LELexEdge词汇锋面
网络安全专业术语

SIEM

Security Information & Event Management

安全信息与事件管理 · SOC 的大脑

防御/检测安全工具
SIEM
定义
SIEMSecurity Information & Event Management网络安全领域的专业术语SIEM 是 SOC 的核心平台,集中收集来自防火墙、服务器、终端等各种设备的日志,通过关联分析发现安全威胁。

最后更新:2026-03-18

什么是SIEM?

SIEM 是 SOC 的核心平台,集中收集来自防火墙、服务器、终端等各种设备的日志,通过关联分析发现安全威胁。Splunk 和 Microsoft Sentinel 是市场领导者。

  • SOC 的核心分析平台
  • 日志收集 → 关联分析 → 告警 → 响应
  • 误报率高是最大痛点,AI 正在改善

SIEM详解

SIEM 将分散在各处的安全日志集中到一个平台,通过预定义规则和关联分析来检测安全威胁。典型的 SIEM 部署需要接入数十种日志源:防火墙、IDS/IPS、EDR、AD、云平台等。SIEM 的核心挑战是:日志量巨大导致存储成本高、规则维护复杂、误报率居高不下。新一代 SIEM 正在引入 AI 和 UEBA(用户行为分析)来降低误报率和发现未知威胁。

SIEM的应用场景

正式定义

集中收集、存储和分析安全日志以检测和响应安全威胁的平台

应用场景

  • 企业安全事件的集中监控
  • 合规审计的日志留存
  • 威胁检测规则的管理和执行

常见误区

  • SIEM 不是买了就能用,需要大量的规则调优
  • SIEM 的价值取决于接入的日志源质量
  • SIEM 不能替代人工分析,它是工具不是解决方案

实际案例

📌 SIEM 的日志洪水

某大型企业的 SIEM 每天接收 50TB 日志数据,产生 3000+ 条告警,其中 95% 是误报。引入 UEBA 后,高置信度告警减少到每天 50 条,分析师效率提升 10 倍。

SIEM的参考来源

关于SIEM的常见问题

SIEM 是做什么的
集中收集和分析来自各种安全设备和系统的日志,通过关联分析发现安全威胁,是 SOC 的核心平台。
SIEM 和 SOAR 有什么区别
SIEM 侧重日志收集和威胁检测,SOAR 侧重自动化响应和编排,两者通常配合使用。