Čo je SIEM

SIEM (Security Information and Event Management) je platforma, ktorá centralizuje, ukladá a vyhodnocuje bezpečnostne relevantné logy a udalosti zo všetkých systémov v organizácii — serverov, sieťových zariadení, firewallov, aplikácií, cloudových služieb aj koncových zariadení. Pojem zaviedla v roku 2005 analytická spoločnosť Gartner ako spojenie dvoch dovtedy oddelených kategórií nástrojov: SIM (Security Information Management), ktorý sa staral o dlhodobé ukladanie a reporting logov, a SEM (Security Event Management), ktorý sa sústredil na monitorovanie udalostí v reálnom čase a generovanie alertov. SIEM tieto dve funkcie spojil do jedného systému.

Na rozdiel od EDR a XDR, ktoré sme rozobrali v predchádzajúcom článku a ktoré sa sústredia predovšetkým na detekciu a priamu reakciu na konkrétnom zariadení či vrstve, je SIEM v prvom rade centrálne úložisko a analytická vrstva pre logy zo všetkého — nielen bezpečnostných nástrojov, ale aj bežnej prevádzkovej infraštruktúry. Práve táto šírka pokrytia robí zo SIEM nástroj, ktorý je takmer vždy potrebný pre compliance (napr. PCI DSS vyžaduje uchovávanie logov minimálne 12 mesiacov) a pre spätné forenzné vyšetrovanie, keď treba zrekonštruovať, čo sa v systémoch dialo pred týždňami či mesiacmi.

Ako SIEM funguje: architektúra

Bez ohľadu na konkrétny produkt majú takmer všetky SIEM platformy rovnakú základnú dátovú cestu:

  • Zber dát (collection) — agenti nainštalovaní na serveroch a endpointoch, syslog forwarding zo sieťových zariadení, API integrácie s cloudovými službami a bezpečnostnými nástrojmi (firewally, EDR, cloudové audit logy).
  • Normalizácia a parsing — surové logy majú desiatky rôznych formátov (Windows Event Log, syslog, JSON z cloudových API, CSV exporty); SIEM ich prevádza do jednotnej dátovej schémy, aby sa dali navzájom porovnávať a korelovať.
  • Indexovanie a úložisko — normalizované dáta sa ukladajú do vyhľadávacieho indexu (typicky postaveného na Elasticsearch alebo OpenSearch), optimalizovaného na rýchle full-text a časovo orientované dotazy nad obrovským objemom dát.
  • Korelácia a detekcia — detekčný engine vyhodnocuje prichádzajúce udalosti voči pravidlám (napr. "5 neúspešných prihlásení z rôznych krajín do 10 minút") alebo pomocou anomaly detection a UEBA (User and Entity Behavior Analytics).
  • Alerting a dashboardy — potvrdené zhody sa menia na alerty pre SOC tím, spolu s vizualizáciami, compliance reportmi a nástrojmi na manuálne prehľadávanie (threat hunting).
Zdroje logov servery · siete cloud · endpointy Parsing a normalizácia Index / úložisko Korelačný engine pravidlá · UEBA Alert + report
Spoločná dátová cesta väčšiny SIEM platforiem — od surových logov cez normalizáciu a indexovanie až po koreláciu, ktorá generuje alerty a compliance reporty.

Kľúčové funkcie modernej SIEM platformy

FunkciaČo rieši
Log aggregationCentrálny zber logov zo všetkých systémov na jedno miesto namiesto desiatok izolovaných konzol
Real-time koreláciaPrepájanie na prvý pohľad nesúvisiacich udalostí do jedného zmysluplného alertu
Compliance reportingAutomatizované reporty a audit trail pre PCI DSS, GDPR, HIPAA, NIST a podobné rámce
Threat huntingNástroje na manuálne, ad-hoc prehľadávanie historických logov bezpečnostným analytikom
Threat intelligence integráciaObohatenie alertov o kontext z externých databáz známych hrozieb (IOC, IP reputácia)
Retencia dátDlhodobé, spoľahlivé uchovávanie logov pre spätnú forenznú analýzu a zákonné požiadavky

SIEM vs. XDR vs. SOAR — rýchle pripomenutie

V článku o EDR a XDR sme tento rozdiel rozobrali podrobne, v skratke: SIEM je široký, ale relatívne plytký — zbiera logy takmer zo všetkého, primárne pre compliance a dlhodobú retenciu. XDR je užšie zameraný na bezpečnostnú telemetriu, ale prináša vlastnú, hlbšiu detekčnú logiku a natívnu koreláciu naprieč endpointmi, sieťou, emailom a cloudom. SOAR nezbiera dáta ani nedeteguje — automatizuje reakciu pomocou playbookov na základe toho, čo SIEM alebo XDR nahlásia. V praxi sa hranice stierajú a mnohé moderné platformy (vrátane niektorých nižšie spomenutých open source projektov) kombinujú prvky všetkých troch kategórií.

