Vad är SIEM (Security Information and Event Management)?
SIEM — Security Information and Event Management — är en plattform som samlar in, korrelerar och analyserar säkerhetsrelaterade loggar från hela IT-miljön. SIEM är ryggraden i de flesta SOC-funktioner och en central komponent för NIS2-efterlevnad.
Definition
Ett SIEM tar emot loggar från brandväggar, servrar, identitetslager, EDR-system, molntjänster och applikationer. Loggarna normaliseras, indexeras och bevaras i ett centralt lager där de kan sökas, korreleras och analyseras.
Värdet uppstår i korrelationen: en enskild felinloggning är ofarlig, men 50 felinloggningar följt av en lyckad inloggning från en ny IP följt av onormal filaktivitet är en mycket sannolik attack. SIEM identifierar mönstret som ett enda larm.
Komponenter i ett SIEM
Modernt SIEM består av flera delar som arbetar tillsammans.
- Logginsamling — agenter, syslog, API-integrationer mot molntjänster
- Normalisering — gemensam format för olika loggkällor
- Korrelation — regelmotorer och beteendebaserad detektion
- Långtidslagring — typiskt 12–24 månader för revision och utredning
- Visualisering — dashboards och rapporter
- SOAR — orchestration och automatiserad respons (ofta separat eller integrerat)
Vanliga SIEM-plattformar
Marknaden domineras av Microsoft Sentinel (molnbaserat, integrerar djupt med M365 och Azure), Splunk (mest mogna men dyrt), IBM QRadar, Elastic Security och Wazuh (open source). Valet beror på loggvolym, befintlig miljö och budget.
Frågor och svar
Är SIEM samma sak som logghantering?
Logghantering är insamling och lagring. SIEM lägger till korrelation, larmning och analys på den infrastrukturen.
Kan vi köra SIEM själva?
Tekniskt ja, men för att få värde krävs säkerhetsanalytiker som tunar regler och granskar larm dygnet runt. De flesta SMB outsourcar det till en MDR/SOC-leverantör.
Hur mycket loggdata genererar en SMB?
Typiskt 5–50 GB per dag för 100–500 användare. Volymen styrs av antal källor, retention och hur mycket telemetri som samlas.