SIEM (Security Information and Event Management)
SIEM — платформа для агрегации, корреляции и анализа событий безопасности со всей инфраструктуры.
Компоненты
Log collectors со всех источников. Normalizers для единого формата. Correlation engine. Storage: hot (недели) + cold (compliance retention). Dashboards и alerts. SOAR интеграция.
Решения
Splunk Enterprise Security: standard. IBM QRadar. Microsoft Sentinel: cloud-native. Elastic SIEM: open-source. Sumo Logic. Chronicle (Google). Выбор по масштабу и cloud-стратегии.
Use cases гейминг
Failed login spikes (brute-force). Impossible travel. Privilege escalation. Large withdrawals аномалии. Concurrent sessions с разных устройств. Insider threat: подозрительные админ-действия.
Compliance
PCI DSS: логирование + 1 год retention. GDPR: логи PII access. MGA/UKGC: audit trail всех транзакций. SIEM обязателен для лицензированных операторов. External audit регулярный.