Prečo firmy zvažujú open source SIEM

Komerčné SIEM platformy ako Splunk, IBM QRadar alebo Microsoft Sentinel patria medzi najdrahšie položky v bezpečnostnom rozpočte — licencovanie je väčšinou naviazané na objem dát spracovaných za deň (napr. cena za GB/deň), čo pri raste organizácie a pribúdajúcich zdrojoch logov vedie k prudko rastúcim nákladom. Open source SIEM ponúka alternatívu postavenú na iných výhodách aj kompromisoch:

  • Náklady — bez licenčného poplatku za objem dát; platíte len za infraštruktúru (výpočtový výkon, úložisko) a čas vlastného tímu.
  • Kontrola nad dátami — logy zostávajú vo vlastnej infraštruktúre, dôležité pre organizácie s prísnymi požiadavkami na dátovú suverenitu.
  • Flexibilita a žiadny vendor lock-in — otvorený zdrojový kód umožňuje úpravy, vlastné integrácie a slobodnú migráciu.
  • Kompromis — chýba enterprise support na telefóne 24/7, tuning detekčných pravidiel, škálovanie úložiska a údržba bežia na pleciach vlastného tímu, čo si vyžaduje reálne inžinierske kapacity.

Open source SIEM riešenia do hĺbky

Nasledujúci prehľad mapuje najvýznamnejšie open source a free-tier možnosti dostupné v roku 2026, vrátane ich reálnych limitov — nie len marketingových sľubov.

Wazuh — najbližšie k produkčne pripravenému free SIEM

Wazuh je plne open source (licencia GPLv2) platforma, ktorá spája SIEM a XDR do jedného produktu. Architektúra pozostáva zo Wazuh agentov nainštalovaných na monitorovaných zariadeniach, centrálneho Wazuh manažéra, ktorý dáta spracúva a vyhodnocuje, indexovacej vrstvy postavenej na OpenSearch a webového dashboardu. Medzi jeho kľúčové funkcie patria:

  • File Integrity Monitoring (FIM) — sledovanie neoprávnených zmien v kritických súboroch a konfiguráciách.
  • Detekcia zraniteľností — priebežné porovnávanie nainštalovaného softvéru voči databázam známych CVE.
  • Compliance dashboardy s natívnou podporou PCI DSS, GDPR, HIPAA a NIST vrátane automatizovaných reportov.
  • Active response — automatizované zásahy priamo na zariadení, podobne ako pri EDR (napr. zablokovanie IP adresy, izolácia procesu).
  • Monitorovanie cloudových prostredí, kontajnerov a zbieranie telemetrie z API tretích strán.

Wazuh je podľa viacerých nezávislých prehľadov trhu najbližšie k produkčne nasaditeľnému bezplatnému SIEM v roku 2026 — no aj tak si vyžaduje reálne inžinierske úsilie pri ladení pravidiel, tvorbe dashboardov a správe rastúceho úložiska.

Security Onion — špecialista na sieťovú telemetriu

Security Onion nie je jeden nástroj, ale celá Linux distribúcia zložená z viacerých open source projektov naladených na spoluprácu: Suricata (signature-based network IDS), Zeek (bohaté protokolové metadáta a extrakcia súborov zo sieťovej prevádzky), Elasticsearch/Kibana ako indexovacia a vizualizačná vrstva, plus osquery a CyberChef pre ďalšiu analýzu. Vlastné rozhranie pridáva alerty, dashboardy, threat hunting a case management. Silnou stránkou je full packet capture — možnosť spätne si prehrať skutočnú sieťovú prevádzku okolo podozrivej udalosti, čo väčšina host-centrických SIEM riešení neponúka. Security Onion je preto ideálnou voľbou tam, kde je sieťová viditeľnosť (network security monitoring, NSM) prioritou pred pokrytím logov z aplikácií a cloudu.

