ForsideIt-ordbogSecurity Information and Event Management

Hvad er SIEM (Security Information and Event Management)?

SIEM står for Security Information and Event Management. Det er en platform, der samler logdata fra hele it-miljøet — servere, firewalls, endpoints, cloud-tjenester, identitetssystemer — på ét sted, og som leder efter sammenhænge, der peger på et angreb.

Kort fortalt

Hvorfor er det nødvendigt at samle logdata?

Fordi et angreb sjældent efterlader ét tydeligt spor. Det efterlader mange små spor i forskellige systemer, som hver især ser harmløse ud.

Et eksempel: en bruger logger ind fra et nyt land klokken 03. Firewallen registrerer en usædvanlig udgående forbindelse. En konto får tildelt nye rettigheder. Et program starter på en server. Hver hændelse ligger i sit eget system, og hver især udløser ingen alarm. Set sammen og i rækkefølge er det et angreb i fremdrift.

Et SIEM’s opgave er at se den rækkefølge — det kaldes korrelation.

Hvad gør et SIEM?

01

Indsamling

Logdata fra alle relevante kilder sendes til platformen i et fælles format.

02

Normalisering

Data fra vidt forskellige systemer omskrives, så de kan sammenlignes.

03

Korrelation

Regler og modeller leder efter mønstre på tværs af kilder og tid.

04

Alarmering

Bekræftede mønstre udløser alarmer med kontekst, så de kan vurderes.

05

Opbevaring

Logdata gemmes, så et forløb kan rekonstrueres bagefter — og så dokumentationskrav kan opfyldes.

Det oftest oversete: et SIEM skal bemandes

Et SIEM er et værktøj, ikke en løsning. Uden et hold til at vurdere alarmerne, justere reglerne og reagere, er et SIEM en meget dyr logserver.

Det er derfor SIEM næsten altid nævnes sammen med SOC og MDR: SIEM er hvad man ser på, SOC er hvem der ser, og MDR er aftalen om at nogen andre gør det for dig.

Hvad koster et SIEM — og hvorfor svinger prisen så meget?

Prisen på et SIEM afhænger typisk af datamængde: hvor mange gigabyte logdata der sendes ind pr. dag, og hvor længe de skal opbevares. Det har en vigtig konsekvens: det er dyrt at logge alt, og det er farligt at logge for lidt.

Den praktiske tilgang er at prioritere kilderne efter, hvor angreb faktisk starter. For de fleste danske virksomheder betyder det, at identitetslag og e-mail — typisk Microsoft 365 og Entra ID — skal med først, dernæst endpoints og servere, og dernæst netværksudstyr.

SIEM, compliance og dokumentation

Både NIS2, DORA og ISO 27001 forudsætter, at hændelser kan opdages, håndteres og dokumenteres. Ingen af dem kræver et SIEM ved navn, men de kræver alle noget, som et SIEM i praksis leverer: bevaret logdata, sporbarhed og evnen til at redegøre for et forløb.

Har I en revisor eller kunde, der spørger hvordan I ville opdage et brud, er logopbevaring og korrelation det konkrete svar.

Hvilke datakilder skal med først?

Vi hjælper med at prioritere hvilke datakilder der skal med først, så I får sikkerhedsværdi uden at logbudgettet løber løbsk. Læs mere om sikkerhedsovervågning hos Azend, eller tag en uforpligtende snak med en af vores rådgivere.

Ofte stillede spørgsmål om security information and event management

Hvad er forskellen på SIEM og SOC?

Et SIEM er teknologien der samler og korrelerer logdata. Et SOC er holdet og processerne, der vurderer alarmerne og reagerer. Et SIEM uden et SOC betyder, at ingen kigger på alarmerne.

Hvad er forskellen på SIEM og EDR?

EDR ser dybt på det enkelte endpoint. SIEM ser bredt på tværs af alle systemer. De supplerer hinanden: EDR giver detaljen, SIEM giver sammenhængen.

Hvor længe skal logdata opbevares?

Det afhænger af krav og risiko. Da angreb ofte først opdages uger efter de begyndte, er en kort opbevaringstid et reelt problem — er data slettet, kan forløbet ikke rekonstrueres. Mange rammer 6-12 måneder som udgangspunkt.

Kan en mindre virksomhed have et SIEM?

Ja, i cloud-baserede modeller hvor man betaler efter datamængde. Men gevinsten kommer kun, hvis der er nogen til at bemande overvågningen — enten internt eller gennem en MDR-aftale.

Relaterede begreber

Adfærdsovervågning på computere og servere.

De vigtigste angrebstyper — og hvordan et forløb typisk ser ud.

Den styrede proces for at opdatere, før sårbarheder udnyttes.

Ny partner? Start her