Bài viết liên quan
Hệ thống Quản lý Thông tin và Sự kiện Bảo mật (SIEM)
Security Information and Event Management (SIEM)
Hệ thống Quản lý Thông tin và Sự kiện Bảo mật (SIEM) là gì?
SIEM (Security Information and Event Management) là nền tảng công nghệ tập trung thu thập, chuẩn hóa và phân tích log theo thời gian thực từ firewall, IDS/IPS, hệ thống core banking, ATM và các ứng dụng ngân hàng số. SIEM kết hợp hai chức năng: SIM (lưu trữ log dài hạn) và SEM (giám sát sự kiện thời gian thực), ứng dụng quy tắc correlation và AI/ML để phát hiện hành vi bất thường như truy cập trái phép, giao dịch đáng ngờ hay rò rỉ dữ liệu khách hàng.
Đặc điểm
- Thu thập tập trung: Tổng hợp log từ firewall, máy chủ core banking, ATM/POS, kênh internet banking và mobile banking vào một kho dữ liệu duy nhất.
- Phân tích correlation: Liên kết các sự kiện rời rạc thành chuỗi tấn công, phát hiện brute-force, lateral movement hay exfiltration dữ liệu.
- Cảnh báo real-time: Tự động gửi cảnh báo tới đội ngũ SOC khi phát hiện dấu hiệu tấn công.
- Báo cáo tuân thủ: Hỗ trợ sinh báo cáo phục vụ kiểm toán theo Thông tư 31/2018/TT-NHNN và Luật An toàn thông tin mạng 2015.
Ví dụ
Ngân hàng TMCP triển khai SIEM kết nối 50 chi nhánh. Khi một tài khoản nhân viên đăng nhập thất bại 15 lần trong 2 phút từ IP nước ngoài rồi truy cập thành công vào core banking, SIEM kích hoạt cảnh báo brute-force gửi về SOC. Theo Thông tư 31/2018/TT-NHNN hướng dẫn an toàn thông tin trong hoạt động ngân hàng, tổ chức tín dụng phải lưu trữ log tối thiểu 12 tháng và giám sát liên tục 24/7 để đảm bảo an toàn hệ thống thông tin.