СКОРО Идёт подготовка к запуску — вы просматриваете предварительную версию платформы ediscom.news

SIEM: что это, как работает и какую систему выбрать

SIEM — система, которая собирает события со всей инфраструктуры (серверы, сеть, средства защиты, приложения), приводит их к единому виду и ищет в этом потоке признаки атак. Без неё события живут разрозненно в десятках журналов, и связать «подбор пароля здесь» с «странным запросом там» человек физически не успевает.

Для системного интегратора SIEM — одновременно продукт и обязательство: во многих проектах она нужна не потому, что «хочется мониторинг», а потому что этого требует регламент защиты значимых объектов. Ниже — как она устроена, кто на российском рынке и на что смотреть при выборе.

SIEM простыми словами: что это такое

Аббревиатура расшифровывается как Security Information and Event Management — управление информацией и событиями безопасности. Практически это центральный журнал всего, что происходит в инфраструктуре, плюс правила, которые из потока обычных записей выделяют подозрительные цепочки.

Ключевое отличие от простого сбора логов — корреляция. Отдельное событие «неудачный вход» не значит ничего. Пятьдесят неудачных входов подряд, затем удачный, затем обращение к файловому серверу из необычной подсети — уже инцидент. SIEM ищет именно такие связки и поднимает тревогу.

Как устроена: сбор, нормализация, корреляция, реакция

Цепочка одинаковая почти у всех систем:

  • Сбор. Коннекторы забирают события с источников — операционных систем, межсетевых экранов, антивирусов, баз данных, прикладных систем.
  • Нормализация. Разные форматы приводятся к единой схеме, иначе сравнивать записи невозможно.
  • Корреляция. Правила и списки индикаторов выявляют подозрительные последовательности.
  • Инцидент и реакция. Срабатывание превращается в карточку инцидента с историей, которую разбирает дежурный аналитик.

Практическая тонкость: SIEM ровно настолько полезна, насколько хорошо к ней подключены источники и написаны правила. Коробка «из коробки» ловит типовое, всё остальное — работа по настройке под конкретную инфраструктуру.

Российские SIEM: кто на рынке

Класс представлен несколькими зрелыми отечественными продуктами:

  • MaxPatrol SIEM — Positive Technologies;
  • KUMA — «Лаборатория Касперского»;
  • RuSIEM — одноимённая компания, независимый разработчик, одна из старейших систем этого класса в России;
  • Ankey SIEM NG — «Газинформсервис»;
  • KOMRAD Enterprise SIEM — группа «Эшелон»;
  • SIEM на платформе Security Vision — «Интеллектуальная безопасность».

Отдельно отметим частую путаницу: RuSIEM и R-Vision — разные компании и разные продукты, их регулярно смешивают в обзорах.

На что смотреть при выборе

Вопросы, которые решают судьбу внедрения:

  • Поток событий. Сколько событий в секунду реально даёт инфраструктура — от этого зависит лицензия и железо под систему.
  • Коннекторы. Есть ли готовая поддержка ваших источников, особенно отечественных СЗИ и прикладных систем.
  • Правила и их сопровождение. Кто пишет и обновляет контент детектирования — вендор или вы сами.
  • Сертификация. Для проектов, где она обязательна, нужен продукт с действующим сертификатом ФСТЭК нужного класса.
  • Кому разбирать. SIEM без дежурной смены превращается в генератор тревог, которые никто не читает.

SIEM, ГосСОПКА и значимые объекты КИИ

Для субъектов критической информационной инфраструктуры мониторинг событий — не пожелание. Значимые объекты обязаны выявлять инциденты и информировать государственную систему обнаружения и предупреждения компьютерных атак (ГосСОПКА), а технически это и есть задача SIEM: собрать, распознать, зафиксировать.

Подробный разбор требований — в материале КИИ и 187-ФЗ.

Свежие материалы по теме

Все новости →

Частые вопросы

Чем SIEM отличается от антивируса?

Антивирус защищает конкретный узел и реагирует на известные угрозы на нём. SIEM ничего не блокирует — она видит картину целиком по всей инфраструктуре и находит атаки по связке событий из разных источников, каждое из которых по отдельности выглядит безобидно.

Нужна ли SIEM небольшой компании?

Зависит не от размера, а от требований и цены простоя. Если регламент обязывает выявлять инциденты или бизнес встанет от шифровальщика — нужна. Если ставить её некому разбирать, начинать стоит с базовых мер и централизованного сбора логов.

Нужен ли SIEM сертификат ФСТЭК?

Там, где сертификация обязательна — прежде всего госсектор и значимые объекты КИИ — да, продукт должен иметь действующий сертификат нужного класса. Для коммерческой компании это не обязательное условие, а один из критериев зрелости.

Сколько событий в секунду закладывать?

Считать по реальному потоку с источников, а не по числу сотрудников: лицензирование и требования к оборудованию обычно привязаны именно к EPS. Перед закупкой поток измеряют на пилоте.

Смежные темы

Подбираете SIEM или сертифицированные средства защиты под проект? Каталог и подбор — на ediscom.ru.

Материал носит справочный характер; названия решений — примеры игроков рынка. Регуляторные требования уточняйте по актуальным нормативным актам.