
如何在台灣選擇 SIEM 軟體:實務採購指南
為台灣 SOC 整理的 SIEM 採購指南。Ingest 估算、來源盤點、內容工程、個資法/金管會適配、PoC 與三年 TCO。
目錄
SIEM 是台灣組織運營時間最長、也最常被過度銷售的資安平台。金管會檢查對象、CII 主管機關指定單位與重視個資法的企業,都期待 SIEM 成為事件回應的起點、稽核審視的終點與託管服務的接點。簽約前的決策(規模、內容、運營模型)通常比合約壽命更長。本指南帶台灣買家完成 SIEM 採購:專案定位、ingest 估算、來源盤點、偵測內容、廠商評估、運營規劃與預算。
本指南架構
- 專案定位:SIEM 真正要交付什麼
- 誠實估算 ingest
- 在看廠商 demo 前完成來源盤點
- 決定偵測內容策略
- 規劃保存與分層儲存
- 在內部 SOC、MSSP、混合三者間選擇
- 對齊個資法、金管會與資通安全管理法
- 貼近現實的 PoC 設計
- 三年 TCO 拆解
- 推行、治理與運維計畫
- 常見陷阱與規避方式
專案定位:SIEM 真正要交付什麼
選平台前先寫下 SIEM 在組織內要達成的四個結果。台灣中型 SOC 常見的四個指標為:tier-1 事件 MTTD 與 MTTR 縮短、合規可用的稽核軌跡、月報層級的高階能見度、threat hunter 可橫向移動於資料之間。Demo 若無法同時推動四個指針,就不是合適平台。第二個定位:SIEM 不是 EDR、不是 ITDR、也不是 SOAR — 強行塞進同一 SKU 是最常見的中型市場失誤。第三個定位:治理 — 單一營運責任者、含資料保護與合規負責人的指導委員會、季度檢視節奏,是長壽 SIEM 的標準配備。
誠實估算 ingest
最關鍵的數字是每日 ingest(GB)。對既有來源做兩週取樣並推算 12 個月(含成長)。台灣中型 SOC 跳過這一步,常在合約簽訂後 6 個月內超出配額。雲端(Azure、AWS、GCP)通常年增 50~100%,地端網路與端點較穩定。30 GB/日 中 70% 為雲端者,18 個月內可預期 50~60 GB/日 — 將該成長寫入合約並協商分階段價格。同時辨識「不該進 SIEM 的東西」 — debug 日誌、原始封包、大量 DNS 查詢可改送資料湖;前置過濾可在不犧牲偵測價值下節省 30~50%。
在看廠商 demo 前完成來源盤點
廠商 demo 永遠呈現 80% 即用覆蓋;台灣中型實務常落在 50~60%。剩下的客製工作決定能否準時上線。把來源依「上線前必整合 (tier-1)、90 天內 (tier-2)、長尾 (tier-3)」三層分類。tier-1 通常為 EDR、SSO/MFA、Microsoft 365、主力雲端、主防火牆、若含個資則含 HR 系統。tier-2 為輔助防火牆、WAF、輔助 EDR、威脅情資、財務系統。tier-3 為業務應用、行銷工具、單次整合。104 HRD、銓鋐 HR、漢康 HR、台灣 ERP、金管會專用閘道、政府 API 常需客製收集邏輯,應於評估階段確認廠商或台灣夥伴具備參考整合。
決定偵測內容策略
台灣 SOC 應預先選擇「廠商主導、自製或社群」三條路。沒有內容工程師時,Sentinel、LogRhythm 等廠商主導 + 輕度客製最容易上手。具備工程能量時,SPL/KQL/EQL 自製能跨越平台更迭。台灣多數 SOC 自然地用 KQL — 與 Defender、Log Analytics 共用語言;威脅情資(Mandiant、Recorded Future、MISP、OTX)整合也應納入採購要求,這已是金管會檢查對象的標準期待。
規劃保存與分層儲存
保存以 hot(秒級搜尋)與 warm(分鐘級搜尋)兩層運營。金管會與資通安全管理法 CII 偏好 12 個月 hot + 24 個月 warm;個資法主導者多在 6~12 個月 hot;特權存取、金融交易等部分日誌可延至 5~7 年冷封存。Sentinel、Elastic 的分層儲存最強,分析層的 10~25% 即可保存基本日誌;Splunk SmartStore 將冷資料移到物件儲存;QRadar 受 appliance 容量限制需 QRadar on Cloud 拓展。評估時建立 36 個月保存表並驗證可稽核 export(CSV/JSON 與 chain of custody)。
在內部 SOC、MSSP、混合三者間選擇
