SIEM: мониторинг событий безопасности

SIEM — платформа для агрегации, корреляции и анализа событий безопасности со всей инфраструктуры.

Компоненты SIEM

Log collectors: сбор с серверов, WAF, IDS, приложений. Normalizers: приведение к единому формату. Correlation engine: обнаружение паттернов. Storage: hot (недели) + cold (годы для compliance). Dashboards и alerts. SOAR-интеграция для автоматического реагирования.

Популярные решения

Splunk Enterprise Security: индустриальный стандарт. IBM QRadar. Microsoft Sentinel: cloud-native. Elastic SIEM: open-source вариант. Sumo Logic. Chronicle (Google). Выбор зависит от масштаба, бюджета и cloud-стратегии.

Use cases в гейминге

Failed login spikes: brute-force. Impossible travel: логин из двух стран за час. Privilege escalation: изменение прав аккаунта. Large withdrawals: аномальные суммы. Concurrent sessions: одновременный доступ с разных устройств. Insider threat: подозрительные действия сотрудников.

Compliance

PCI DSS: требует логирования + retention 1 год. GDPR: логи доступа к PII. MGA/UKGC: audit trail всех финансовых транзакций. SIEM обязателен для лицензированного оператора.