Čo je SIEM
SIEM (Security Information and Event Management) je platforma, ktorá centralizuje, ukladá a vyhodnocuje bezpečnostne relevantné logy a udalosti zo všetkých systémov v organizácii — serverov, sieťových zariadení, firewallov, aplikácií, cloudových služieb aj koncových zariadení. Pojem zaviedla v roku 2005 analytická spoločnosť Gartner ako spojenie dvoch dovtedy oddelených kategórií nástrojov: SIM (Security Information Management), ktorý sa staral o dlhodobé ukladanie a reporting logov, a SEM (Security Event Management), ktorý sa sústredil na monitorovanie udalostí v reálnom čase a generovanie alertov. SIEM tieto dve funkcie spojil do jedného systému.
Na rozdiel od EDR a XDR, ktoré sme rozobrali v predchádzajúcom článku a ktoré sa sústredia predovšetkým na detekciu a priamu reakciu na konkrétnom zariadení či vrstve, je SIEM v prvom rade centrálne úložisko a analytická vrstva pre logy zo všetkého — nielen bezpečnostných nástrojov, ale aj bežnej prevádzkovej infraštruktúry. Práve táto šírka pokrytia robí zo SIEM nástroj, ktorý je takmer vždy potrebný pre compliance (napr. PCI DSS vyžaduje uchovávanie logov minimálne 12 mesiacov) a pre spätné forenzné vyšetrovanie, keď treba zrekonštruovať, čo sa v systémoch dialo pred týždňami či mesiacmi.
Ako SIEM funguje: architektúra
Bez ohľadu na konkrétny produkt majú takmer všetky SIEM platformy rovnakú základnú dátovú cestu:
- Zber dát (collection) — agenti nainštalovaní na serveroch a endpointoch, syslog forwarding zo sieťových zariadení, API integrácie s cloudovými službami a bezpečnostnými nástrojmi (firewally, EDR, cloudové audit logy).
- Normalizácia a parsing — surové logy majú desiatky rôznych formátov (Windows Event Log, syslog, JSON z cloudových API, CSV exporty); SIEM ich prevádza do jednotnej dátovej schémy, aby sa dali navzájom porovnávať a korelovať.
- Indexovanie a úložisko — normalizované dáta sa ukladajú do vyhľadávacieho indexu (typicky postaveného na Elasticsearch alebo OpenSearch), optimalizovaného na rýchle full-text a časovo orientované dotazy nad obrovským objemom dát.
- Korelácia a detekcia — detekčný engine vyhodnocuje prichádzajúce udalosti voči pravidlám (napr. "5 neúspešných prihlásení z rôznych krajín do 10 minút") alebo pomocou anomaly detection a UEBA (User and Entity Behavior Analytics).
- Alerting a dashboardy — potvrdené zhody sa menia na alerty pre SOC tím, spolu s vizualizáciami, compliance reportmi a nástrojmi na manuálne prehľadávanie (threat hunting).
Kľúčové funkcie modernej SIEM platformy
| Funkcia | Čo rieši |
|---|---|
| Log aggregation | Centrálny zber logov zo všetkých systémov na jedno miesto namiesto desiatok izolovaných konzol |
| Real-time korelácia | Prepájanie na prvý pohľad nesúvisiacich udalostí do jedného zmysluplného alertu |
| Compliance reporting | Automatizované reporty a audit trail pre PCI DSS, GDPR, HIPAA, NIST a podobné rámce |
| Threat hunting | Nástroje na manuálne, ad-hoc prehľadávanie historických logov bezpečnostným analytikom |
| Threat intelligence integrácia | Obohatenie alertov o kontext z externých databáz známych hrozieb (IOC, IP reputácia) |
| Retencia dát | Dlhodobé, spoľahlivé uchovávanie logov pre spätnú forenznú analýzu a zákonné požiadavky |
SIEM vs. XDR vs. SOAR — rýchle pripomenutie
V článku o EDR a XDR sme tento rozdiel rozobrali podrobne, v skratke: SIEM je široký, ale relatívne plytký — zbiera logy takmer zo všetkého, primárne pre compliance a dlhodobú retenciu. XDR je užšie zameraný na bezpečnostnú telemetriu, ale prináša vlastnú, hlbšiu detekčnú logiku a natívnu koreláciu naprieč endpointmi, sieťou, emailom a cloudom. SOAR nezbiera dáta ani nedeteguje — automatizuje reakciu pomocou playbookov na základe toho, čo SIEM alebo XDR nahlásia. V praxi sa hranice stierajú a mnohé moderné platformy (vrátane niektorých nižšie spomenutých open source projektov) kombinujú prvky všetkých troch kategórií.