內部 SOC 適用 4 名以上分析師 + SIEM 工程師(多見於大型金融與電信);MSSP 適用 2~4 名小團隊,由夥伴 24/7 接管 triage、調校與事件回應;混合則平日內部 + 夜間/週末 MSSP on-call,台灣中型市場逐漸普及。台灣分析師年薪約 NT$120~180 萬,4 名 + 工程師 + manager 約 NT$700~1,200 萬/年;MSSP 約 NT$200~500 萬/年。台灣本地 SOC 對敏感客戶資料越來越受偏好,MSSP 評估時需明確核對 SOC 位置、產業參考、升級路徑。
對齊個資法、金管會與資通安全管理法
RFP 階段就建立合規對應表。個資法要求獨立識別、含個資系統 MFA、可調查的稽核軌跡。金管會電子銀行業務安全控管基準、作業委託他人處理規範要求特權存取監控、即時告警、12~24 個月保存、端到端日誌。資通安全管理法將電信、能源、交通等列為 CII 並要求通報時限與稽核能力。每項要求對應到平台功能、所需 SKU、運維責任者,於合約附件中固化。
貼近現實的 PoC 設計
台灣 PoC 標準為 6~8 週,包括 3~5 個 tier-1 來源 ingest、2 個來自實際環境的偵測情境(如特權帳號異地登入、M365 暴力破解、Webmail 資料外洩、EDR 相關橫向移動)、1 條完整事件回應流程、1 份可供 DPO 簽核的稽核 export。以五軸(True Positive、噪音、SOC UX、稽核完整性、台灣支援回應)打分,比僅看每 GB 價格可靠。
三年 TCO 拆解
TCO 採四線比較:① 平台(ingest + 保存);② 導入(一次性夥伴);③ 內容工程(內部或夥伴年度);④ SOC 運維。第一年平台佔比最大;第三年內容與運維常與平台並肩。
| 成本項目 | 第一年 | 第二至三年(每年) | 備註 |
|---|---|---|---|
| 平台(100 GB/日, 中型 SKU) | NT$6M-15M | NT$6M-15M | Sentinel 低/中量最低 Splunk 最高 |
| 導入(一次性) | NT$3M-10M | - | Splunk/QRadar 多夥伴 |
| 內容工程 | NT$4M-8M | NT$4M-8M | 內部工程師或夥伴年費 |
| SOC 運維(2-5 名) | NT$6M-15M | NT$6M-15M | 含偵測·回應·威脅獵捕 |
| 保存(24 個月 hot/warm) | 含或 +30-60% | 含或 +30-60% | Sentinel/Elastic 分層 Splunk 索引 |
推行、治理與運維計畫
推行採 ① Foundation(1~6 週:核心平台、tier-1 整合、基線內容、管理員)→ ② Wave 1(7~16 週:tier-2、客製內容、SOC 節奏)→ ③ Wave 2(17~30 週:tier-3、威脅獵捕、稽核設定)→ ④ Steady-state(第 7 個月後:調校、保存政策複檢、季內容運動)四階段。治理建議週度內容檢視、月度噪音縮減衝刺、季度威脅獵捕活動、年度 MITRE ATT&CK 涵蓋稽核,並文件化於 SOC 運維手冊供 DPO 與稽核閱覽。
深入了解各產品
常見陷阱與規避方式
① 在來源盤點前選平台 — 先完成盤點再決策;② SOC 人力不足 — 警報堆疊會掏空平台價值;③ 未預留 MSSP-ready 架構 — 即使內部起步也應預先定義 tenant 邊界、警報 tagging 與分析師存取分級;④ 把 SIEM 與 EDR 當替代品 — 應視為互補;⑤ 缺稽核 export 演練 — PoC 階段即實際匯出一次給 DPO 審視。
推薦服務
Microsoft Sentinel
Microsoft Sentinel 是建構於 Azure 的雲端原生 SIEM 與 SOAR,深度整合 Microsoft 365 Defender、AI 調查與廣泛連接器目錄。
Splunk Enterprise Security
Splunk Enterprise Security 是建構於 Splunk 資料平台的市場領先 SIEM,提供關聯搜尋、風險型告警與 SOAR 整合。
功能比較
常見問題
IT Trend 編輯部
我們是一支致力於幫助企業尋找合適軟體解決方案的技術專家團隊。編輯部針對多個類別的 B2B SaaS 產品進行審查、比較和評估,提供公正且以數據為基礎的建議。
關於我們的編輯部 →