
Phần mềm SIEM là gì? Thuật ngữ thực dụng cho bên mua tại Việt Nam
Thuật ngữ thực dụng về SIEM và vận hành an ninh cho bên mua Việt Nam. Định nghĩa, khác biệt giữa SIEM/EDR/SOAR/XDR và những thuật ngữ trong nước thường gặp khi mua sắm.
Mục lục
- 1Nội dung bảng thuật ngữ
- 2SIEM: định nghĩa cốt lõi
- 3Quản lý log vs SIEM
- 4SOAR và vai trò tự động hoá
- 5EDR, NDR và XDR — quan hệ với SIEM
- 6UEBA và phân tích hành vi
- 7MITRE ATT&CK và nội dung phát hiện
- 8Threat intelligence (TI) và TIPs
- 9Ingestion, lưu trữ và tiered storage
- 10MSSP, MDR và các mô hình SOC quản lý
- 11Thuật ngữ procurement Việt Nam (Nghị định 13/2023, NHNN, Cục An toàn thông tin, A05)
- 12Chuẩn hoá và parsing log
- 13False positive và tinh chỉnh phát hiện
- 14Data lake an ninh và phân tầng dữ liệu
- 15Đọc đề xuất của nhà cung cấp SIEM
- 16Tìm hiểu chi tiết sản phẩm
- 17Cầu nối từ thuật ngữ tới mua sắm
SIEM là danh mục an ninh tạo ra nhiều thuật ngữ nhất — và chồng lấn nhiều nhất với SOAR, EDR, XDR, UEBA, và quản lý log. Bên mua Việt Nam bước vào RFP mà thiếu từ vựng chung thường mua thứ đã có, hoặc bỏ qua thứ thực sự cần. Bảng thuật ngữ này định nghĩa các thuật ngữ cốt lõi mà bên mua SOC Việt Nam nên nắm trước khi gặp nhà cung cấp và ánh xạ chúng vào Nghị định 13/2023, Thông tư NHNN và quy định ngành. Mục tiêu không phải dạy kỹ thuật an ninh — mà làm cho cuộc trao đổi mua bán chính xác.
Nội dung bảng thuật ngữ
- SIEM: định nghĩa cốt lõi
- Quản lý log vs SIEM
- SOAR và vai trò tự động hoá
- EDR, NDR và XDR — quan hệ với SIEM
- UEBA và phân tích hành vi
- MITRE ATT&CK và nội dung phát hiện
- Threat intelligence (TI) và TIPs
- Ingestion, lưu trữ và tiered storage
- MSSP, MDR và các mô hình SOC quản lý
- Thuật ngữ procurement Việt Nam (Nghị định 13/2023, NHNN, Cục An toàn thông tin, A05)
SIEM: định nghĩa cốt lõi
Security Information and Event Management (SIEM) là nền tảng ingest log từ CNTT và hệ thống kinh doanh, chuẩn hoá, tương quan sự kiện, cảnh báo trên các mẫu đáng ngờ, và lưu đủ lâu cho điều tra và kiểm toán. SIEM bắt đầu là tổng hợp log những năm 2000 và đã hấp thụ tương quan, UEBA, threat intelligence và ngày càng cả SOAR. Với bên mua Việt Nam, hiệu quả thực tế là một nền tảng nơi giám sát NHNN, điều tra Nghị định 13/2023, và báo cáo sự cố A05/Cục An toàn thông tin hội tụ. SIEM không phải bảo vệ endpoint — đó là EDR. Nó là lớp phân tích trên các nguồn phát hiện.
Quản lý log vs SIEM
Quản lý log là lớp tiền đề: thu thập, vận chuyển, parsing và lưu trữ dữ liệu log. SIEM nằm trên — bổ sung tương quan, cảnh báo, dashboard, công cụ điều tra. Nhiều tổ chức mid-market Việt Nam bắt đầu với quản lý log (Splunk Core, ELK không có Security) và tốt nghiệp lên SIEM (Splunk ES, Elastic Security) khi chương trình an ninh chín muồi. Nhầm hai khái niệm này trong procurement là phổ biến; vendor SIEM ngầm giả định bạn đã có log management, vendor log management có thể bán quá năng lực SIEM của họ.