Prečo firmy zvažujú open source SIEM
Komerčné SIEM platformy ako Splunk, IBM QRadar alebo Microsoft Sentinel patria medzi najdrahšie položky v bezpečnostnom rozpočte — licencovanie je väčšinou naviazané na objem dát spracovaných za deň (napr. cena za GB/deň), čo pri raste organizácie a pribúdajúcich zdrojoch logov vedie k prudko rastúcim nákladom. Open source SIEM ponúka alternatívu postavenú na iných výhodách aj kompromisoch:
- Náklady — bez licenčného poplatku za objem dát; platíte len za infraštruktúru (výpočtový výkon, úložisko) a čas vlastného tímu.
- Kontrola nad dátami — logy zostávajú vo vlastnej infraštruktúre, dôležité pre organizácie s prísnymi požiadavkami na dátovú suverenitu.
- Flexibilita a žiadny vendor lock-in — otvorený zdrojový kód umožňuje úpravy, vlastné integrácie a slobodnú migráciu.
- Kompromis — chýba enterprise support na telefóne 24/7, tuning detekčných pravidiel, škálovanie úložiska a údržba bežia na pleciach vlastného tímu, čo si vyžaduje reálne inžinierske kapacity.
Open source SIEM riešenia do hĺbky
Nasledujúci prehľad mapuje najvýznamnejšie open source a free-tier možnosti dostupné v roku 2026, vrátane ich reálnych limitov — nie len marketingových sľubov.
Wazuh — najbližšie k produkčne pripravenému free SIEM
Wazuh je plne open source (licencia GPLv2) platforma, ktorá spája SIEM a XDR do jedného produktu. Architektúra pozostáva zo Wazuh agentov nainštalovaných na monitorovaných zariadeniach, centrálneho Wazuh manažéra, ktorý dáta spracúva a vyhodnocuje, indexovacej vrstvy postavenej na OpenSearch a webového dashboardu. Medzi jeho kľúčové funkcie patria:
- File Integrity Monitoring (FIM) — sledovanie neoprávnených zmien v kritických súboroch a konfiguráciách.
- Detekcia zraniteľností — priebežné porovnávanie nainštalovaného softvéru voči databázam známych CVE.
- Compliance dashboardy s natívnou podporou PCI DSS, GDPR, HIPAA a NIST vrátane automatizovaných reportov.
- Active response — automatizované zásahy priamo na zariadení, podobne ako pri EDR (napr. zablokovanie IP adresy, izolácia procesu).
- Monitorovanie cloudových prostredí, kontajnerov a zbieranie telemetrie z API tretích strán.
Wazuh je podľa viacerých nezávislých prehľadov trhu najbližšie k produkčne nasaditeľnému bezplatnému SIEM v roku 2026 — no aj tak si vyžaduje reálne inžinierske úsilie pri ladení pravidiel, tvorbe dashboardov a správe rastúceho úložiska.
Security Onion — špecialista na sieťovú telemetriu
Security Onion nie je jeden nástroj, ale celá Linux distribúcia zložená z viacerých open source projektov naladených na spoluprácu: Suricata (signature-based network IDS), Zeek (bohaté protokolové metadáta a extrakcia súborov zo sieťovej prevádzky), Elasticsearch/Kibana ako indexovacia a vizualizačná vrstva, plus osquery a CyberChef pre ďalšiu analýzu. Vlastné rozhranie pridáva alerty, dashboardy, threat hunting a case management. Silnou stránkou je full packet capture — možnosť spätne si prehrať skutočnú sieťovú prevádzku okolo podozrivej udalosti, čo väčšina host-centrických SIEM riešení neponúka. Security Onion je preto ideálnou voľbou tam, kde je sieťová viditeľnosť (network security monitoring, NSM) prioritou pred pokrytím logov z aplikácií a cloudu.
