SIEM 的定义

SIEM(Security Information and Event Management,安全信息与事件管理)是集中收集、归一化、关联分析企业内所有 IT 系统日志与事件的平台。它把分散在防火墙、服务器、交换机、应用、身份认证系统里的日志汇聚起来,通过规则和机器学习识别异常行为。

SIEM 核心能力

现代 SIEM 的核心能力包括:

  • 日志收集:Agent/无 Agent 方式采集各类系统日志
  • 归一化:将不同厂商、不同格式的日志转为统一 schema
  • 关联规则:基于 ATT&CK、Diamond 等模型检测攻击链
  • 告警分级:区分信息、低危、中危、高危、严重事件
  • 取证与报表:事件时间线、攻击路径还原、合规报告导出

物理层盲区与云新的补充

多数 SIEM 部署聚焦网络层和应用层日志,对数据中心物理基础设施——服务器 BMC 事件、PDU 断电告警、温湿度越限、漏水检测、机柜门禁——几乎不采集。这意味着物理攻击、环境故障、硬件篡改等威胁完全在 SIEM 盲区之外。云新 DCOS 平台将物理层遥测(IPMI/Redfish/SNMP)接入统一告警管道,与 SIEM 联动,补齐最后一道防线。