HiTakeJobHiTakeJob

מה זה SIEM? הסבר פשוט + כמה משרות פתוחות בישראל

זמן קריאה: 6 דקות

SIEM היא מערכת שאוספת לוגים מכל מערכות הארגון למקום אחד, מנרמלת אותם למבנה אחיד, מריצה עליהם כללי זיהוי ומייצרת התראות. זו התשתית שעליה עובד מרכז בקרת האבטחה. בלוח HiTakeJob פתוחות כרגע 9 משרות שמזכירות SIEM, 28 בקטגוריית סייבר ו-8 שמזכירות Elasticsearch.

איזו בעיה זה פותר

בארגון טיפוסי הלוגים מפוזרים: שרתי Windows, שרתי Linux, חומת אש, מערכת הזהויות, שירותי ענן, מערכת הדואר וכלי הגנה על תחנות הקצה. כל אחד בפורמט משלו, כל אחד עם שעון משלו, וכל אחד עם מדיניות שמירה משלו.

כשמתרחש אירוע, השאלה "מה עוד עשה המשתמש הזה בשעתיים האחרונות" דורשת לפתוח שבע מערכות ולהצליב ידנית. SIEM הופך את זה לשאילתה אחת - וזה ההבדל בין חקירה של עשר דקות לחקירה של יום.

איך זה עובד - חמישה שלבים

  • איסוף: סוכנים או ממשקים מושכים לוגים מכל מקור.
  • נרמול: המרה למבנה אחיד - כתובת, משתמש, פעולה, זמן - כך שאפשר להשוות בין מקורות.
  • העשרה: הוספת הקשר - מי המשתמש במערכת משאבי אנוש, מה המוניטין של הכתובת, איזה נכס זה.
  • קורלציה: כללים שמחפשים צירופים חשודים על פני כמה מקורות.
  • התראה ותגובה: פתיחת אירוע, ולעיתים פעולה אוטומטית כמו נעילת חשבון.

שלב הנרמול הוא הפחות זוהר והחשוב ביותר. בלי שדות אחידים, כלל שמחפש "אותו משתמש בשני מקורות" פשוט לא יעבוד, כי במערכת אחת הוא רשום כשם משתמש ובאחרת כדואר אלקטרוני.

מה זה קורלציה - הדוגמה שמסבירה הכול

אירוע בודד לרוב חסר משמעות: התחברות כושלת קורית לכולם, הורדת קובץ קורית כל היום. מה שמעניין הוא הצירוף.

אירוע בודדהצירוף שמייצר התראה
התחברות כושלתעשרים כישלונות ואז הצלחה, מאותה כתובת
הורדת קובץהורדה חריגה בנפח אחרי שעות העבודה
הרשאה שהתווספההרשאת מנהל שניתנה ובוטלה תוך דקות
התחברות ממדינה אחרתשתי התחברויות ממקומות רחוקים בפער של דקות

השורה האחרונה היא דוגמה קלאסית לכלל שמשלב נתונים ממקורות שונים עם לוגיקה של זמן ומרחק. זה בדיוק מה שאי אפשר לעשות בלי איסוף מרכזי.

למה זה יקר ומה עושים עם זה

רוב הפתרונות מתומחרים לפי נפח הנתונים שנכנס או לפי קצב האירועים, ולכן ההחלטה מה לשלוח פנימה היא החלטה כספית. הטעות הנפוצה היא לשלוח הכול "ליתר ביטחון", ואז לגלות חשבון שגדל מדי חודש.

  • לתעדף מקורות לפי ערך. לוגים של מערכת הזהויות ושל תחנות הקצה שווים הרבה יותר מלוגים של שרת פנימי בלי חשיפה.
  • לסנן ברמת המקור, לפני השליחה, ולא לשלם על רעש.
  • לשמור בשתי שכבות: מה שנדרש לחקירה שוטפת זמין ומהיר, וההיסטוריה הארוכה באחסון זול.
  • למדוד שימוש בפועל. מקור שאף כלל לא נוגע בו במשך חצי שנה הוא מועמד לצמצום.

נקודה שחשוב לזכור: מדיניות השמירה אינה רק שאלת עלות. במקרה של חקירה, לוגים שנמחקו לפני שלושה חודשים אינם קיימים - וזה בדיוק החלון שבו תוקף שקט נמצא במערכת.

אילו מקורות מחברים ראשון

לא מחברים הכול ביום אחד. הסדר המקובל נגזר מיחס ערך לעלות:

  • מערכת הזהויות. התחברויות, שינויי הרשאות ואיפוסי סיסמה - מקור הערך הגבוה ביותר, כי כמעט כל תקיפה עוברת דרכו.
  • הגנה על תחנות קצה. תהליכים חריגים והרצת קוד במחשבי המשתמשים.
  • גבול הרשת. חומת אש ושרת שמות - מגלה תקשורת ליעדים חשודים.
  • שירותי ענן. לוגי ניהול שמראים מי שינה תצורה או הרשאה.
  • אפליקציות עסקיות קריטיות, ורק בשלב מתקדם.

שני הראשונים לבדם מכסים חלק גדול מהתרחישים הנפוצים, ולכן ארגון שמתחיל מהם מקבל תועלת מהירה בעלות סבירה.