Graylog Open — sila v log manažmente, nie v korelácii

Graylog Open je 100 % trvalo bezplatná verzia zameraná predovšetkým na log management vo veľkom objeme — dokáže prijímať dáta prakticky odkiaľkoľvek (syslog, GELF, Beats, REST API, Kafka), ponúka rýchle full-text vyhľadávanie nad Elasticsearch alebo OpenSearch a prehľadný pipeline model na spracovanie dát. Dôležité obmedzenie, ktoré treba poznať pred nasadením: free verzia neobsahuje vstavaný alerting a korelačný engine ani plánované reporty — tieto funkcie (spolu s archiváciou a tzv. Illuminate obsahom) sú vyhradené pre platenú Graylog Enterprise licenciu. Graylog Open sa preto najlepšie hodí pre tímy, ktoré potrebujú predovšetkým spoľahlivý centrálny log management s možnosťou neskoršieho prechodu na plateny tier, keď narastú nároky na automatizovanú detekciu.

OpenSearch + Security Analytics — stavebnica, nie hotový SIEM

OpenSearch je Apache 2.0 licencovaný fork Elasticsearch a Kibana (vznikol po licenčnej zmene Elastic v roku 2021) a sám osebe nie je SIEM — je to vyhľadávací a analytický engine, na ktorom sa dá SIEM postaviť. Plugin Security Analytics túto medzeru čiastočne vypĺňa: pridáva podporu SIGMA-kompatibilných detekčných pravidiel (otvorený, komunitne udržiavaný formát pravidiel prenositeľný medzi rôznymi SIEM platformami), integráciu threat intelligence a anomaly detection. Ide však o mladší a menej vyzretý nástroj než Elastic Security — voľba pre tímy, ktoré chcú maximálnu kontrolu a sú ochotné investovať vlastný inžiniersky čas do budovania kompletného pipeline okolo tohto základu.

Elastic Security (Basic tier) — silný free základ s jasnými hranicami

Elastic prešiel zaujímavým licenčným vývojom: pôvodne Apache 2.0, v roku 2021 prešiel na SSPL/Elastic License (čo ho vyradilo zo zoznamu formálne "open source" licencií), a v auguste 2024 pridal ako ďalšiu možnosť AGPLv3 — OSI-schválenú open source licenciu, ktorá Elasticsearch a Kibana opäť formálne zaradila medzi open source projekty. Bezplatný Basic tier Elastic Security zahŕňa jadro Elastic stacku (Elasticsearch, Kibana, Logstash), viac než 1 300 verejne dostupných detekčných pravidiel publikovaných na GitHube (voľne auditovateľných a upraviteľných), Elastic Common Schema pre normalizáciu dát a nástroj na vyšetrovanie formou timeline. Platený tier je potrebný pre ML-based anomaly detection, správu Elastic Agent flotily vo veľkom rozsahu a pokročilú automatizáciu odozvy — pre menšie nasadenia je ale bezplatný Basic tier prekvapivo funkčný základ.

TheHive + Cortex + MISP — doplnok, nie náhrada SIEM

Táto trojica nie je SIEM sama osebe, ale extrémne bežne sa s open source SIEM nasadeniami kombinuje. TheHive je platforma na správu bezpečnostných prípadov (case management) pre SOC analytikov — prijíma alerty (napr. zo Wazuh alebo Security Onion) a mení ich na štruktúrované vyšetrovania s úlohami, časovou osou a spoluprácou tímu. Cortex je engine na automatizovanú analýzu indikátorov (napr. automatické overenie hashu súboru alebo IP adresy voči desiatkam externých zdrojov) — funguje samostatne aj v spojení s TheHive. MISP je platforma na zdieľanie threat intelligence medzi organizáciami a komunitami. Od verzie 5 zaviedol TheHive (vyvíjaný spoločnosťou StrangeBee) vrstvený licenčný model — bezplatná Community licencia pokrýva väčšinu bežných potrieb, ale vyžaduje registráciu, a pokročilejšie funkcie a vyššia dostupnosť sú vyhradené pre platené Gold a Platinum tiery. Cortex a MISP zostávajú plne open source.

