EDR, SIEM a SOC se při diskusích o kybernetické bezpečnosti často objevují vedle sebe. Nejde však o tři názvy pro stejnou věc.
EDR poskytuje detailní pohled na dění na koncových zařízeních, SIEM spojuje bezpečnostní události z více částí prostředí a SOC zajišťuje lidi a procesy, které tyto informace vyhodnocují a převádějí na reakci.
Rozdíl je důležitý zejména ve chvíli, kdy firma už nechce útokům pouze předcházet, ale potřebuje je také včas odhalit. Firewall blokuje podezřelou komunikaci. E-mailová ochrana filtruje zprávy. MFA komplikuje zneužití hesla. Antivirus nebo EDR sleduje dění na pracovních stanicích.
Každá z těchto vrstev řeší určitou část bezpečnosti. Problém nastává ve chvíli, kdy se útok navzdory preventivním opatřením dostane dál. Tehdy už nestačí vědět, že jednotlivé nástroje fungují. Je potřeba zjistit:
- co se ve firemním prostředí právě děje,
- zda spolu jednotlivé události souvisejí,
- která zařízení nebo účty jsou dotčené,
- jaký je potenciální rozsah incidentu,
- a co je třeba udělat.
Právě v této oblasti se setkávají EDR, SIEM a SOC.
EDR, SIEM a SOC v jedné tabulce
Nejjednodušeji lze rozdíl shrnout takto:
| Vrstva | Hlavní úloha | Typický pohled |
| EDR | Detekuje a řeší hrozby na koncových zařízeních | Notebook, server, pracovní stanice |
| SIEM | Shromažďuje a propojuje bezpečnostní události | Celé IT prostředí |
| SOC | Analyzuje události a koordinuje reakci | Incident a jeho dopad |
EDR a SIEM jsou technologie. SOC je provozní model postavený na lidech, procesech a technologiích. Rozdíl mezi nimi proto není otázkou toho, které řešení je „lepší“. Každé řeší jinou část bezpečnostního problému.
Co je EDR
Co je EDR
EDR znamená Endpoint Detection and Response. Koncovým zařízením může být například:
- notebook,
- pracovní stanice,
- server,
- virtuální systém,
- nebo jiné koncové zařízení podporované konkrétním řešením.
EDR průběžně sleduje aktivitu na zařízení a hledá chování, které může souviset s kybernetickým útokem. Na rozdíl od tradičního přístupu založeného pouze na porovnávání souborů se známým malwarem může EDR sledovat také to, co procesy a uživatelské účty na zařízení dělají.
Může zaznamenat například:
- spuštění neobvyklého procesu,
- pokus o manipulaci se systémovými soubory,
- spuštění skriptu,
- komunikaci se škodlivou infrastrukturou,
- změnu bezpečnostní konfigurace,
- nebo chování související se šifrováním velkého množství souborů.
Právě monitoring chování zařízení a možnost reakce na úrovni koncových zařízení patří mezi základní funkce.
EDR dokáže reagovat přímo na zařízení
Důležitou částí názvu EDR je Response. Při potvrzené nebo dostatečně rizikové aktivitě může řešení podle svých možností a konfigurace například:
- zastavit proces,
- umístit soubor do karantény,
- izolovat zařízení od sítě,
- zablokovat další aktivitu,
- nebo poskytnout analytikovi detailní údaje pro vyšetřování.
To má význam například u ransomwaru. Pokud se na jedné pracovní stanici začne objevovat chování typické pro škodlivý kód, včasná detekce a izolace zařízení může omezit další šíření útoku. Samotná ochrana koncových zařízení však nenahrazuje zálohování, segmentaci, řízení přístupů ani připravenou reakci, které jsou důležité také při prevenci a řešení ransomwarového incidentu.