SOAR và vai trò tự động hoá
Security Orchestration, Automation and Response (SOAR) là lớp tự động hoá playbook — khi cảnh báo nổ, SOAR dẫn dắt các bước tiếp theo (làm giàu bằng threat intel, tạo ticket, cô lập endpoint, thông báo analyst). SOAR chuyên dụng: Splunk SOAR (cũ là Phantom), Palo Alto Cortex XSOAR, IBM QRadar SOAR. SIEM hiện đại đi kèm SOAR nhẹ — Logic Apps Sentinel, RespondX LogRhythm, case management Elastic. Với SOC mid-market Việt Nam, SOAR đi kèm thường đủ; enterprise lớn với tự động hoá phức tạp đa công cụ vẫn ưa SOAR chuyên dụng.
EDR, NDR và XDR — quan hệ với SIEM
EDR ở endpoint — CrowdStrike Falcon, SentinelOne, Microsoft Defender for Endpoint. NDR ở mạng — Vectra, Darktrace, Cisco SecureX. XDR là khái niệm rộng hơn gom endpoint, mạng, định danh, cloud — Microsoft Defender XDR, Palo Alto Cortex XDR, SentinelOne Singularity XDR. SIEM rộng hơn XDR và nhìn mọi thứ kể cả hệ thống kinh doanh. SOC Việt Nam ngày càng chạy SIEM và XDR song hành — XDR như data lake an ninh độ tin cậy cao, SIEM như lớp tuân thủ và kiểm toán rộng hơn.
UEBA và phân tích hành vi
User and Entity Behaviour Analytics (UEBA) xây baseline hành vi bình thường cho người dùng, host và dịch vụ, rồi cảnh báo trên anomali. UEBA làm nổi bật người dùng đặc quyền đăng nhập từ vị trí bất thường, tài khoản dịch vụ đột nhiên truy cập storage chưa từng truy cập, hoặc nhân viên tải về 100× nhiều file hơn bình thường. Sentinel, Splunk ES, Elastic Security, QRadar UBA, LogRhythm đều có UEBA. Vendor standalone (Exabeam, Securonix) thường tích hợp vào SIEM. Với bên mua Việt Nam dưới giám sát NHNN, độ phủ UEBA của các mẫu truy cập đặc quyền là tiêu chí đánh giá ngày càng quan trọng.
MITRE ATT&CK và nội dung phát hiện
MITRE ATT&CK là framework công cộng phân loại hành vi kẻ tấn công thực tế thành chiến thuật (vì sao — truy cập ban đầu, di chuyển ngang, exfiltration) và kỹ thuật (làm thế nào — phishing, tài khoản hợp lệ, credential dumping). Nội dung phát hiện SIEM ngày càng được mô tả bằng thuật ngữ ATT&CK. Với SOC Việt Nam, ánh xạ cover phát hiện của bạn vào ATT&CK là cách hữu ích nhất để diễn đạt độ trưởng thành trong các đợt rà soát quản lý và kiểm toán. Khoảng trống ở các kỹ thuật cụ thể dẫn dắt ưu tiên content engineering của quý tiếp theo.
Threat intelligence (TI) và TIPs
Threat intelligence là thông tin được curated về các mối đe doạ — chỉ số xâm phạm (IP, domain, hash), chiến thuật quan sát được trong thực tế và hồ sơ tác nhân đe doạ. Threat Intelligence Platforms (TIPs) như Anomali, MISP, ThreatConnect và Recorded Future tập trung feed này và chuyển tới SIEM để tương quan. Với bên mua Việt Nam, feed liên quan thường kết hợp intel thương mại toàn cầu (Mandiant, Recorded Future, CrowdStrike Falcon Intelligence) với cảnh báo từ Cục An toàn thông tin, A05 và VNCERT/CC. SIEM tích hợp threat intel native (Sentinel qua TAXII, Splunk qua Threat Intelligence Framework, QRadar X-Force) giảm nhu cầu TIP riêng ở quy mô nhỏ.
