Kúpili ste drahý SIEM? Bez odborného nastavenia môže zhoršiť vašu kyberbezpečnosť

/ /

25. 06. 2026

SIEM, teda Security Information and Event Management, sa 24 hodín denne pozerá na vašu sieť, pričom vyhodnocuje podozrivé udalosti. Jeho kúpou môžete nabrať pocit, že konečne vidíte, čo sa vo firme deje. Práve tu vzniká jedno z najčastejších nedorozumení v bezpečnostnom monitoringu. SIEM je totiž nástroj, ktorý sa, tak ako vaša sieť, neustále vyvíja. Ak sa mu nevenujete a nerobíte pravidelné ladenie, z drahej technológie sa rýchlo môže stať dôvod zhoršenia celkovej bezpečnosti.

SIEM je ako “veľký brat”, ktorý sa denne pozerá na vašu sieť a vyhodnocuje, či sa nedeje niečo, čo nie je “s kostolným poriadkom.” Užívateľ X zadal opakovane zlé heslo? Administrátor Y robí niečo nezvyčajné o tretej ráno? Zamestnanec Z je v časti siete, kde nemá čo robiť? SIEM sa na tieto udalosti pozerá a vyhodnocuje. Ak udalosť posúdi ako podozrivú, vytvorí upozornenie (alert) a posiela ho ľudskému analytikovi.

Problém je ale v tom, že bezpečnostný nástroj vidí IP adresu, port, používateľa alebo opakované prihlásenie, no ešte to automaticky neznamená, že rozumie situácii. „Veľa ľudí očakáva, že si nainštalujú SIEM, zapnú pravidlá od poskytovateľa a tým je hotovo. Lenže dobrý SIEM je neustála robota a kontinuálny proces. Nie niečo, čo sa spraví raz a zostane hotové,“ vysvetľuje Radovan Andráš, bezpečnostný analytik Binary Confidence.

SIEM rovno “z krabice” zahlcuje váš tím falošnými alertmi

Každé firemné prostredie má svoje špecifiká. Iné servery, cloudové služby, používateľské účty, pracovné návyky, iné výnimky. To, čo je v jednej firme podozrivé, môže byť v inej úplne bežná prevádzka. Práve preto univerzálne pravidlá nikdy nestačia.

SIEM, teda Security Information and Event Management, sa 24 hodín denne pozerá na vašu sieť.

Po úvodnom zapnutí môžu v SIEM-e denne pribúdať stovky až tisíce detekcií. Časť z nich môže byť skutočne dôležitá bezpečnostná udalosť, no veľká časť býva iba prevádzkový šum, ako neúspešné prihlásenia, opakované systémové chyby, očakávaná komunikácia medzi službami alebo zmeny spôsobené novou technológiou.

Radovan Andráš upozorňuje, že keď sa SIEM len zapne a nikto mu nevenuje pozornosť, môže byť funkčný iba na 30 %. „V bežnej malej až strednej firme tak denne vyskakujú tisícky detekcií, s ktorými sa musí niekto vysporiadať.“

Približne 50 upozornení na analytika za osemhodinovú zmenu je ešte relatívne zvládnuteľné číslo. Ak systém generuje tisíc detekcií denne, dostávame sa do objemu, ktorý by teoreticky vyžadoval vo vašej firme desiatky ľudí na analytickej pozícii. To ešte stále nie je reč o kvalite rozhodovania.

Prečítajte si, ako dokážeme v Binary Confidence eliminovať väčšinu upozornení.

„Čím viac je falošných pozitív, tým vyššia je šanca, že analytik vyhorí. Musí robiť veľa zbytočnej práce a potom mu zostáva menej času, chuti aj energie na alerty, ktoré už môžu znamenať reálny problém,“ vysvetľuje Radovan Andráš.

Dobre naladený SIEM preto nerobí len viac detekcie, ale aj lepšiu detekciu. Namiesto tisícok izolovaných upozornení pomáha skladať udalosti do zmysluplného kontextu a redukovať šum na úroveň, ktorú vie tím reálne spracovať.

