SIEM-arkkitehtuuri: lokien vastaanotto, jäsentäminen ja korrelaatio
Ymmärrä, miten SIEM-alustat (Splunk, Sentinel, QRadar) vastaanottavat ja normalisoivat lokeja eri lähteistä sekä soveltavat korrelaatiosääntöjä todellisten osumien löytämiseksi.
SIEM-arkkitehtuuri: lokien vastaanotto, jäsentäminen ja korrelaatio on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mikä SIEM on
Security Information and Event Management (SIEM) -alusta kokoaa lokitietoja organisaation koko infrastruktuurista ja analysoi niitä tietoturvahäiriöiden merkkien varalta. SIEM yhdistää kaksi ominaisuutta: Security Information Management (SIM) — historiallisten lokitietojen tallentamisen ja analysoinnin — sekä Security Event Management (SEM) — reaaliaikaisen valvonnan ja hälytykset. Yhdessä ne tarjoavat tietoturvatiimeille näkyvyyden koko ympäristöön yhdestä käyttöliittymästä.
Lokilähteet ja tietojen vastaanotto
SIEM vastaanottaa lokeja monenlaisista lähteistä: palomuureista ja IDS/IPS-järjestelmistä, käyttöjärjestelmistä (Windows Event Logs, Linux syslog), todennusjärjestelmistä (Active Directory, RADIUS, Okta), päätelaitteista (EDR-agentit), pilvialustoista (AWS CloudTrail, Azure Activity Log), sovelluksista (verkkopalvelimet, tietokannat) ja verkkolaitteista (kytkimet, reitittimet, VPN-yhdyskäytävät). Tietojen vastaanoton kattavuus määrittää SIEM:n tunnistuskattavuuden.
# Common SIEM log sources:
# Firewalls: connection allow/deny with src/dst IP and port
# AD/LDAP: authentication success/failure (Event ID 4624/4625)
# Endpoints: process creation, file modification, network connections
# Web servers: HTTP requests, status codes, user agents
# DNS servers: query logs showing domain resolutions per host
# VPN gateway: user connect/disconnect with source IPLokien jäsentäminen ja normalisointi
Raakalokit saapuvat eri muodoissa: CEF (Common Event Format), LEEF (Log Event Extended Format), syslog, JSON, Windows XML ja valmistajakohtaiset muodot. SIEM:n jäsennin poimii raakatekstistä rakenteiset kentät (aikaleima, lähde-IP, kohde-IP, käyttäjä ja tapahtumatyyppi). Normalisoinnissa nämä kentät yhdistetään yhteiseen skeemaan, jotta kyselyt ja säännöt toimivat yhdenmukaisesti kaikissa lokilähteissä alkuperäisestä muodosta riippumatta.
# Raw log example (Apache access log):
# 10.0.1.50 - admin [20/Jun/2026:14:32:01 +0000] 'GET /admin/config HTTP/1.1' 200 4521
# After parsing and normalization:
# src_ip: 10.0.1.50
# user: admin
# timestamp: 2026-06-20T14:32:01Z
# method: GET
# url: /admin/config
# http_status: 200
# bytes: 4521Tapahtumien korrelaatio
Tapahtumien korrelaatio on prosessi, jossa useista lähteistä peräisin olevia toisiinsa liittyviä tapahtumia yhdistetään tietoturvahäiriöön viittaavien mallien tunnistamiseksi. Yksi epäonnistunut kirjautuminen on kohinaa; samasta IP-osoitteesta viidessä minuutissa tehtyä 50 epäonnistunutta kirjautumista 10 tilille on brute-force-hyökkäys. Korrelaatiomoottorit soveltavat tapahtumavirtoihin aikajaksoihin perustuvia sääntöjä, ryhmittelevät toisiinsa liittyvät tapahtumat ja tuottavat hälytyksiä, kun kohinasta alkaa erottua epäilyttäviä malleja.
