
什麼是 SIEM 軟體?台灣買家實用名詞解析
為台灣資安買家整理的 SIEM 與資安維運名詞解析。定義、SIEM 與 EDR、SOAR、XDR 的差異,以及採購過程中常見的在地用語。
目錄
SIEM 是資安領域產生最多術語、且與 SOAR、EDR、XDR、UEBA、日誌管理重疊最多的類別。沒有共同詞彙就進 RFP,台灣買家常會重複購買既有能力或漏掉需要的能力。本名詞解析整理台灣 SOC 買家在簽約前該掌握的核心觀念,並對應個資法、金管會與資通安全管理法。目標不是教導資安工程,而是讓採購對話精準。
本指南架構
- SIEM 的核心定義
- 日誌管理 vs SIEM
- SOAR 與自動化的位置
- EDR、NDR、XDR 與 SIEM 的關係
- UEBA 與行為分析
- MITRE ATT&CK 與偵測內容
- 威脅情資(TI)與 TIP
- Ingest、保存與分層儲存
- MSSP、MDR 與託管 SOC 模型
- 台灣採購中常見的在地用語
SIEM 的核心定義
SIEM 從 IT 與業務系統接收日誌、正規化、跨來源相關性分析、對可疑模式發出警報,並保留供調查與稽核之用。從 2000 年代的日誌聚合演化而來,逐步吸收相關性、UEBA、威脅情資與 SOAR。對台灣買家而言,實際效果是金管會監控、個資法事故審視、資通安全管理法 CII 通報皆匯流到同一平台。SIEM 不是端點防護(EDR),而是多偵測來源上方的分析層。
日誌管理 vs SIEM
日誌管理是前提層(收集、傳輸、剖析、保存)。SIEM 在其上添加相關性、警報、儀表板、調查工具。台灣中型企業常從日誌管理(Splunk Core、ELK)起步,待資安計畫成熟後升級至 SIEM。採購時 SIEM 廠商有時暗自假設你已有日誌管理,日誌管理廠商也可能過度宣傳 SIEM 能力 — 詞彙必須明確。
SOAR 與自動化的位置
SOAR 自動化警報後的步驟(情資擴充、工單建立、端點隔離、分析師通知)。專屬 SOAR:Splunk SOAR(前 Phantom)、Palo Alto Cortex XSOAR、IBM QRadar SOAR。現代 SIEM 內建輕量 SOAR — Sentinel Logic Apps、LogRhythm RespondX、Elastic case management。台灣中型 SOC 多以內建 SOAR 起步,大型企業搭配深度自動化才會採用專屬 SOAR。
EDR、NDR、XDR 與 SIEM 的關係
EDR 在端點(CrowdStrike、SentinelOne、Defender for Endpoint)、NDR 在網路(Vectra、Darktrace、Cisco SecureX)、XDR 是端點+網路+身分+雲端的廣域組合(Microsoft Defender XDR、Cortex XDR、SentinelOne Singularity XDR)。SIEM 比 XDR 更廣,涵蓋業務系統。台灣 SOC 越來越採並行 — XDR 為高品質資安資料湖、SIEM 為廣域合規稽核層。
UEBA 與行為分析
UEBA 為使用者、主機、服務建立正常行為 baseline,並對異常發出警報 — 特權帳號異地登入、服務帳號首次存取陌生儲存、員工下載量為平日 100 倍等。Sentinel、Splunk ES、Elastic Security、QRadar UBA、LogRhythm 皆內建;Exabeam、Securonix 等獨立廠商可整合進 SIEM。對金管會檢查對象的台灣買家,UEBA 對特權存取模式的覆蓋已成為評估指標。
MITRE ATT&CK 與偵測內容
MITRE ATT&CK 將真實攻擊者行為分為戰術(為何)與技術(如何)。SIEM 內容越來越以 ATT&CK 描述(Sentinel content 按戰術與技術 tag、Splunk Security Essentials 對應 ATT&CK),台灣 SOC 將自家覆蓋率對應 ATT&CK 是向管理與稽核表達成熟度最有效的方式,覆蓋缺口決定下一季的內容工程優先順序。
威脅情資(TI)與 TIP
TI 為策展的威脅資訊:IoC、戰術觀察、攻擊者檔案。TIP(Anomali、MISP、ThreatConnect、Recorded Future)集中與分發。台灣買家通常結合全球商用情資(Mandiant、Recorded Future、CrowdStrike Falcon Intelligence)與 TWCERT/CC、行政院資安處、金管會 advisory。SIEM 原生整合(Sentinel TAXII、Splunk Threat Intelligence Framework、QRadar X-Force)可降低中小規模另購 TIP 的必要。
Ingest、保存與分層儲存
Ingest 為每日進入 SIEM 的 GB 量,保存為資料可搜尋的時長。Hot(秒)、Warm(分)、Cold(低成本)分層;台灣金管會與資通安全管理法 CII 慣例為 12 個月 hot + 24 個月 warm。Sentinel、Elastic、Splunk SmartStore 的分層可節省 60~90%,但有搜尋延遲。評估時驗證每一層皆可進行稽核友善 export。
MSSP、MDR 與託管 SOC 模型
MSSP 為傳統模式 — 夥伴監控 SIEM、triage、向你方升級。MDR 為結果導向 — 在授權範圍內由夥伴直接執行格隔、停用帳號、事件封閉。台灣有趨勢科技、中華資安國際、安碁資訊、群環科技等本地 MSSP/MDR,亦有全球 MDR(CrowdStrike Falcon Complete、SentinelOne Vigilance、Sophos MDR)。界線已模糊;關鍵在授權範圍、回應 SLA、SOC 是否設置於台灣本地。
台灣採購中常見的在地用語
RFP 常見台灣用語包括個人資料保護法、金管會電子銀行業務安全控管基準、作業委託他人處理規範、資通安全管理法、TWCERT/CC、TWNIC、行政院資安處、政府資料分級規定。電信、能源、金融等被列為 CII 後須對政府進行通報、稽核。廠商應能於要求時提供書面對應表(資料區域、MFA 強度、生命週期自動化、稽核保存、台灣資料留存)。
深入了解各產品
從名詞到實際採購的橋接
兩個實用橋接:① 請廠商提供針對你方環境的 ATT&CK 覆蓋率矩陣,標出 out-of-box 覆蓋與需內容工程的技術;② 要求書面個資法/金管會/資通安全管理法對應表(保存、監控、稽核 export、台灣資料區域)。能於要求時提供這兩份表的廠商,較能順暢搭配台灣稽核週期。
推薦服務
Microsoft Sentinel
Microsoft Sentinel 是建構於 Azure 的雲端原生 SIEM 與 SOAR,深度整合 Microsoft 365 Defender、AI 調查與廣泛連接器目錄。
Splunk Enterprise Security
Splunk Enterprise Security 是建構於 Splunk 資料平台的市場領先 SIEM,提供關聯搜尋、風險型告警與 SOAR 整合。
功能比較
常見問題
IT Trend 編輯部
我們是一支致力於幫助企業尋找合適軟體解決方案的技術專家團隊。編輯部針對多個類別的 B2B SaaS 產品進行審查、比較和評估,提供公正且以數據為基礎的建議。
關於我們的編輯部 →