Graylog Open — sila v log manažmente, nie v korelácii
Graylog Open je 100 % trvalo bezplatná verzia zameraná predovšetkým na log management vo veľkom objeme — dokáže prijímať dáta prakticky odkiaľkoľvek (syslog, GELF, Beats, REST API, Kafka), ponúka rýchle full-text vyhľadávanie nad Elasticsearch alebo OpenSearch a prehľadný pipeline model na spracovanie dát. Dôležité obmedzenie, ktoré treba poznať pred nasadením: free verzia neobsahuje vstavaný alerting a korelačný engine ani plánované reporty — tieto funkcie (spolu s archiváciou a tzv. Illuminate obsahom) sú vyhradené pre platenú Graylog Enterprise licenciu. Graylog Open sa preto najlepšie hodí pre tímy, ktoré potrebujú predovšetkým spoľahlivý centrálny log management s možnosťou neskoršieho prechodu na plateny tier, keď narastú nároky na automatizovanú detekciu.
OpenSearch + Security Analytics — stavebnica, nie hotový SIEM
OpenSearch je Apache 2.0 licencovaný fork Elasticsearch a Kibana (vznikol po licenčnej zmene Elastic v roku 2021) a sám osebe nie je SIEM — je to vyhľadávací a analytický engine, na ktorom sa dá SIEM postaviť. Plugin Security Analytics túto medzeru čiastočne vypĺňa: pridáva podporu SIGMA-kompatibilných detekčných pravidiel (otvorený, komunitne udržiavaný formát pravidiel prenositeľný medzi rôznymi SIEM platformami), integráciu threat intelligence a anomaly detection. Ide však o mladší a menej vyzretý nástroj než Elastic Security — voľba pre tímy, ktoré chcú maximálnu kontrolu a sú ochotné investovať vlastný inžiniersky čas do budovania kompletného pipeline okolo tohto základu.
Elastic Security (Basic tier) — silný free základ s jasnými hranicami
Elastic prešiel zaujímavým licenčným vývojom: pôvodne Apache 2.0, v roku 2021 prešiel na SSPL/Elastic License (čo ho vyradilo zo zoznamu formálne "open source" licencií), a v auguste 2024 pridal ako ďalšiu možnosť AGPLv3 — OSI-schválenú open source licenciu, ktorá Elasticsearch a Kibana opäť formálne zaradila medzi open source projekty. Bezplatný Basic tier Elastic Security zahŕňa jadro Elastic stacku (Elasticsearch, Kibana, Logstash), viac než 1 300 verejne dostupných detekčných pravidiel publikovaných na GitHube (voľne auditovateľných a upraviteľných), Elastic Common Schema pre normalizáciu dát a nástroj na vyšetrovanie formou timeline. Platený tier je potrebný pre ML-based anomaly detection, správu Elastic Agent flotily vo veľkom rozsahu a pokročilú automatizáciu odozvy — pre menšie nasadenia je ale bezplatný Basic tier prekvapivo funkčný základ.
TheHive + Cortex + MISP — doplnok, nie náhrada SIEM
Táto trojica nie je SIEM sama osebe, ale extrémne bežne sa s open source SIEM nasadeniami kombinuje. TheHive je platforma na správu bezpečnostných prípadov (case management) pre SOC analytikov — prijíma alerty (napr. zo Wazuh alebo Security Onion) a mení ich na štruktúrované vyšetrovania s úlohami, časovou osou a spoluprácou tímu. Cortex je engine na automatizovanú analýzu indikátorov (napr. automatické overenie hashu súboru alebo IP adresy voči desiatkam externých zdrojov) — funguje samostatne aj v spojení s TheHive. MISP je platforma na zdieľanie threat intelligence medzi organizáciami a komunitami. Od verzie 5 zaviedol TheHive (vyvíjaný spoločnosťou StrangeBee) vrstvený licenčný model — bezplatná Community licencia pokrýva väčšinu bežných potrieb, ale vyžaduje registráciu, a pokročilejšie funkcie a vyššia dostupnosť sú vyhradené pre platené Gold a Platinum tiery. Cortex a MISP zostávajú plne open source.