Co EDR nevidí
Silnou stránkou EDR je detailní pohled na koncové zařízení. To je zároveň jeho přirozené omezení. Bezpečnostní incident může zahrnovat také události mimo samotné zařízení:
- přihlášení do cloudové aplikace,
- změnu oprávnění uživatele,
- aktivitu na firewallu,
- událost v databázi,
- změnu pravidel v e-mailové schránce,
- přístup přes VPN,
- nebo komunikaci mezi více systémy.
Na jednom notebooku může vše vypadat relativně normálně, ale v širším kontextu může být chování podezřelé. A právě zde vzniká potřeba SIEM.
Co je SIEM
SIEM znamená Security Information and Event Management. Jeho úkolem je vytvořit společný pohled na bezpečnostní události, které vznikají v různých částech firemního prostředí. Data může získávat například z:
- EDR,
- firewallů,
- serverů,
- systémů identit,
- cloudových služeb,
- VPN,
- databází,
- aplikací,
- e-mailové infrastruktury,
- dalších bezpečnostních technologií.
Hodnota SIEM proto nespočívá pouze v tom, že shromáždí velké množství logů. Klíčové je, že dokáže mezi událostmi vytvářet souvislosti.
SIEM spojuje události, které samostatně nemusí vypadat nebezpečně
Bezpečnostní incident může sestávat z více menších událostí. Například:
| Zdroj | Událost |
| Systém identit | Přihlášení z nového zařízení |
| | Vytvoření pravidla pro přeposílání |
| Cloud | Neobvyklé stahování dokumentů |
| EDR | Spuštění administrátorského nástroje |
| Firewall | Komunikace s rizikovou doménou |
Každý z těchto záznamů může samostatně vzniknout i při legitimní činnosti. V kombinaci však mohou vytvářet obraz kompromitovaného účtu nebo probíhajícího útoku. SIEM proto umožňuje položit širší otázku:
Co se děje napříč prostředím, nejen na jednom zařízení?
Tato viditelnost je důležitá také u bezpečnostního modelu, ve kterém vnitřní síť sama o sobě není důvodem k důvěře. Zero Trust přístup pracuje právě s průběžným ověřováním identity, zařízení, oprávnění a kontextu namísto implicitní důvěry založené pouze na umístění uživatele v síti.
EDR může být jedním ze zdrojů pro SIEM
EDR a SIEM proto nejsou konkurenční řešení. EDR může být jedním z nejhodnotnějších zdrojů dat pro SIEM. Příklad: EDR zaznamená, že na notebooku byl spuštěn neobvyklý PowerShell skript. Samotná událost může být legitimní administrátorskou činností. SIEM však může současně vidět, že:
- uživatel se krátce předtím přihlásil z neobvyklé lokality,
- jeho účet získal nové oprávnění,
- stejné zařízení začalo komunikovat s rizikovou IP adresou,
- a následně došlo k přístupu k velkému množství dat.
Význam EDR události se tím mění. EDR poskytuje detail. SIEM poskytuje širší kontext.
Ani SIEM však nerozhoduje ve vakuu
Centralizované logy, korelační pravidla a detekce dokážou vytvořit upozornění. Alert však není automaticky incident. Podezřelé přihlášení může být uživatel na služební cestě. Administrátorský nástroj může být spuštěn oprávněně. Velký přenos dat může souviset se zálohou. Bez kontextu organizace může bezpečnostní technologie pouze upozornit, že se stalo něco neobvyklého. Někdo ještě musí rozhodnout:
- zda je aktivita legitimní,
- jaký může mít dopad,
- co jí předcházelo,
- zda útok pokračuje,
- a zda je třeba zasáhnout.
Tím vzniká třetí vrstva: SOC.
Co je SOC
SOC znamená Security Operations Center – bezpečnostní operační centrum. Na rozdíl od EDR a SIEM nejde pouze o technologický produkt. SOC propojuje:
- bezpečnostní analytiky,
- detekční a reakční procesy,
- SIEM,
- EDR,
- další bezpečnostní nástroje,
- informace o firemním prostředí,
- eskalační postupy.
Úkolem SOC je převést bezpečnostní signály na rozhodnutí a následnou reakci.
