SIEM og Log-analyse
Computerspace · FGU · It-sikkerhed
📊 Hvad er SIEM?
SIEM (Security Information and Event Management) er et system der indsamler, korrelerer og analyserer sikkerhedsdata fra hele IT-infrastrukturen i realtid.
- SI = Security Information: Centralisér alle logs
- EM = Event Management: Analysér og alert på mønstre
---
🛠️ Populære SIEM-løsninger
| Løsning | Beskrivelse |
|---------|-------------|
| Splunk | Markedsleder, kraftfuldt søgesprog (SPL) |
| Microsoft Sentinel | Cloud-baseret, integreret i Azure |
| ELK Stack | Open source: Elasticsearch + Logstash + Kibana |
| IBM QRadar | Enterprise-løsning |
| Wazuh | Open source, populær i SMV-segmentet |
---
📁 Log-kilder
SIEM indsamler fra mange kilder:
- Windows Event Logs – Login-forsøg, process-oprettelse, filhåndtering
- Syslog – Linux/Unix-systemer, netværksudstyr
- Firewall-logs – Tilladt og blokeret trafik
- DNS-logs – Domæneopslag (afsløre C2-kommunikation)
- Application logs – Webserver, database, AD
---
🔗 Korrelationsregler og alerts
En korrelationsregel kombinerer flere events:
Eksempel:
> 5 fejlede login-forsøg fra samme IP inden for 60 sekunder → Alert: Mulig brute force
---
🗺️ MITRE ATT&CK
MITRE ATT&CK er en vidensbase over angriberteknikker:
- Opdelt i Tactics (mål) og Techniques (metoder)
- Bruges til at mappe detektionsregler til kendte angrebs-TTPs
- Gratis på attack.mitre.org
Læringsmål
- Forklare hvad SIEM står for og hvad det overordnede formål er
- Nævne mindst tre SIEM-løsninger og hvad der karakteriserer dem
- Beskrive hvilke typer log-kilder et SIEM typisk indsamler fra
- Give et eksempel på en korrelationsregel og hvad den detekterer
- Forklare hvad MITRE ATT&CK er og hvordan det bruges i SIEM-kontekst
Sådan kan du arbejde med emnet
- Hvad er et SIEM og hvorfor bruges det?
- Hvad er forskellen på Splunk og ELK Stack?
- Hvad er Windows Event Logs og hvad kan de afsløre?
- Hvad er MITRE ATT&CK og hvad bruges det til?
- Giv et eksempel på en SIEM-korrelationsregel
⚠️ Typiske fejl at undgå
- Indsamle logs uden at analysere dem – Logs er kun nyttige hvis der er kapacitet til at se dem
- For brede regler – Giver for mange false positives og alert fatigue
- Ingen baselining – Kend din normale adfærd for at opdage anomalier
---
💡 Tips til at komme i gang
- Splunk Free – Installer lokalt og indlæs sample datasets
- TryHackMe: Splunk rooms – Praktisk SIEM-træning
- attack.mitre.org – Udforsk ATT&CK-frameworket interaktivt
Øv dette emne med AI — quizzer, forklaringer og feedback tilpasset dit niveau.
Prøv Fagportalen gratis