Open source SIEM ekosystém má aj svoje mŕtve konce. AlienVault OSSIM — historicky jeden z prvých skutočne open source SIEM nástrojov — je po akvizícii spoločnosťou AT&T Cybersecurity (dnes LevelBlue) stále voľne stiahnuteľný, no bez aktívneho vývoja; pozornosť výrobcu sa presunula na komerčnú platformu USM Anywhere. Podobne skončil aj Apache Metron, ktorý bol presunutý do Apache Attic (archív neaktívnych projektov). Pred nasadením akéhokoľvek open source nástroja si vždy overte aktivitu na GitHube — dátum posledného commitu a otvorené issues sú lepším ukazovateľom zdravia projektu než marketingová stránka.
Typický hybridný stack: SIEM/NSM + SOAR + threat intel
V praxi tímy zriedka nasadzujú len jeden nástroj — bežnou kombináciou je detekčná vrstva (Wazuh alebo Security Onion), ktorá generuje alerty, prepojená s TheHive na správu prípadov, Cortex na automatizovanú analýzu a MISP ako zdroj aj cieľ zdieľanej threat intelligence:
Porovnanie na jednom mieste
| Nástroj | Licencia | Hlavné zameranie | Kľúčový limit |
|---|---|---|---|
| Wazuh | GPLv2 (plne open source) | Unifikovaný SIEM + XDR | Vyžaduje engineering na tuning a škálovanie |
| Security Onion | Voľne dostupná distribúcia | Network security monitoring | Menej pokrytia mimo sieťovej telemetrie |
| Graylog Open | 100 % free | Log management vo veľkom objeme | Bez vstavaného alertingu/korelácie |
| OpenSearch + Security Analytics | Apache 2.0 | DIY základ pre vlastný SIEM | Nie je hotový SIEM "z krabice" |
| Elastic Security (Basic) | AGPLv3 / Elastic Basic (free) | SIEM na báze Elastic stacku | ML detekcia a fleet management len v platenom tieri |
| TheHive + Cortex + MISP | Community / plne open | Case management, SOAR, threat intel | Nie je SIEM — potrebuje zdroj alertov |
Na čo si dať pozor pri výbere
- Rast objemu logov v čase — úložisko pri SIEM narastá rýchlejšie, než väčšina tímov na začiatku odhadne; plánujte kapacitu s výraznou rezervou.
- Aktivita projektu — dátum posledného commitu, počet otvorených a zatvorených issues a veľkosť komunity sú lepším signálom dôveryhodnosti než popis na webstránke projektu.
- Reálne inžinierske kapacity tímu — open source SIEM nahrádza licenčné náklady vlastným časom; bez niekoho, kto pravidlá priebežne ladí, systém rýchlo zaplavia falošne pozitívne alerty.
- Cesta ku komerčnej podpore — viaceré z uvedených projektov (Wazuh, Graylog, Elastic, TheHive) ponúkajú platený support alebo enterprise tier, ktorý možno pridať neskôr bez nutnosti migrácie na iný nástroj.
Zhrnutie
SIEM rieši iný problém než EDR a XDR — namiesto rýchlej detekcie a priamej reakcie na jednom zariadení je to centrálna pamäť organizácie: kam sa ukladajú logy zo všetkého, ako sa naprieč nimi koreluje a ako sa z nich pri audite alebo vyšetrovaní dá rýchlo dostať odpoveď. Open source ekosystém dnes ponúka reálne, produkčne použiteľné alternatívy ku komerčným platformám — Wazuh ako najbližšie k hotovému SIEM+XDR riešeniu, Security Onion pre sieťovo orientované nasadenia, Graylog pre log management vo veľkom, OpenSearch a Elastic Security Basic ako flexibilné, no náročnejšie na vlastnú integráciu základy, a TheHive s Cortexom a MISP ako doplnkovú vrstvu na správu prípadov a zdieľanie threat intelligence. Voľba správnej kombinácie závisí menej od toho, ktorý nástroj má najdlhší zoznam funkcií, a viac od toho, koľko vlastného inžinierskeho času je tím reálne ochotný investovať do jeho prevádzky.