# Correlation rule example (brute-force detection):
# IF: event_type = 'authentication_failure'
# AND count(distinct user) > 5
# AND count(*) > 20
# WITHIN: 5 minutes
# GROUPED BY: src_ip
# THEN: alert 'Potential Brute Force Attack'
# severity: HIGH
# src_ip: [triggering IP]
# action: notify SOC, block IP at firewallSIEM-arkkitehtuurit: paikallinen ja pilvinatiivi
SIEM-alustoilla on kaksi pääasiallista arkkitehtuurityyppiä. Paikallisesti asennetut SIEM-järjestelmät (Splunk Enterprise, IBM QRadar, ArcSight) tarjoavat täyden hallinnan tietoihin, mutta edellyttävät merkittävää infrastruktuuria ja ylläpitotyötä. Pilvinatiivit SIEM-järjestelmät (Microsoft Sentinel, Google Chronicle, Elastic SIEM) tarjoavat joustavan skaalautuvuuden, pienemmän ylläpitotaakan ja natiivin integraation pilvipalveluihin. Monet organisaatiot käyttävät hybridiarkkitehtuuria: pilvi-SIEM:ää pilvilokeille ja paikallista SIEM:ää arkaluonteisille tiedoille, joita ei voida siirtää ympäristön ulkopuolelle.
Indeksit, putket ja säilytys
SIEM-järjestelmät järjestävät vastaanotetut tiedot indekseihin tai tauluihin lokityypin tai ajanjakson perusteella. Dataputket esikäsittelevät lokit ennen tallennusta: ne suodattavat kohinaa (kuten kuntotarkistusten pingit), rikastavat kenttiä (lisäämällä IP-osoitteisiin maantieteellisen sijainnin) ja ohjaavat suurivolyymiset lokit edullisempiin tallennuskerroksiin. Säilytyskäytännöt määrittävät, kuinka kauan lokeja säilytetään — vaatimustenmukaisuusvaatimukset edellyttävät usein 12 kuukauden säilytystä verkossa sekä ylimääräistä arkistotallennusta seitsemäksi vuodeksi.
Haku- ja kyselykielet
SIEM-alustat käyttävät lokitietojen hakemiseen erikoistuneita kyselykieliä. Splunk SPL (Search Processing Language) käyttää putkiin perustuvaa syntaksia. Microsoft Sentinel käyttää KQL:ää (Kusto Query Language). Elastic käyttää EQL:ää (Event Query Language) ja Lucenea. Näillä kielillä analyytikot voivat suodattaa, koostaa, yhdistää ja visualisoida lokitietoja häiriöiden tutkimista ja tunnistussääntöjen rakentamista varten. SIEM:n kyselykielen hallinta on analyytikon keskeinen taito.
# Splunk SPL: find PowerShell executions with -EncodedCommand
# index=winlogbeat EventCode=4688 Image=*powershell.exe*
# | where match(CommandLine, '-[Ee]nc')
# | table _time, ComputerName, User, CommandLine
# | sort - _time
# KQL (Sentinel): Same query
# SecurityEvent
# | where EventID == 4688
# | where Process has 'powershell.exe'
# | where CommandLine has_any ('-enc', '-EncodedCommand')
# | project TimeGenerated, Computer, Account, CommandLineUhkatiedon integrointi
Nykyaikaiset SIEM-järjestelmät integroituvat uhkatietoalustoihin (TIP) ja rikastavat tapahtumia automaattisesti kontekstilla. Kun tapahtuma sisältää IP-osoitteen tai toimialuenimen, SIEM tarkistaa uhkatietosyötteet (VirusTotal, AlienVault OTX ja kaupalliset syötteet) ja lisää tiedon siitä, onko indikaattori tunnetusti haitallinen, sen uhkaluokan sekä luotettavuuspistemäärän. Tämä rikastus nopeuttaa lajittelua huomattavasti — analyytikot näkevät kontekstin ilman, että heidän tarvitsee etsiä jokaista indikaattoria erikseen.
