网络安全专业术语
SIEM
Security Information & Event Management
安全信息与事件管理 · SOC 的大脑
防御/检测安全工具
SIEM
- 定义
- SIEM(Security Information & Event Management)是网络安全领域的专业术语。SIEM 是 SOC 的核心平台,集中收集来自防火墙、服务器、终端等各种设备的日志,通过关联分析发现安全威胁。
最后更新:2026-03-18
什么是SIEM?
SIEM详解
SIEM 将分散在各处的安全日志集中到一个平台,通过预定义规则和关联分析来检测安全威胁。典型的 SIEM 部署需要接入数十种日志源:防火墙、IDS/IPS、EDR、AD、云平台等。SIEM 的核心挑战是:日志量巨大导致存储成本高、规则维护复杂、误报率居高不下。新一代 SIEM 正在引入 AI 和 UEBA(用户行为分析)来降低误报率和发现未知威胁。
SIEM的应用场景
正式定义
集中收集、存储和分析安全日志以检测和响应安全威胁的平台
应用场景
- 企业安全事件的集中监控
- 合规审计的日志留存
- 威胁检测规则的管理和执行
常见误区
- SIEM 不是买了就能用,需要大量的规则调优
- SIEM 的价值取决于接入的日志源质量
- SIEM 不能替代人工分析,它是工具不是解决方案
实际案例
📌 SIEM 的日志洪水
某大型企业的 SIEM 每天接收 50TB 日志数据,产生 3000+ 条告警,其中 95% 是误报。引入 UEBA 后,高置信度告警减少到每天 50 条,分析师效率提升 10 倍。
SIEM的参考来源
关于SIEM的常见问题
- SIEM 是做什么的
- 集中收集和分析来自各种安全设备和系统的日志,通过关联分析发现安全威胁,是 SOC 的核心平台。
- SIEM 和 SOAR 有什么区别
- SIEM 侧重日志收集和威胁检测,SOAR 侧重自动化响应和编排,两者通常配合使用。