如何在台灣選擇 SIEM 軟體:實務採購指南
    指南
    siem

    如何在台灣選擇 SIEM 軟體:實務採購指南

    為台灣 SOC 整理的 SIEM 採購指南。Ingest 估算、來源盤點、內容工程、個資法/金管會適配、PoC 與三年 TCO。

    作者: IT Trend Global Editorial Team
    ToiToi 審閱
    更新日期: 2026年6月3日
    發布日期: 2026年5月21日
    評價方法

    SIEM 是台灣組織運營時間最長、也最常被過度銷售的資安平台。金管會檢查對象、CII 主管機關指定單位與重視個資法的企業,都期待 SIEM 成為事件回應的起點、稽核審視的終點與託管服務的接點。簽約前的決策(規模、內容、運營模型)通常比合約壽命更長。本指南帶台灣買家完成 SIEM 採購:專案定位、ingest 估算、來源盤點、偵測內容、廠商評估、運營規劃與預算。

    本指南架構

    • 專案定位:SIEM 真正要交付什麼
    • 誠實估算 ingest
    • 在看廠商 demo 前完成來源盤點
    • 決定偵測內容策略
    • 規劃保存與分層儲存
    • 在內部 SOC、MSSP、混合三者間選擇
    • 對齊個資法、金管會與資通安全管理法
    • 貼近現實的 PoC 設計
    • 三年 TCO 拆解
    • 推行、治理與運維計畫
    • 常見陷阱與規避方式

    專案定位:SIEM 真正要交付什麼

    選平台前先寫下 SIEM 在組織內要達成的四個結果。台灣中型 SOC 常見的四個指標為:tier-1 事件 MTTD 與 MTTR 縮短、合規可用的稽核軌跡、月報層級的高階能見度、threat hunter 可橫向移動於資料之間。Demo 若無法同時推動四個指針,就不是合適平台。第二個定位:SIEM 不是 EDR、不是 ITDR、也不是 SOAR — 強行塞進同一 SKU 是最常見的中型市場失誤。第三個定位:治理 — 單一營運責任者、含資料保護與合規負責人的指導委員會、季度檢視節奏,是長壽 SIEM 的標準配備。

    誠實估算 ingest

    最關鍵的數字是每日 ingest(GB)。對既有來源做兩週取樣並推算 12 個月(含成長)。台灣中型 SOC 跳過這一步,常在合約簽訂後 6 個月內超出配額。雲端(Azure、AWS、GCP)通常年增 50~100%,地端網路與端點較穩定。30 GB/日 中 70% 為雲端者,18 個月內可預期 50~60 GB/日 — 將該成長寫入合約並協商分階段價格。同時辨識「不該進 SIEM 的東西」 — debug 日誌、原始封包、大量 DNS 查詢可改送資料湖;前置過濾可在不犧牲偵測價值下節省 30~50%。

    在看廠商 demo 前完成來源盤點

    廠商 demo 永遠呈現 80% 即用覆蓋;台灣中型實務常落在 50~60%。剩下的客製工作決定能否準時上線。把來源依「上線前必整合 (tier-1)、90 天內 (tier-2)、長尾 (tier-3)」三層分類。tier-1 通常為 EDR、SSO/MFA、Microsoft 365、主力雲端、主防火牆、若含個資則含 HR 系統。tier-2 為輔助防火牆、WAF、輔助 EDR、威脅情資、財務系統。tier-3 為業務應用、行銷工具、單次整合。104 HRD、銓鋐 HR、漢康 HR、台灣 ERP、金管會專用閘道、政府 API 常需客製收集邏輯,應於評估階段確認廠商或台灣夥伴具備參考整合。

    決定偵測內容策略

    台灣 SOC 應預先選擇「廠商主導、自製或社群」三條路。沒有內容工程師時,Sentinel、LogRhythm 等廠商主導 + 輕度客製最容易上手。具備工程能量時,SPL/KQL/EQL 自製能跨越平台更迭。台灣多數 SOC 自然地用 KQL — 與 Defender、Log Analytics 共用語言;威脅情資(Mandiant、Recorded Future、MISP、OTX)整合也應納入採購要求,這已是金管會檢查對象的標準期待。

    規劃保存與分層儲存

    保存以 hot(秒級搜尋)與 warm(分鐘級搜尋)兩層運營。金管會與資通安全管理法 CII 偏好 12 個月 hot + 24 個月 warm;個資法主導者多在 6~12 個月 hot;特權存取、金融交易等部分日誌可延至 5~7 年冷封存。Sentinel、Elastic 的分層儲存最強,分析層的 10~25% 即可保存基本日誌;Splunk SmartStore 將冷資料移到物件儲存;QRadar 受 appliance 容量限制需 QRadar on Cloud 拓展。評估時建立 36 個月保存表並驗證可稽核 export(CSV/JSON 與 chain of custody)。

    在內部 SOC、MSSP、混合三者間選擇

    內部 SOC 適用 4 名以上分析師 + SIEM 工程師(多見於大型金融與電信);MSSP 適用 2~4 名小團隊,由夥伴 24/7 接管 triage、調校與事件回應;混合則平日內部 + 夜間/週末 MSSP on-call,台灣中型市場逐漸普及。台灣分析師年薪約 NT$120~180 萬,4 名 + 工程師 + manager 約 NT$700~1,200 萬/年;MSSP 約 NT$200~500 萬/年。台灣本地 SOC 對敏感客戶資料越來越受偏好,MSSP 評估時需明確核對 SOC 位置、產業參考、升級路徑。