Pozor na opustené projekty

Open source SIEM ekosystém má aj svoje mŕtve konce. AlienVault OSSIM — historicky jeden z prvých skutočne open source SIEM nástrojov — je po akvizícii spoločnosťou AT&T Cybersecurity (dnes LevelBlue) stále voľne stiahnuteľný, no bez aktívneho vývoja; pozornosť výrobcu sa presunula na komerčnú platformu USM Anywhere. Podobne skončil aj Apache Metron, ktorý bol presunutý do Apache Attic (archív neaktívnych projektov). Pred nasadením akéhokoľvek open source nástroja si vždy overte aktivitu na GitHube — dátum posledného commitu a otvorené issues sú lepším ukazovateľom zdravia projektu než marketingová stránka.

Typický hybridný stack: SIEM/NSM + SOAR + threat intel

V praxi tímy zriedka nasadzujú len jeden nástroj — bežnou kombináciou je detekčná vrstva (Wazuh alebo Security Onion), ktorá generuje alerty, prepojená s TheHive na správu prípadov, Cortex na automatizovanú analýzu a MISP ako zdroj aj cieľ zdieľanej threat intelligence:

SIEM / NSM Wazuh, Security Onion generuje alert TheHive case management Cortex automatická analýza IOC MISP threat intel zdieľané indikátory obohacujú budúcu detekciu
Bežná kombinácia open source nástrojov: detekčná vrstva generuje alert, TheHive ho premení na vyšetrovaný prípad, Cortex automatizuje analýzu indikátorov a MISP zdieľanú threat intelligence spätne premieta do budúcej detekcie.

Porovnanie na jednom mieste

NástrojLicenciaHlavné zameranieKľúčový limit
WazuhGPLv2 (plne open source)Unifikovaný SIEM + XDRVyžaduje engineering na tuning a škálovanie
Security OnionVoľne dostupná distribúciaNetwork security monitoringMenej pokrytia mimo sieťovej telemetrie
Graylog Open100 % freeLog management vo veľkom objemeBez vstavaného alertingu/korelácie
OpenSearch + Security AnalyticsApache 2.0DIY základ pre vlastný SIEMNie je hotový SIEM "z krabice"
Elastic Security (Basic)AGPLv3 / Elastic Basic (free)SIEM na báze Elastic stackuML detekcia a fleet management len v platenom tieri
TheHive + Cortex + MISPCommunity / plne openCase management, SOAR, threat intelNie je SIEM — potrebuje zdroj alertov

Na čo si dať pozor pri výbere

  • Rast objemu logov v čase — úložisko pri SIEM narastá rýchlejšie, než väčšina tímov na začiatku odhadne; plánujte kapacitu s výraznou rezervou.
  • Aktivita projektu — dátum posledného commitu, počet otvorených a zatvorených issues a veľkosť komunity sú lepším signálom dôveryhodnosti než popis na webstránke projektu.
  • Reálne inžinierske kapacity tímu — open source SIEM nahrádza licenčné náklady vlastným časom; bez niekoho, kto pravidlá priebežne ladí, systém rýchlo zaplavia falošne pozitívne alerty.
  • Cesta ku komerčnej podpore — viaceré z uvedených projektov (Wazuh, Graylog, Elastic, TheHive) ponúkajú platený support alebo enterprise tier, ktorý možno pridať neskôr bez nutnosti migrácie na iný nástroj.

Zhrnutie

SIEM rieši iný problém než EDR a XDR — namiesto rýchlej detekcie a priamej reakcie na jednom zariadení je to centrálna pamäť organizácie: kam sa ukladajú logy zo všetkého, ako sa naprieč nimi koreluje a ako sa z nich pri audite alebo vyšetrovaní dá rýchlo dostať odpoveď. Open source ekosystém dnes ponúka reálne, produkčne použiteľné alternatívy ku komerčným platformám — Wazuh ako najbližšie k hotovému SIEM+XDR riešeniu, Security Onion pre sieťovo orientované nasadenia, Graylog pre log management vo veľkom, OpenSearch a Elastic Security Basic ako flexibilné, no náročnejšie na vlastnú integráciu základy, a TheHive s Cortexom a MISP ako doplnkovú vrstvu na správu prípadov a zdieľanie threat intelligence. Voľba správnej kombinácie závisí menej od toho, ktorý nástroj má najdlhší zoznam funkcií, a viac od toho, koľko vlastného inžinierskeho času je tím reálne ochotný investovať do jeho prevádzky.