Technický alert typu: „Suspicious authentication activity – High“
tak musí analytik zasadit do kontextu: účet patří finančnímu manažerovi, přihlášení přišlo z nového zařízení, po něm vzniklo pravidlo pro přeposílání e-mailů a následně došlo k přístupu k fakturačním dokumentům.
Teprve druhá informace umožňuje rozhodovat o reálném riziku. Mechanismus od alertu přes triage až po vyšetřování a reakci je podstatou fungování bezpečnostního operačního centra, tedy toho, co se děje v SOC i mimo běžnou pracovní dobu.
EDR, SIEM a SOC při jednom incidentu
Rozdíl mezi třemi vrstvami nejlépe ukáže jeden společný scénář.
Krok 1: kompromitovaný uživatel
Phishingem dojde k získání přístupu k uživatelskému účtu. Samotná ochrana heslem už útok nezastavila. U citlivějších účtů proto záleží také na tom, jakou úroveň ochrany poskytuje konkrétní způsob vícefaktorového ověřování, protože SMS, OTP, push a autentizace odolná vůči phishingu neodolávají stejným scénářům útoku.
Krok 2: útočník se dostane na zařízení
Na pracovní stanici začne spouštět nástroje nebo skripty, které nejsou pro daného uživatele běžné. EDR tuto aktivitu zaznamená a může na ni reagovat na úrovni zařízení.
Krok 3: aktivita pokračuje napříč prostředím
Účet přistupuje k dalším aplikacím. Objevují se nové autentizační události, změny oprávnění a síťová komunikace. SIEM spojuje události z EDR, identity, firewallu, serverů a cloudu.
Krok 4: vznikne bezpečnostní alert
Kombinace událostí překročí definovaný práh nebo odpovídá detekčnímu pravidlu. SIEM vytvoří upozornění.
Krok 5: analytik prověří souvislosti
SOC zjistí:
- co se stalo,
- kterých účtů a systémů se problém týká,
- zda aktivita pokračuje,
- a jaký může být dopad.
Krok 6: následuje reakce
Podle situace může být potřeba:
- izolovat zařízení,
- zablokovat účet,
- ukončit aktivní relace,
- odebrat oprávnění,
- zablokovat škodlivou komunikaci,
- nebo rozšířit vyšetřování na další systémy.
EDR, SIEM a SOC se tedy v tomto scénáři vzájemně nenahrazují. Každá vrstva přidává jinou schopnost.
Kdo co dělá
| Situace | Primární vrstva | Proč |
| Škodlivý proces na notebooku | EDR | Vidí aktivitu koncového zařízení |
| Události z desítek systémů | SIEM | Centralizuje a koreluje data |
| Posouzení alertu | SOC | Přidává lidský a firemní kontext |
| Izolace notebooku | EDR / SOC | Technická reakce + rozhodnutí |
| Analýza celého incidentu | SOC + SIEM | Je potřeba kontext z více zdrojů |
| Zpětné dohledání událostí | SIEM / EDR | Poskytují historická bezpečnostní data |
V praxi se hranice mohou lišit podle použitých technologií, integrací a míry automatizace. Podstatný je princip:
EDR vidí detail na zařízení. SIEM vytváří širší viditelnost. SOC z viditelnosti vytváří bezpečnostní operaci.
Stačí firmě EDR?
V menším a jednodušším prostředí může kvalitní EDR vyřešit významnou část rizika na koncových zařízeních. Zejména pokud jsou hlavními chráněnými aktivy pracovní stanice a servery, EDR poskytne mnohem hlubší viditelnost než tradiční ochrana založená pouze na antivirové kontrole. S rostoucí komplexitou však vznikají otázky, na které samotné koncové zařízení nemá odpověď:
- Co se děje v cloudu?
- Co se děje s identitou?
- Co zaznamenal firewall?
- Co se změnilo v kritické aplikaci?
- Je stejný indikátor viditelný na dalších zařízeních?
