestuur: Ongeautoriseerde toegang Hof van Twente had kunnen worden voorkomen (2021)

Gerelateerde begrippen

  • SOC (Security Operations Center)

    SOC staat voor Security Operations Center: een team dat de computers, servers en netwerken van een organisatie continu bewaakt op aanvallen. Het SOC verzamelt logbestanden, zoekt daarin naar afwijkingen en start de afhandeling als er een beveiligingsincident is. Een organisatie kan een SOC zelf inrichten, uitbesteden of een combinatie van beide kiezen.

  • XDR (extended detection and response)

    XDR staat voor extended detection and response: een beveiligingsplatform dat signalen van laptops, servers, netwerk, e-mail en cloud op 1 plek samenbrengt. Waar EDR alleen naar endpoints kijkt, koppelt XDR gebeurtenissen uit al die lagen aan elkaar. Zo ziet een analist een aanval als 1 samenhangend incident en kan hij vanuit 1 console ingrijpen.

  • EDR (endpoint detection and response)

    EDR in security staat voor endpoint detection and response: software op laptops, werkstations en servers die continu vastlegt wat er op het apparaat gebeurt en verdacht gedrag herkent. Anders dan een klassieke virusscanner let EDR op gedrag in plaats van alleen op bekende malware. Een analist kan een besmet apparaat vanuit EDR op afstand onderzoeken en van het netwerk isoleren.

  • Threat intelligence

    Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging.

  • Security monitoring

    Security monitoring is het doorlopend verzamelen en analyseren van loggegevens en netwerkverkeer om aanvallen, misbruik en afwijkingen op tijd te ontdekken. Systemen zoals een SIEM verzamelen signalen uit servers, firewalls en applicaties en geven een melding bij verdacht gedrag. Analisten beoordelen die meldingen en starten zo nodig de afhandeling van een incident.