    對齊個資法、金管會與資通安全管理法

    RFP 階段就建立合規對應表。個資法要求獨立識別、含個資系統 MFA、可調查的稽核軌跡。金管會電子銀行業務安全控管基準、作業委託他人處理規範要求特權存取監控、即時告警、12~24 個月保存、端到端日誌。資通安全管理法將電信、能源、交通等列為 CII 並要求通報時限與稽核能力。每項要求對應到平台功能、所需 SKU、運維責任者,於合約附件中固化。

    貼近現實的 PoC 設計

    台灣 PoC 標準為 6~8 週,包括 3~5 個 tier-1 來源 ingest、2 個來自實際環境的偵測情境(如特權帳號異地登入、M365 暴力破解、Webmail 資料外洩、EDR 相關橫向移動)、1 條完整事件回應流程、1 份可供 DPO 簽核的稽核 export。以五軸(True Positive、噪音、SOC UX、稽核完整性、台灣支援回應)打分,比僅看每 GB 價格可靠。

    三年 TCO 拆解

    TCO 採四線比較:① 平台(ingest + 保存);② 導入(一次性夥伴);③ 內容工程(內部或夥伴年度);④ SOC 運維。第一年平台佔比最大;第三年內容與運維常與平台並肩。

    成本項目第一年第二至三年(每年)備註
    平台(100 GB/日, 中型 SKU)NT$6M-15MNT$6M-15MSentinel 低/中量最低 Splunk 最高
    導入(一次性)NT$3M-10M-Splunk/QRadar 多夥伴
    內容工程NT$4M-8MNT$4M-8M內部工程師或夥伴年費
    SOC 運維(2-5 名)NT$6M-15MNT$6M-15M含偵測·回應·威脅獵捕
    保存(24 個月 hot/warm)含或 +30-60%含或 +30-60%Sentinel/Elastic 分層 Splunk 索引

    推行、治理與運維計畫

    推行採 ① Foundation(1~6 週:核心平台、tier-1 整合、基線內容、管理員)→ ② Wave 1(7~16 週:tier-2、客製內容、SOC 節奏)→ ③ Wave 2(17~30 週:tier-3、威脅獵捕、稽核設定)→ ④ Steady-state(第 7 個月後:調校、保存政策複檢、季內容運動)四階段。治理建議週度內容檢視、月度噪音縮減衝刺、季度威脅獵捕活動、年度 MITRE ATT&CK 涵蓋稽核,並文件化於 SOC 運維手冊供 DPO 與稽核閱覽。

    深入了解各產品

    常見陷阱與規避方式

    ① 在來源盤點前選平台 — 先完成盤點再決策;② SOC 人力不足 — 警報堆疊會掏空平台價值;③ 未預留 MSSP-ready 架構 — 即使內部起步也應預先定義 tenant 邊界、警報 tagging 與分析師存取分級;④ 把 SIEM 與 EDR 當替代品 — 應視為互補;⑤ 缺稽核 export 演練 — PoC 階段即實際匯出一次給 DPO 審視。

    推薦服務

    1
    Elastic Security logo

    Elastic Security

    Elastic Security 是建構於 Elastic Stack 的開放式 SIEM,提供 EDR、威脅獵捕與大量日誌分析。

    自主代管 (免費層) 或 Elastic Cloud 訂閱

    2
    IBM QRadar SIEM logo

    IBM QRadar SIEM

    IBM QRadar SIEM 是成熟的企業 SIEM,採犯規 (Offense) 導向調查、網路行為分析與廣泛應用生態。

    另行報價

    3
    LogRhythm Axon logo

    LogRhythm Axon

    LogRhythm Axon 是雲端原生 SIEM,提供結構化調查、行為分析與 SmartResponse 自動化,現屬 Exabeam。

    另行報價

    4
    Microsoft Sentinel logo

    Microsoft Sentinel

    Microsoft Sentinel 是建構於 Azure 的雲端原生 SIEM 與 SOAR,深度整合 Microsoft 365 Defender、AI 調查與廣泛連接器目錄。

    Pay-as-you-go 擷取;提供承諾層級

    5
    Splunk Enterprise Security logo

    Splunk Enterprise Security

    Splunk Enterprise Security 是建構於 Splunk 資料平台的市場領先 SIEM,提供關聯搜尋、風險型告警與 SOAR 整合。

    另行報價 (依擷取量)

    功能比較

    產品價格Elastic Stack 上的開放式 SIEM原生 EDR (Endpoint Security)Kibana 威脅獵捕預建偵測規則自主代管或 Elastic Cloud官方網站
    自主代管 (免費層) 或 Elastic Cloud 訂閱官方網站
    另行報價官方網站
    另行報價官方網站
    Pay-as-you-go 擷取;提供承諾層級官方網站
    另行報價 (依擷取量)官方網站

    常見問題

    SIEM
    資安維運
    採購指南
    IT

    IT Trend 編輯部

    我們是一支致力於幫助企業尋找合適軟體解決方案的技術專家團隊。編輯部針對多個類別的 B2B SaaS 產品進行審查、比較和評估,提供公正且以數據為基礎的建議。

    關於我們的編輯部 →

    相關文章