Ingestion, lưu trữ và tiered storage
Ingestion là tốc độ log đi vào SIEM, tính theo GB mỗi ngày. Lưu trữ là dữ liệu giữ tìm kiếm trong bao lâu. Hot là tìm kiếm trong giây cho workflow analyst; warm là tìm kiếm trong phút cho điều tra; cold hay archive là xuất sang storage chi phí thấp hơn cho tuân thủ. Việt Nam thường yêu cầu 12 tháng hot + 24 tháng warm cho tuân thủ NHNN và CII; Nghị định 13/2023-led định hình quanh 6-12 tháng hot. Mô hình tiered storage (Sentinel basic logs và archived logs, Elastic frozen tier, Splunk SmartStore) giảm chi phí 60-90% đổi lấy độ trễ tìm kiếm. Xác nhận trong khâu đánh giá cách mỗi nền tảng xử lý xuất khẩu thân thiện kiểm toán từ mỗi tier.
MSSP, MDR và các mô hình SOC quản lý
Managed Security Service Provider (MSSP) là mô hình truyền thống — đối tác giám sát SIEM của bạn, triage cảnh báo, và escalate tới đội của bạn. Managed Detection and Response (MDR) là tiến hoá hướng kết quả — đối tác không chỉ giám sát mà còn hành động (cô lập endpoint, chặn tài khoản, ngăn chặn sự cố). Tại Việt Nam, các nhà cung cấp như Viettel Cyber Security, FPT Information System, VNG Cloud Security và các vendor MDR toàn cầu (CrowdStrike Falcon Complete, SentinelOne Vigilance, Sophos MDR) hoạt động ở không gian này. Đường ranh MSSP/MDR đã mờ; điều quan trọng là phạm vi thẩm quyền cụ thể bạn cấp cho đối tác để hành động, SLA phản hồi, và liệu họ có nhân viên SOC tại Việt Nam.
Thuật ngữ procurement Việt Nam (Nghị định 13/2023, NHNN, Cục An toàn thông tin, A05)
RFP Việt Nam mang lại bộ từ vựng lặp lại. Nghị định 13/2023 đẩy yêu cầu MFA, log kiểm toán và đánh giá vi phạm. Cục An toàn thông tin (Bộ Thông tin và Truyền thông) lãnh đạo chính sách an toàn thông tin. NHNN giám sát tổ chức tín dụng qua Thông tư 09/2020 và các văn bản liên quan. A05 (Cục An ninh mạng và Phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an) chỉ định CII và xử lý ứng phó sự cố. VNCERT/CC là điểm tiếp xúc CSIRT quốc gia. Vendor nên có thể ánh xạ năng lực SIEM của họ tới từng framework theo yêu cầu. Vendor có thể tạo bảng ánh xạ tài liệu thường tích hợp tốt với chu trình kiểm toán Việt Nam; ai không có thường gây ma sát ở khâu rà soát DPO.
Chuẩn hoá và parsing log
Trước khi một SIEM có thể tương quan các sự kiện, nó phải chuẩn hoá chúng — chuyển log thô từ firewall, endpoint, nhà cung cấp định danh và nền tảng cloud sang một schema chung. Parsing trích xuất các trường có ý nghĩa (IP nguồn, người dùng, hành động, kết quả) từ mỗi định dạng log. Với bên mua Việt Nam, chất lượng parsing là yếu tố không hào nhoáng quyết định liệu các phát hiện có hoạt động. Một SIEM có parser out-of-box mạnh cho các nguồn log cụ thể của bạn tiết kiệm hàng tuần content engineering; một SIEM yêu cầu parser tuỳ chỉnh cho các hệ thống Việt Nam phổ biến âm thầm kéo dài việc triển khai. Microsoft Sentinel, Splunk và Elastic mang theo các thư viện parser lớn; QRadar dùng DSM (Device Support Modules); hãy xác nhận độ phủ cho estate thực của bạn trong PoC thay vì tin vào con số nguồn mà nhà cung cấp tuyên bố.
