管理重點概覽
由分散事件建立完整脈絡
單一登入失敗未必異常,但若同一身份在短時間跨多個地點失敗登入,隨後成功登入並提升權限,關聯後便更值得調查。SIEM 可把身份、端點、網絡、雲端與應用事件放進共同時間線。
正規化與背景資料
不同來源的欄位名稱、時間與嚴重程度各異,須先解析及正規化,再加入資產重要性、使用者角色、弱點及威脅情報。來源時間錯誤、欄位遺失或重複事件均會降低關聯可信度。
規則、基準及異常識別
規則可偵測已知序列、門檻或組合;行為基準則比較正常時段、流量、地點及操作模式的偏差。異常只代表偏離預期,不等同已確認攻擊,仍需分析人員結合業務脈絡驗證。
調校與成效衡量
先定義偵測目標與應對程序,再以歷史資料測試。追蹤真陽性、誤報、漏報、資料延遲、調查時間與規則覆蓋;對每次事件回饋門檻、例外及風險分數,並保留版本與審批紀錄。