Pokud je potřeba spojovat tyto informace, vzniká potřeba centralizované bezpečnostní viditelnosti.
Stačí firmě SIEM?
Ani tato otázka nemá univerzální odpověď. SIEM může přinést velmi dobrý přehled, ale pouze tehdy, pokud:
- dostává relevantní data,
- logy mají dostatečnou kvalitu,
- existují vhodná detekční pravidla,
- pravidla se průběžně upravují,
- a někdo upozornění skutečně vyhodnocuje.
Jednou z častých chyb je proto přesvědčení, že nasazením bezpečnostního nástroje se automaticky vyřeší také bezpečnostní proces. Stejný problém se objevuje v několika oblastech IT ochrany. Mezi nejčastější chyby v IT bezpečnosti patří právě nesystematický přístup, při kterém jednotlivá opatření existují bez dostatečného propojení s procesy, odpovědnostmi a pravidelným vyhodnocováním rizik. SIEM bez provozního procesu se proto může změnit v drahé úložiště logů a generátor alertů.
A stačí SOC bez kvalitních dat?
Ne. Analytik dokáže vyhodnotit pouze to, co dokáže vidět. Pokud kritický systém neposílá bezpečnostní logy, koncové zařízení nemá dostatečnou telemetrii nebo cloudové služby nejsou integrovány do monitoringu, v obrazu incidentu vznikají slepá místa. Fungující monitoring proto potřebuje tři věci:
| Vrstva | Potřebná schopnost |
| Viditelnost | Získat relevantní bezpečnostní data |
| Detekce | Rozpoznat podezřelé souvislosti |
| Reakce | Vyhodnotit incident a jednat |
Ne každá firma potřebuje stejné množství technologií. Každá firma, která chce systematicky řešit detekci, však potřebuje vyřešit všechny tři otázky.
Nejčastější chyba: začít výběrem technologie
Při budování monitoringu se diskuse snadno změní v porovnávání produktů:
- který EDR,
- který SIEM,
- jaký počet licencí,
- kolik dat denně,
- které integrační konektory.
Technické parametry jsou důležité, ale měly by následovat až po definování toho, co má firma chránit a co potřebuje odhalit. Lepší je nejprve určit:
Která aktiva jsou kritická?
Může jít o:
- identity,
- finanční systémy,
- výrobní systémy,
- ERP,
- cloudové služby,
- zákaznická data,
- zálohy.
Které scénáře jsou nejrizikovější?
Například:
- kompromitovaný administrátor,
- ransomware,
- exfiltrace dat,
- zneužití vzdáleného přístupu,
- kompromitace cloudového účtu.
Jaká data jsou pro jejich detekci potřebná?
Teprve potom lze určit:
- které endpointy je třeba monitorovat,
- které logy posílat do SIEM,
- jaké detekce vytvořit,
- a jaký způsob reakce potřebuje SOC.
Takový přístup snižuje riziko, že vznikne rozsáhlý monitoring, který sbírá velké množství dat, ale neodpovídá na nejdůležitější bezpečnostní otázky firmy.
Více dat automaticky neznamená lepší detekci
SIEM může technicky sbírat obrovské množství událostí. To však neznamená, že je potřeba do něj posílat každý dostupný log. Nadbytečná data mohou přinést:
- vyšší provozní náklady,
- složitější správu,
- více nerelevantních alertů,
- horší orientaci analytiků.
Prioritu mají data, která pomáhají identifikovat relevantní útoky a rekonstruovat incident. Typicky může jít o informace související s:
- identitou a autentizací,
- administrátorskými aktivitami,
- koncovými zařízeními,
- síťovou komunikací,
- cloudovými službami,
- kritickými aplikacemi,
- bezpečnostními technologiemi.
Cílem není mít nejvíce logů. Cílem je mít dostatečnou bezpečnostní viditelnost.
