У нас есть хорошая статья на эту тему https://www.anti-malware.ru/analytics/Technology_Analysis/Overview_SECURITY_systems_global_and_Russian_market
Если говорить очень кратко, то SIEM-системы предназначены для сбора данных о событиях (отчетов из разных систем, логов проще говоря) из самых разных систем и их обработки (поиска подозрительных цепочек событий, аномалий и тп). Правила корреляции настраиваются индивидуально, в этом состоит основная интеллектуальная работа.
В результате можно увидеть инциденты ИБ, которые никак иначе на уровне отдельных систем не видно. Таким образом, SIEM становится одним из инструментов обнаружения сложных видов атак, включая целевые атаки. Злоумышленники всегда хорошо изучают потенциальную жертву для целевой атаки. И штатные средства типа антивируса, фаервола, IPS и тп будут пробиты. А если даже какая-то активность и будет замечено, то общей картинки это не даст.
Помимо этого SIEM-системы используются в качестве центрального элемента практически любого SOC (оперативных центров опеспечения информационной безопасности), которые массово строятся в крупнейших компаниях. SOC скоро будут почти везде, это требования ЦБ для FinCert и ФСБ для ГосСОПКА. Поэтому SIEM-системы нужно изучать очень внимально.