SIEM: что это, как работает и какую систему выбрать
SIEM — система, которая собирает события со всей инфраструктуры (серверы, сеть, средства защиты, приложения), приводит их к единому виду и ищет в этом потоке признаки атак. Без неё события живут разрозненно в десятках журналов, и связать «подбор пароля здесь» с «странным запросом там» человек физически не успевает.
Для системного интегратора SIEM — одновременно продукт и обязательство: во многих проектах она нужна не потому, что «хочется мониторинг», а потому что этого требует регламент защиты значимых объектов. Ниже — как она устроена, кто на российском рынке и на что смотреть при выборе.
SIEM простыми словами: что это такоеКак устроена: сбор, нормализация, корреляция, реакцияРоссийские SIEM: кто на рынкеНа что смотреть при выбореSIEM, ГосСОПКА и значимые объекты КИИ
SIEM простыми словами: что это такое
Аббревиатура расшифровывается как Security Information and Event Management — управление информацией и событиями безопасности. Практически это центральный журнал всего, что происходит в инфраструктуре, плюс правила, которые из потока обычных записей выделяют подозрительные цепочки.
Ключевое отличие от простого сбора логов — корреляция. Отдельное событие «неудачный вход» не значит ничего. Пятьдесят неудачных входов подряд, затем удачный, затем обращение к файловому серверу из необычной подсети — уже инцидент. SIEM ищет именно такие связки и поднимает тревогу.
Как устроена: сбор, нормализация, корреляция, реакция
Цепочка одинаковая почти у всех систем:
- Сбор. Коннекторы забирают события с источников — операционных систем, межсетевых экранов, антивирусов, баз данных, прикладных систем.
- Нормализация. Разные форматы приводятся к единой схеме, иначе сравнивать записи невозможно.
- Корреляция. Правила и списки индикаторов выявляют подозрительные последовательности.
- Инцидент и реакция. Срабатывание превращается в карточку инцидента с историей, которую разбирает дежурный аналитик.
Практическая тонкость: SIEM ровно настолько полезна, насколько хорошо к ней подключены источники и написаны правила. Коробка «из коробки» ловит типовое, всё остальное — работа по настройке под конкретную инфраструктуру.
Российские SIEM: кто на рынке
Класс представлен несколькими зрелыми отечественными продуктами:
- MaxPatrol SIEM — Positive Technologies;
- KUMA — «Лаборатория Касперского»;
- RuSIEM — одноимённая компания, независимый разработчик, одна из старейших систем этого класса в России;
- Ankey SIEM NG — «Газинформсервис»;
- KOMRAD Enterprise SIEM — группа «Эшелон»;
- SIEM на платформе Security Vision — «Интеллектуальная безопасность».
Отдельно отметим частую путаницу: RuSIEM и R-Vision — разные компании и разные продукты, их регулярно смешивают в обзорах.
На что смотреть при выборе
Вопросы, которые решают судьбу внедрения:
- Поток событий. Сколько событий в секунду реально даёт инфраструктура — от этого зависит лицензия и железо под систему.
- Коннекторы. Есть ли готовая поддержка ваших источников, особенно отечественных СЗИ и прикладных систем.
- Правила и их сопровождение. Кто пишет и обновляет контент детектирования — вендор или вы сами.
- Сертификация. Для проектов, где она обязательна, нужен продукт с действующим сертификатом ФСТЭК нужного класса.
- Кому разбирать. SIEM без дежурной смены превращается в генератор тревог, которые никто не читает.
SIEM, ГосСОПКА и значимые объекты КИИ
Для субъектов критической информационной инфраструктуры мониторинг событий — не пожелание. Значимые объекты обязаны выявлять инциденты и информировать государственную систему обнаружения и предупреждения компьютерных атак (ГосСОПКА), а технически это и есть задача SIEM: собрать, распознать, зафиксировать.
Подробный разбор требований — в материале КИИ и 187-ФЗ.
Свежие материалы по теме
- КибербезопасностьArista закрыла критическую уязвимость VeloCloud, CISA дала срок
- КибербезопасностьСША: учитель арестован за поддержку критиков дата-центров
- КибербезопасностьОбнаруженные ИИ баги не упрощают эксплуатацию вопреки hype
- КибербезопасностьИИ — крупнейшая возможность и угроза для систем хранения данных
- КибербезопасностьБоевые машины могут выйти из-под контроля под управлением ИИ
- КибербезопасностьВ Siemens CPU 1518(F)-4 PN/DP MFP обнаружено 150 уязвимостей
- КибербезопасностьNvidia возглавила альянс безопасности ИИ без OpenAI и Google
- КибербезопасностьАтаки на OpenAI и Hugging Face привели гигантов к открытым ИИ
- КибербезопасностьMicrosoft усиливает безопасность ИИ с помощью ИИ и аббревиатур
- КибербезопасностьJensen выступил против запугивания открытыми весами
- КибербезопасностьCISA добавила две известные эксплуатируемые уязвимости в каталог
- КибербезопасностьHugging Face требует прозрачности после взлома агентом OpenAI
Частые вопросы
Чем SIEM отличается от антивируса?
Антивирус защищает конкретный узел и реагирует на известные угрозы на нём. SIEM ничего не блокирует — она видит картину целиком по всей инфраструктуре и находит атаки по связке событий из разных источников, каждое из которых по отдельности выглядит безобидно.
Нужна ли SIEM небольшой компании?
Зависит не от размера, а от требований и цены простоя. Если регламент обязывает выявлять инциденты или бизнес встанет от шифровальщика — нужна. Если ставить её некому разбирать, начинать стоит с базовых мер и централизованного сбора логов.
Нужен ли SIEM сертификат ФСТЭК?
Там, где сертификация обязательна — прежде всего госсектор и значимые объекты КИИ — да, продукт должен иметь действующий сертификат нужного класса. Для коммерческой компании это не обязательное условие, а один из критериев зрелости.
Сколько событий в секунду закладывать?
Считать по реальному потоку с источников, а не по числу сотрудников: лицензирование и требования к оборудованию обычно привязаны именно к EPS. Перед закупкой поток измеряют на пилоте.
Смежные темы
Подбираете SIEM или сертифицированные средства защиты под проект? Каталог и подбор — на ediscom.ru.
Материал носит справочный характер; названия решений — примеры игроков рынка. Регуляторные требования уточняйте по актуальным нормативным актам.