Решение McAfee SIEM относится к классу систем сбора и анализа событий информационной безопасности (Security Information Management / Security Event Management).
Указанные системы позволяют в режиме реального времени получать события информационной безопасности, анализировать их и реагировать на выявленные угрозы, инциденты и нарушения политик информационной безопасности.
Инфраструктура сбора информации McAfee ESM обеспечивает расширенные возможности для получения данных из широкого набора источников — журналов более 300 устройств и источников событий, включая операционные системы, сетевые устройства (маршрутизаторы, коммутаторы), сетевые анализаторы (мониторы сети и анализаторы трафика и др.), системы безопасности (системы обнаружения и предотвращения вторжений, межсетевые экраны, виртуальные частные сети, сканеры уязвимости), а также журналы аудита приложений, баз данных, решений для управления идентификацией, веб-серверов и Интернет приложений.
McAfee ESM предоставляет инфраструктуру корреляции, которая позволяет определить значение каждого конкретного события, помещая его в контекст, т. е. показывая кто, что, где, когда и почему обусловило появление данного события, это помогает выявить влияние события на бизнес-риск. Средства корреляции обеспечивают точную автоматическую приоритизацию угроз безопасности и нарушений соответствия требованиям, показывая события в соответствующем бизнес-контексте.
При этом для того, чтобы такая система обеспечивала эффективное выявление инцидентов, быстрое реагирование и отсутствие ложных срабатываний, она должна быть настроена в соответствии с имеющимися в компании бизнес-процессами и ИТ-инфраструктурой.