Контакты
Подписка 2026

Как отговорить заказчика от внедрения SIEM на основе продуктов Open Source?

Редакция журнала "Информационная безопасность", 05/11/24

Использование Open Source SIEM часто кажется более экономически целесообразным, поскольку в таком случае исчезает заметная статья расходов - на приобретение лицензий. коммерческих решений. Редакция журнала "Информационная безопасность" поинтересовалась, что на этот счет думают эксперты.

ris55

Илья Маркелов, Евгения Лагутина, Лаборатория Касперского

Отговаривать совсем не обязательно. Возможно, конкретному заказчику идеально подойдет именно самостоятельно собранный продукт на Open Source. В каком случае это маловероятно? Если заказчик не готов брать на себя риски любого такого проекта:

  • высокие требования к квалификации как аналитиков, так и администраторов;
  • необходимость иметь в штате специалистов по всем компонентам выбранного стека;
  • необходимость самостоятельно отслеживать актуальность версий компонентов;
  • необходимость постоянного анализа используемых свободных библиотек из-за случаев хактивизма – встраивания политических лозунгов и вредоносного кода в публичные открытые проекты.

Павел Гончаров, Positive Technologies

Ни один продукт Open Source на самом деле не является бесплатным. Нужны, как минимум, несколько специалистов, которые будут непрерывно дорабатывать его под инфраструктуру, задачи и ресурсы компании. В итоге проект становится зависимым от людей. Вопросы технической поддержки и разработки правил корреляции остаются открытыми. Так, в нашем MaxPatrol SIEM мы два раза в месяц обновляем правила корреляции и пишем новые, которые отвечают современным угрозам. Над этим у нас работают более 70 человек. "Где компании-пользователю SIEM-системы взять такие ресурсы?" – вопрос открытый. Open Source становится еще более дорогим, чем коммерческие решения.

Даниил Вылегжанин, RuSIEM

Если заказчик планирует использовать Open Source SIEM в своей инфраструктуре, лучше не отговаривать его, а указать на некоторые аспекты и риски, которые часто не учитываются при принятии решения.

Например, в Open Source решениях отсутствует как таковая техническая поддержка, то есть заказчику придется самостоятельно решать проблемы, возникающие при эксплуатации системы, полагаться на сообщество и искать подходящих специалистов для сопровождения и работы с системой.

Очень важен и вопрос безопасности. Открытый код делает систему уязвимой для атак, способных нанести вред всей ИТ-инфраструктуре предприятия, а недостаточное тестирование повышает риск ошибок.

Если заказчику необходимо использовать только сертифицированное программное обеспечение, то однозначно придется отказаться от идеи использования Open Source SIEM.

Виктор Никуличев, R-Vision

Внедрение продуктов Open Source требует высокой квалификации сотрудников и значительных временных затрат для того, чтобы адаптировать их под нужды организации. Перед тем как принять решение о таком внедрении необходимо учесть расходы на персонал. В некоторых случаях затраты на оплату труда могут превысить расходы на использование готового вендорского решения. Следует также помнить о рисках, связанных со стабильностью. Если вы выбираете продукт Open Source, то будете зависеть от наличия на рынке труда квалифицированных инженеров.

Павел Пугач, СёрчИнформ

Во-первых, в Open Source SIEM не будет удобного предустановленного функционала, техподдержки, сертификатов от регулятора. Во-вторых, использование OS – это скорее разработка собственного продукта из имеющихся конструкторов. И как любая разработка, она имеет сроки и затраты, появляются требования к разработчикам и зависимость от них. Наконец, становится актуальней вопрос тестировки, причем тест разворачивается на живой инфраструктуре компании. Любой баг в работе OS SIEM может ей критически навредить.

Дмитрий Шамаев, Газинформсервис

Используя Open Source, надо быть готовым к тому, что после развертывания инструмента вы остаетесь с ним один на один и для приведения его к целевому виду потребуется вложить серьезное количество ресурсов. А этапы интеграции с нестандартными источниками (написание парсеров) и написания собственной экспертизы (правил корреляции, контента) могут исчисляться многими тысячами трудочасов высококвалифицированных специалистов. Добавьте к этому отсутствие внятной политики техподдержки и экспертного анализа, – и вот уже подобные решения перестают быть финансово выгодными.

Дмитрий Пудов, NGR Softlab

Для коммерческих организаций выбор между Open Source или коммерческим решением (и вообще между различными решениями) определяется экономической целесообразностью и способностью решать задачи, стоящие перед организацией. Поэтому ключевыми факторами для оценки являются функциональные возможности решения и совокупная стоимость владения. В текущем контексте дефицита экспертизы на рынке очень мало сценариев, при которых организация способна получить более выигрышное решение на Open Source.