False positive và tinh chỉnh phát hiện
False positive là một cảnh báo nổ trên hoạt động lành tính. Tỷ lệ false positive là yếu tố quyết định lớn nhất xem một SOC Việt Nam có tin tưởng SIEM của mình. Các quy tắc phát hiện out-of-box được viết cho một môi trường chung; trong môi trường của bạn chúng sẽ nổ quá mức cho đến khi được tinh chỉnh. Tinh chỉnh nghĩa là điều chỉnh ngưỡng, thêm allowlist cho hành vi đã biết là tốt, và chặn các quy tắc ồn ào — công việc không bao giờ kết thúc vì môi trường liên tục thay đổi. SOC Việt Nam có ngân sách cho content engineering phát hiện liên tục giữ SIEM hữu ích; những SOC coi tinh chỉnh là tác vụ thiết lập một lần kết thúc với hàng nghìn cảnh báo bị bỏ qua. Hãy hỏi nhà cung cấp cách nền tảng đo và giảm false positive, và liệu tinh chỉnh là tự phục vụ hay cần dịch vụ chuyên nghiệp.
Data lake an ninh và phân tầng dữ liệu
Khi khối lượng log tăng, việc tách lớp phân tích — nơi dữ liệu ngay lập tức có thể tìm kiếm — khỏi một lớp lưu trữ rẻ hơn trở nên thiết yếu. Một data lake an ninh giữ telemetry khối lượng lớn, tần suất truy vấn thấp trong object storage ở một phần nhỏ chi phí của lớp phân tích. Bên mua Việt Nam dưới Thông tư NHNN hoặc các quy tắc lưu giữ theo ngành dùng các tầng (hot, warm, cold) để giữ 12-24 tháng có thể tìm kiếm mà không trả giá lớp phân tích cho mọi thứ. Microsoft Sentinel, Elastic và Splunk cung cấp các mô hình lưu trữ phân tầng; hãy xác nhận độ trễ tìm kiếm của mỗi tầng và liệu xuất khẩu sẵn-kiểm-toán có hoạt động từ lưu trữ cold.
Đọc đề xuất của nhà cung cấp SIEM
Khi các nhà cung cấp SIEM phản hồi một RFP tại Việt Nam, hãy chuẩn hoá ba điều trước khi so sánh. Thứ nhất, mô hình giá: Splunk và QRadar tính theo ingestion, Sentinel theo GB cộng lưu giữ, Elastic theo node, LogRhythm theo người dùng — không có ước tính ingestion hằng ngày trung thực, các báo giá không thể so sánh. Thứ hai, phạm vi content engineering: báo giá có bao gồm tinh chỉnh phát hiện ban đầu và xây dựng parser, hay đó là các dòng dịch vụ chuyên nghiệp riêng? Thứ ba, phạm vi SOC quản lý: nếu có MSSP tham gia, dòng giám sát có thể chỉ là phân loại, hoặc phân loại cộng phản ứng — hãy đọc SLA. Một đề xuất nêu rõ mô hình giá, content engineering và phạm vi quản lý dễ đánh giá đối với kỳ vọng của NHNN và Nghị định 13/2023 hơn nhiều so với một bộ slide năng lực.