Efektívny SIEM potrebuje kontext a starostlivosť analytika:

1. Kontext

Najväčší rozdiel medzi funkčným a nefunkčným monitoringom je v kontexte. Ak si odmyslíme stroje, aj samotný bezpečnostný analytik musí vedieť, čo je vo firme normálne, aby vedel rozpoznať, čo normálne nie je. Medzi štandardné zdroje, ktoré mu pomáhajú v rozoznávaní vášho firemného kontextu patria:

  • mapa siete
  • zoznam kritických služieb
  • prehľad serverov
  • zoznam používateľských účtov
  • štruktúra oprávnení
  • bežné komunikačné toky

 

Ak analytik vidí IP adresu, port alebo používateľa, potrebuje vedieť, čo tieto údaje v konkrétnej firme znamenajú. Je to mailový server? Interný systém? Alebo prístup, ktorý by sa vôbec nemal diať? „Dôležitý je vždy kontext. Ako pre analytika, tak aj pre automatizovaný systém. Bez kontextu sa pravidlá v SIEM ladia veľmi ťažko,“ hovorí Radovan Andráš.

Dobre naladený SIEM pomáha skladať udalosti do zmysluplného kontextu a redukovať šum na úroveň, ktorú vie tím reálne spracovať.

Kontext umožňuje stroju odlíšiť bežnú prevádzku od podozrivého správania. Napríklad samotné neúspešné prihlásenie nemusí nič znamenať. Desať neúspešných prihlásení z neobvyklej lokality na kritický server už môže byť úplne iný príbeh.

2. Analytik

Úloha človeka pri SIEM-e je najmä v tom, že rozumie kontextu a dokáže ho prepájať s aktuálnymi informáciami z bezpečnostnej komunity. Vie posúdiť, ktoré alerty sú skutočne relevantné, ktoré sú len falošné pozitíva a ktoré pravidlá treba upraviť, doplniť alebo potlačiť.

Človek, ktorý ladí SIEM, by mal sledovať verejné databázy zraniteľností, reporty o incidentoch, nové CVE, detekčné pravidlá, threat intelligence zdroje, odborné blogy, diskusie bezpečnostných výskumníkov či pravidlá vo formátoch ako Sigma. Práve tu vstupuje do hry “detection engineering”, teda schopnosť pracovať nielen so vstavanými pravidlami v SIEM-e, ale aj s externými zdrojmi detekcií a priebežne ich pretavovať do použiteľného monitoringu.

Rovnako dôležité je aj vytváranie vlastných detekčných pravidiel. Niektoré organizácie používajú proprietárne alebo zákazkovo vyvinuté systémy, pre ktoré neexistujú verejne dostupné detekčné pravidlá. V takých prípadoch je potrebný expertnejší pohľad človeka, ktorý rozumie bezpečnosti, technológii aj konkrétnemu prostrediu zákazníka.

Ladenie SIEM je nekončiaci proces

Predajcov SIEM riešení je naozaj mnoho. Pri procese implementácie technológií môžete využiť celý vejár produktov od Elastic Security cez Palo Alto Networks Cortex XSIAM, Splunk Enterprise Security, CrowdStrike Falcon, Rapid7 až po Microsoft Sentinel. Ak vám ale niekto tvrdí, že stačí jednorázová kúpa, asi by ste mali takú ponuku odmietnuť. SIEM je ako hudobný nástroj. Na úvod ho treba poriadne naladiť, no aj tak sa časom rozladí. Firma pridá novú službu, presunie časť infraštruktúry do cloudu, zmení firewall a takáto zmena môže spôsobiť nové alerty, výnimky aj slepé miesta.

Ladenie SIEM-u je preto kontinuálny proces. Zahŕňa úpravu existujúcich pravidiel, odstraňovanie falošných pozitív, dopĺňanie nových detekcií, sledovanie aktuálnych kampaní, zraniteľností a prácu detekčných inžinierov. V praxi sa tu monitoring prirodzene približuje k threat huntingu, kedy aktívne hľadáte, či sa niečo podobné ako v aktuálnych útokoch nemôže kedykoľvek stať vo vašom prostredí.

European Union and Digital Europe Programme funding logos displayed in partnership section.

Táto aktivita je podporovaná European Cybersecurity Competence Centre (ECCC) ako súčasť projektu s grantovým kódom: 101145856 a Ministerstvom investícií, regionálneho rozvoja a informatizácie ako súčasť projektu Plán obnovy pod grantovým kódom: 17I04-04-V02-00001.

Pripojte sa k nášmu newsletteru

Zaregistrujte sa a získajte najnovšie informácie a novinky od spoločnosti Binary Confidence.