Вадим Порошин, Пангео Радар

Отговорить трудно. Идущие на такой шаг обычно переоценивают свои силы и недооценивают трудозатраты. Полноценное внедрение SIEM на базе Open Source – это создание сложной информационной системы, по многим параметрам приближающееся к собственной разработке. Только набив собственные шишки они понимают, какое количество разработчиков, инженеров и аналитиков требуется, чтобы набор Open Source заработал как часы. Дальнейшее поддержание такой системы – не менее трудозатратное дело. Зачем это заказчику, когда вендор уже проделал огромный пласт работы по оптимизации SIEM, интеграции различных компонентов, включая другие решения Open Source?

Николай Лишке, Эшелон Технологии

Основными преимуществами, например, отечественной KOMRAD Enterprise SIEM по сравнению с решениями Open Source являются:

  • расширенные функциональные возможности;
  • наличие пакета экспертиз для работы с отечественными СЗИ;
  • наличие сертификатов ФСТЭК России и Минобороны России;
  • интеграция с ГосСОПКА;
  • доступность как стандартной, так и расширенной техподдержки;
  • десятки региональных партнеров-интеграторов.

Стоит также отметить, что для облегчения перехода с Open Source в версии KOMRAD Enterprise SIEM 4.5 реализован API ElasticSearch для подключения источников событий.

Темы:Круглый столSIEMЖурнал "Информационная безопасность" №4, 2024
Практика защиты персональных данных в 2027 году: требования и инструменты. 14 октября на Форуме ITSEC 2026
Полное расписание мероприятий Форума ITSEC 2026 →

Программа мероприятий
для руководителей и специалистов
по защите информации

Посетить
Статьи по той же темеСтатьи по той же теме

  • Ожидания и риски перехода на российские ОС. Круглый стол
    Насколько безболезненным вы воспринимаете перевод рабочих мест на российские ОС? Ведь кажется, что ломаются устоявшиеся подходы к безопасности, управление безопасностью становится менее привычным, а часть проверенных годами СЗИ просто не работают в новой среде. Мы спросили экспертов, можно ли провести такую миграцию без просадки по части ИБ, и к каким вызовам стоит готовиться уже в ближайшие годы.
  • 1С перемещается в контур ИБ. Круглый стол экспертов
    Переход с иностранных ERP на 1С принес в продакшен крупные, глубоко доработанные системы, от которых напрямую зависят финансовые, кадровые и производственные процессы. При этом во многих организациях 1С по-прежнему остается на периферии внимания ИБ. Мы предложили экспертам обсудить, как меняется роль 1С в инфраструктуре, какие риски накапливаются и что в ближайшие годы придется пересматривать в подходах к ее безопасности и надежности.
  • Что мы сегодня понимаем под защищенностью АСУ ТП? Круглый стол экспертов
    Разговор о кибербезопасности АСУ ТП уверенно смещается с уровня технологий и мер на уровень интерпретаций и границ. Что считать защищенностью, где проходят зоны ответственности, какие допущения остаются незамеченными – эти вопросы все чаще оказываются важнее конкретных СЗИ. Именно их мы вынесли в фокус обсуждения.
  • Тень атаки на песке. Круглый стол экспертов
    Песочницу часто воспринимают как "запустили – посмотрели – решили". На практике все сложнее: поток объектов потенциально бесконечный, часть атак в ней не раскрывается, обходы стали нормой, а выбор между быстрым и глубоким анализом – это всегда компромисс. Где у динамического анализа реальные границы и какое место ему отвести рядом с EDR и поведенческой аналитикой – об этом мы и спросили экспертов.
  • От защиты сети к защите бренда
    Еще несколько лет назад инцидентом считалось то, что происходит внутри инфраструктуры. Сегодня многие атаки вообще ее не затрагивают, а разворачиваются вокруг бренда и клиентов. Мы обсудили с экспертами, как меняется понимание этих угроз и роль Digital Risk Protection.
  • Шесть тревожных сигналов из жизни ЦОДа. Круглый стол экспертов
    В инфраструктуре ЦОДов многие проблемы безопасности проявляются через обычные на первый взгляд ситуации. Но за такими эпизодами часто стоят системные архитектурные проблемы. Мы предложили экспертам разобрать несколько подобных сценариев и объяснить, какие риски и ошибки инфраструктуры они могут скрывать.

Хотите участвовать?

Выберите вариант!

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2026
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
13-14 октября приглашаем экспертов и практиков выступить на Форуме ITSEC 2026!
Отправить заявку на участие →

More...
ТБ Форум 2026
13 октября. Защищенный удаленный доступ на Форуме ITSEC 2026
Регистрация открыта →

More...