Tìm hiểu chi tiết sản phẩm
Cầu nối từ thuật ngữ tới mua sắm
Hai cầu nối thực tế giúp đội ngũ procurement Việt Nam đi từ thuật ngữ tới giao dịch. Một: yêu cầu vendor cung cấp ma trận cover ATT&CK cho hình dạng môi trường của bạn, cho thấy kỹ thuật nào được phủ out-of-box và kỹ thuật nào cần content engineering. Hai: yêu cầu bảng ánh xạ Nghị định 13/2023 / NHNN / khu vực công bằng văn bản bao gồm lưu trữ, giám sát, xuất kiểm toán, và lưu trú dữ liệu Việt Nam. Vendor sản xuất các bảng này theo yêu cầu có xu hướng tích hợp mượt mà với chu trình kiểm toán Việt Nam; ai không thường là nguồn ma sát về sau.
Dịch vụ đề xuất
Elastic Security
Elastic Security là SIEM mở xây dựng trên Elastic Stack, với EDR, săn tìm mối đe dọa và phân tích log không giới hạn trên Elasticsearch.
IBM QRadar SIEM
IBM QRadar SIEM là SIEM doanh nghiệp lâu đời với điều tra dựa trên offence, phân tích hành vi mạng và hệ sinh thái ứng dụng rộng.
LogRhythm Axon
LogRhythm Axon là SIEM đám mây gốc với điều tra có cấu trúc, phân tích hành vi và tự động hóa SmartResponse, hiện thuộc Exabeam.
Microsoft Sentinel
Microsoft Sentinel là SIEM và SOAR đám mây gốc xây dựng trên Azure, với tích hợp sâu cho Microsoft 365 Defender, điều tra AI và danh mục connector rộng.
Splunk Enterprise Security
Splunk Enterprise Security là SIEM dẫn đầu thị trường xây dựng trên nền tảng dữ liệu Splunk với tìm kiếm tương quan, cảnh báo dựa trên rủi ro và tích hợp SOAR.
So sánh tính năng
| Sản phẩm | Giá cả | SIEM mở trên Elastic Stack | EDR gốc (Endpoint Security) | Săn tìm mối đe dọa với Kibana | Quy tắc phát hiện dựng sẵn | Tự quản lý hoặc Elastic Cloud | Trang web chính thức |
|---|---|---|---|---|---|---|---|
| Tự quản lý (bậc miễn phí) hoặc gói đăng ký Elastic Cloud | ✓ | ✓ | ✓ | ✓ | ✓ | Trang web chính thức | |
| Báo giá riêng | — | — | — | — | — | Trang web chính thức | |
| Báo giá riêng | — | — | — | — | — | Trang web chính thức | |
| Pay-as-you-go theo lượng thu thập; có các bậc cam kết | — | — | — | — | — | Trang web chính thức | |
| Báo giá riêng (dựa trên lượng dữ liệu) | — | — | — | — | — | Trang web chính thức |
Câu hỏi thường gặp
Ban Biên tập IT Trend
Chúng tôi là đội ngũ chuyên gia công nghệ tận tâm giúp doanh nghiệp tìm kiếm giải pháp phần mềm phù hợp. Ban biên tập đánh giá, so sánh và phân tích các sản phẩm B2B SaaS trên nhiều danh mục để đưa ra đề xuất khách quan, dựa trên dữ liệu.
Về ban biên tập của chúng tôi →Bài viết liên quan
Phần mềm SIEM tốt nhất tại Việt Nam: So sánh chi tiết
So sánh các nền tảng SIEM phổ biến tại Việt Nam — Splunk Enterprise Security, IBM QRadar, Microsoft Sentinel, Elastic Security và LogRhythm Axon — về phát hiện, quy mô, lưu trữ và tuân thủ Luật An ninh mạng.
Cách chọn phần mềm SIEM tại Việt Nam: Hướng dẫn thực dụng cho bên mua
Hướng dẫn từng bước cho SOC Việt Nam chọn SIEM — định cỡ ingest, mapping nguồn, content engineering, tuân thủ Luật An ninh mạng, PoC và TCO ba năm.