Koontinäytöt ja visualisoinnit
SIEM-koontinäytöt tarjoavat SOC-tiimeille yhdellä silmäyksellä saatavan operatiivisen näkyvyyden. Yleisiä koontinäyttöjen paneeleja ovat hälytyslähteet vakavuusasteen mukaan, todennusvirheiden kehitys ajan mittaan, saapuvien yhteyksien maantieteelliset kartat, käyttäjätoiminnan poikkeamapisteet ja aktiivisten häiriöiden määrä. Koontinäytöt palvelevat eri kohderyhmiä — analyytikot tarvitsevat operatiivisia yksityiskohtia, kun taas esihenkilöt tarvitsevat keskeisten suorituskykymittareiden yhteenvetoja, kuten keskimääräisen havaitsemisajan (MTTD) ja hälytysmäärien kehityksen.
Väärien positiivisten hallinta
Hälytysväsymystä syntyy, kun liian monet väärät positiiviset tulokset kuormittavat analyytikkoja ja aiheuttavat todellisten uhkien jäämisen huomaamatta. Väärien positiivisten tulosten hallinta SIEM-järjestelmässä edellyttää seuraavia toimia: korrelaatiosääntöjen hienosäätöä lisäämällä poikkeuksia tunnetulle hyväksyttävälle toiminnalle, riskipisteytystä luotettavimpien hälytysten priorisoimiseksi, vaimennussääntöjä toistuvien harmittomien mallien hiljentämiseksi sekä hälytysten määrää koskevien mittareiden säännöllistä tarkastelua. Tavoitteena on hallittava määrä erittäin luotettavia hälytyksiä, jotka analyytikot voivat tutkia perusteellisesti.
SIEM-integraatio SOAR-järjestelmän kanssa
Security Orchestration, Automation, and Response (SOAR) -alustat integroituvat SIEM-järjestelmiin yleisten hälytystyyppien käsittelyn automatisoimiseksi. Kun SIEM laukaisee hälytyksen, SOAR voi automaattisesti: kysellä käyttäjän toimintaa, tarkistaa laitteen vaatimustenmukaisuuden, etsiä IP-osoitteen uhkatietolähteestä, estää IP-osoitteen palomuurissa, poistaa käyttäjätilin käytöstä ja luoda häiriölipukkeen — kaikki muutamassa sekunnissa. SOAR mahdollistaa SOC-tiimien suurempien hälytysmäärien käsittelyn ilman henkilöstömäärän vastaavaa kasvattamista.
Pikatarkistus
Testatkaa ymmärrystänne tämän oppitunnin CompTIA Security+ (SY0-701) -aiheista.
Oppitunnin yhteenveto
Tässä oppitunnissa opitte, että SIEM-järjestelmät kokoavat ja normalisoivat lokit eri lähteistä yhteiseen skeemaan, tapahtumien korrelaatiokoneistot soveltavat aikajaksoihin perustuvia sääntöjä useiden tapahtumien muodostamien hyökkäysmallien havaitsemiseen ja uhkatietojen integrointi sekä SOAR-automaatio nopeuttavat analyytikkojen reagointia ja vähentävät hälytysväsymystä. Seuraavaksi tarkastelemme tehokkaiden SIEM-tunnistussääntöjen ja hälytysten kirjoittamista.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”SIEM-arkkitehtuuri: lokien vastaanotto, jäsentäminen ja korrelaatio” ilmainen?
Kyllä – oppitunnin ”SIEM-arkkitehtuuri: lokien vastaanotto, jäsentäminen ja korrelaatio” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”SIEM-arkkitehtuuri: lokien vastaanotto, jäsentäminen ja korrelaatio”?
Ymmärrä, miten SIEM-alustat (Splunk, Sentinel, QRadar) vastaanottavat ja normalisoivat lokeja eri lähteistä sekä soveltavat korrelaatiosääntöjä todellisten osumien löytämiseksi. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.
Kuinka kauan ”SIEM-arkkitehtuuri: lokien vastaanotto, jäsentäminen ja korrelaatio”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Uhkametsästyksen menetelmät ja hypoteesien muodostaminen
- SIEM-arkkitehtuuri: lokien vastaanotto, jäsentäminen ja korrelaatio
- SIEM-tunnistussääntöjen ja hälytysten kirjoittaminen
- UEBA ja käyttäytymisanalytiikka sisäpiiriuhkien havaitsemiseen