Další chyba: technologie produkuje více alertů, než dokáže tým zpracovat
Více detekcí nemusí znamenat lepší bezpečnost. Pokud systém každý den vytvoří stovky upozornění a nikdo je nedokáže včas prověřit, vzniká alert fatigue. Důležitý incident se pak může ztratit mezi množstvím málo významných událostí. Kvalitní monitoring proto potřebuje:
- prioritizaci,
- kontext,
- ladění pravidel,
- automatizaci opakujících se kroků,
- jasný triage,
- definované eskalace.
I proto je provoz bezpečnostního monitoringu dlouhodobá disciplína. Detekční pravidlo, které fungovalo u původní infrastruktury, nemusí mít stejnou hodnotu po migraci aplikací do cloudu, změně systému identit nebo zavedení nového způsobu vzdálené práce.
EDR + SIEM ještě automaticky nevytváří SOC
Tato rovnice je při rozhodování velmi důležitá.
EDR + SIEM ≠ automaticky SOC
Technologie mohou poskytnout:
- telemetrii,
- detekce,
- alerty,
- automatizační možnosti.
Stále je však třeba určit:
- kdo upozornění prověří,
- v jakém čase,
- podle jakých kritérií,
- kdo rozhodne o izolaci systému,
- kdy se informuje vedení,
- jak se incident eskaluje,
- kdo zajistí jeho další vyšetřování.
Právě tyto procesy tvoří významnou část SOC. Technologické vrstvy bez jasné reakce sice mohou útok zaznamenat, firma se však o jeho závažnosti dozví příliš pozdě.
Interní SOC nebo externí služba?
Po rozhodnutí vybudovat systematický monitoring vzniká další otázka: kdo jej bude provozovat.
Interní model
Firma buduje vlastní tým a technologie. Může poskytovat vysokou úroveň znalosti interního prostředí, ale vyžaduje:
- odborné analytiky,
- technologickou infrastrukturu,
- nepřetržité nebo dostatečně široké pokrytí,
- procesy,
- zastupitelnost,
- průběžné vzdělávání.
Externí nebo řízený model
Část nebo celý provoz monitoringu se svěří poskytovateli. Výhodou může být:
- dostupnost specialistů,
- širší časové pokrytí,
- zavedené procesy,
- zkušenosti s různými typy incidentů.
Firma však stále musí znát vlastní priority a určit, které systémy jsou kritické, kdo může schvalovat zásahy a jak má eskalace fungovat.
Hybridní model
Část činností řeší externí SOC a část interní tým. U mnoha organizací může být právě toto praktický model: externí tým zajišťuje monitoring a prvotní analýzu, zatímco interní specialisté poskytují kontext a provádějí nebo schvalují zásahy do kritických systémů.
Rozhodnutí proto není jen: vlastní nebo externí SOC? Přesnější otázka zní: které bezpečnostní kompetence musí firma vlastnit interně a které dokáže efektivněji zajistit jako službu?
Kdy začíná dávat kombinace EDR, SIEM a SOC smysl
Neexistuje univerzální hranice podle počtu zaměstnanců. Relevantnější jsou signály, jako:
- kritický provoz závislý na IT,
- rostoucí množství cloudových služeb,
- velké množství koncových zařízení,
- externí a vzdálené přístupy,
- citlivá nebo regulovaná data,
- více bezpečnostních technologií bez společného pohledu,
- nedostatečná kapacita interního IT pro monitoring,
- potřeba reakce mimo pracovní dobu.
Moderní firemní infrastruktura zároveň nemá jedinou hranici, kterou stačí chránit firewallem. Právě proto vícevrstvá ochrana firemní infrastruktury kombinuje ochranu koncových zařízení, identit, sítě, dat, monitoring i připravenost na incident.
Pět otázek před rozhodováním o SIEM a SOC
Namísto porovnávání seznamů funkcionalit je vhodné nejprve odpovědět na pět otázek.
1. Co musí být viditelné?
Kritické identity, zařízení, servery, cloud, aplikace nebo OT prostředí.
2. Které incidenty je potřeba odhalit jako první?
Ransomware, kompromitace administrátora, únik dat nebo jiný scénář s vysokým dopadem.
