SIEM (Security Information and Event Management)

SIEM — платформа для агрегации, корреляции и анализа событий безопасности со всей инфраструктуры.

Компоненты

Log collectors со всех источников. Normalizers для единого формата. Correlation engine. Storage: hot (недели) + cold (compliance retention). Dashboards и alerts. SOAR интеграция.

Решения

Splunk Enterprise Security: standard. IBM QRadar. Microsoft Sentinel: cloud-native. Elastic SIEM: open-source. Sumo Logic. Chronicle (Google). Выбор по масштабу и cloud-стратегии.

Use cases гейминг

Failed login spikes (brute-force). Impossible travel. Privilege escalation. Large withdrawals аномалии. Concurrent sessions с разных устройств. Insider threat: подозрительные админ-действия.

Compliance

PCI DSS: логирование + 1 год retention. GDPR: логи PII access. MGA/UKGC: audit trail всех транзакций. SIEM обязателен для лицензированных операторов. External audit регулярный.