מה מבדיל מערכת שעובדת מאחת שלא

  • כיסוי מקורות. אם תחנות הקצה לא שולחות לוגים, חצי מהתמונה חסרה.
  • כללים מכווננים לארגון ולא ברירות מחדל שמייצרות רעש.
  • העשרה אוטומטית שחוסכת לאנליסט חמש בדיקות ידניות לכל התראה.
  • שעונים מסונכרנים. בלי זמן אחיד, שחזור סדר האירועים בלתי אפשרי.
  • תחזוקה שוטפת. כלל שנכתב לפני שנתיים למערכת שהוחלפה מאז הוא רק רעש.

הסעיף האחרון הוא ההבדל בין פרויקט להטמעה מוצלחת: מערכת כזו דורשת מישהו שמתחזק אותה באופן קבוע, ובלי בעלים מוגדר היא מתדרדרת תוך שנה.

מה שואלים על זה בראיון

השאלות מתחלקות לשלוש רמות. הבסיסית: מה ההבדל בין לוג להתראה, ומה עושה שלב הנרמול. הבינונית: איך היית בונה כלל שמזהה תרחיש מסוים - מחפשים חשיבה על מקורות נתונים, על חלון זמן ועל רעש צפוי. המתקדמת: איך היית מצמצם התראות שווא בכלל שכבר קיים.

התשובה שמסמנת ניסיון אמיתי כוללת את המילים "בדקתי כמה התראות זה מייצר לפני שהפעלתי את הכלל". מי שכותב כללים בלי למדוד את ההשפעה שלהם על עומס המשמרת מייצר בעיה במקום לפתור אותה.

מי עובד עם זה ומה זה אומר לקריירה

שלושה תפקידים נוגעים בה: אנליסט SOC שצורך התראות וחוקר; מהנדס SIEM שמחבר מקורות, כותב כללים ומתחזק; ומהנדס זיהוי שמתמחה בבניית לוגיקת גילוי לפי טכניקות תקיפה מוכרות.

המעבר מהראשון לשני הוא מסלול קידום נפוץ ומשתלם: הוא דורש יכולת שאילתות, הבנת מקורות נתונים ומעט סקריפטים, והוא מוציא מהמשמרות. הרחבנו על התפקיד הצורך במה זה SOC ועל התמונה הרחבה במה זה Red Team ו-Blue Team. אפשר לראות משרות במשרות SIEM ובמשרות סייבר.

שאלות נפוצות

מה ההבדל בין SIEM לכלי ניטור רגיל?

כלי ניטור תפעולי שואל אם המערכת עובדת; SIEM שואל אם מישהו מנסה לפגוע בה. גם הנתונים שונים - הראשון מתמקד במדדי ביצועים, והשני בלוגי אירועים של משתמשים, הרשאות ורשת.

מה זה SOAR?

שכבת אוטומציה שמתחברת ל-SIEM ומבצעת את התגובה: פתיחת כרטיס, איסוף מידע נוסף, נעילת חשבון או בידוד מכשיר. היא מקצרת את זמן התגובה ומפנה את האנליסט להחלטות שדורשות שיקול דעת.

צריך לדעת לתכנת כדי לעבוד עם זה?

לא לשימוש בסיסי, אבל כן לשפת השאילתות של הכלי - וזו מיומנות מרכזית. למי שעובר לתפקיד הנדסי, סקריפטים ב-Python או PowerShell הופכים הכרחיים; 315 ו-17 משרות פעילות מזכירות אותם בהתאמה.

כמה זמן לוקח להטמיע?

חיבור המקורות הראשונים - שבועות. מערכת שבאמת מזהה איומים, עם כללים מכווננים ורעש נמוך, היא תהליך של חודשים. הטעות הנפוצה היא לראות בהטמעה פרויקט עם תאריך סיום ולא יכולת שמתוחזקת.

איזה כלי כדאי ללמוד?

העקרונות חשובים יותר מהמוצר: איסוף, נרמול, קורלציה וכתיבת שאילתות קיימים בכולם, והמעבר בין כלים למי שמבין אותם קצר. בלוח שלנו 9 משרות מזכירות SIEM ו-7 מזכירות Elasticsearch, שמשמש גם לחיפוש בלוגים.

מה ההבדל בין SIEM לאגם נתונים?

אגם נתונים הוא אחסון גולמי וזול לכל סוג נתון; SIEM הוא מערכת ייעודית עם נרמול, כללי זיהוי וניהול אירועים. חלק מהארגונים מריצים שילוב - שמירה ארוכה וזולה באגם, ונתוני החקירה השוטפת במערכת הייעודית.

מה עושים כשיש התראה שחוזרת כל יום?

לא סוגרים אותה שוב ושוב. או שמכווננים את הכלל כך שיתעלם מההתנהגות הלגיטימית שגורמת לה, או שמתקנים את מקור ההתנהגות עצמה. התראה שנסגרת כשווא חמישים פעם היא כלל שבור, לא שגרה.

האם ארגון קטן צריך את זה?

לא בהכרח מערכת מלאה. ארגון קטן יכול להתחיל מאיסוף מרכזי של הלוגים החשובים וכמה התראות ממוקדות. פתרונות מנוהלים שמספקים את השירות מבחוץ נפוצים בדיוק בשביל המקרה הזה.

מאמרים נוספים

המשרות באתר