3. Odkud přijdou potřebná data?
EDR, identity, firewall, cloud, aplikace a další systémy.
4. Kdo alert prověří?
Interní tým, externí SOC nebo kombinace.
5. Co se stane po potvrzení incidentu?
Izolace zařízení, blokování účtu, eskalace, vyšetřování nebo obnova.
Pokud poslední otázka nemá jasnou odpověď, bezpečnostní monitoring ještě není kompletní.
SIEM, EDR a SOC neřeší stejný problém
Rozdíl mezi nimi lze shrnout třemi otázkami.
Co se děje na zařízení?
EDR.
Co se děje napříč firemním prostředím?
SIEM.
Je to incident a co s ním je potřeba udělat?
SOC.
Nejvyšší hodnotu přitom nevytváří samotný počet nasazených technologií, ale jejich propojení s reálnými bezpečnostními riziky a schopností firmy reagovat. EDR bez širšího kontextu nemusí vidět celý útok.
SIEM bez kvalitních dat a detekčních pravidel nemusí vytvořit správný signál. A SIEM plný alertů bez lidí a reakčních procesů ještě nevytváří funkční bezpečnostní dohled.
Od bezpečnostních nástrojů k provozované bezpečnosti
Firmy při budování kybernetické ochrany často začínají jednotlivými technologiemi. S rostoucí infrastrukturou však vzniká potřeba propojit je do společného bezpečnostního obrazu a zajistit, aby podezřelé události vedly k včasné reakci. Při hodnocení současného monitoringu je proto třeba posoudit tři vrstvy:
| Otázka | Potřebná schopnost |
| Vidí firma relevantní události? | EDR a další zdroje telemetrie |
| Dokáže je spojit do souvislostí? | SIEM |
| Dokáže je průběžně vyhodnocovat a řešit? | SOC |
Základem správného návrhu však není výběr názvu technologie, ale určení toho, co musí být ve firemním prostředí viditelné, které incidenty je třeba umět odhalit a kdo na ně bude reagovat.
Nejčastější dotazy
EDR se zaměřuje zejména na dění na koncových zařízeních, jako jsou pracovní stanice a servery. SIEM shromažďuje a propojuje bezpečnostní události z více zdrojů v rámci celého prostředí, přičemž jedním ze zdrojů může být právě EDR.
SIEM je často jedním z hlavních technologických nástrojů SOC, ale SOC zahrnuje také analytiky, procesy, detekční pravidla, eskalaci a reakci na incidenty. Samotné nasazení SIEM proto nevytváří SOC.
Současná EDR řešení často zahrnují nebo spolupracují s preventivní ochranou koncových zařízení, ale konkrétní architektura závisí na produktu. Podstatným rozdílem EDR je důraz na průběžnou telemetrii, detekci chování, vyšetřování a reakci na úrovni zařízení.
Ne nutně. Potřeba závisí na komplexnosti infrastruktury, množství zdrojů bezpečnostních dat, kritičnosti systémů a požadované úrovně monitoringu. Při jednodušším prostředí může být vhodný méně komplexní model. S růstem počtu systémů a potřeby korelace událostí význam SIEM roste.
Ne. SOC může být interní, externí nebo hybridní. Rozhodnutí závisí na velikosti a komplexnosti prostředí, rizika, dostupnosti odborníků, požadované době pokrytí a interních kompetencí.
Řeší rozdílné problémy, proto je nelze obecně seřadit podle důležitosti. EDR poskytuje hlubokou viditelnost a reakci na koncové zařízení, zatímco SIEM spojuje události z různých bezpečnostních a IT systémů. Výběr má vycházet z rizik a požadovaných detekčních scénářů.
Nejprve je vhodné určit kritické systémy a data, prioritní scénáře útoku, dostupné zdroje bezpečnostních údajů, způsob vyhodnocování alertů a reakční procesy. Teprve potom lze objektivněji posoudit technologické požadavky.