Контакты
Подписка 2026

Почему SIEM-система больше не роскошь и как внедрить ее быстро

Павел Пугач, 03/10/22

За последние годы SIEM-система из нишевого решения превратилась в “мастхэв”-продукт для многих компаний. Подстегивали этот процесс ФЗ-187 и постоянный рост киберугроз, которые невозможно контролировать вручную в большой ИТ-инфраструктуре. В 2022 г. компаниям добавляет проблем экстренное импортозамещение.

Автор: Павел Пугач, системный аналитик “СёрчИнформ”

Зачем нужны SIEM-системы и почему их значение сейчас возрастает?

С ИТ-рынка уже ушли ключевые вендоры (IBM, HP, Microsoft, Oracle, Fortinet), и до сих пор сохраняется риск того, что и некоторые другие зарубежные разработчики свернут свою деятельность в РФ. Эта ситуация создает для российских пользователей множество рисков, ведь у зарубежных поставщиков остается возможность удаленно отключать программный функционал. Другими словами, предоставление услуг может быть остановлено в одностороннем порядке, до истечения сроков лицензий.

Из-за активного использования VPN-сервисов, загрузка которых увеличилась на 1268%, наблюдается рост инсайдерских рисков. Кроме того, актуальными являются проблемы контроля обновления ПО в сочетании с риском, что это же обновление сделает из оборудования бесполезный кусок железа.

За что хвататься ИТ- и ИБ-специалисту? Сколько времени он должен тратить, переключаясь из консоли в консоль различных защитных решений?

В этой ситуации SIEM-системы приобретают особую актуальность, потому что позволяют объединить в себе функционал различных решений: работать со всеми логами из одного окна, видеть взаимосвязи между этими логами, распознавая в их цепочке инцидент и оповещая о нем ИБ-специалиста.

Какие задачи решает "СёрчИнформ SIEM"?

"СёрчИнформ SIEM" работает более чем с 30 типами источников информации, в том числе с DLP-системой "СёрчИнформ КИБ" и DCAP FileAuditor. Число коннекторов постоянно увеличивается. Для источников без коннекторов у нас есть простой и удобный Custom Connector, который решает проблему подключения SIEM к ПО, не отправляющему логи через Syslog, то есть к любой самописной программе. Коннектор к источнику можно написать самостоятельно на Windows PowerShell с помощью образцов.

С целью расширения возможностей контроля над различным оборудованием в "СёрчИнформ SIEM" реализована поддержка протокола SNMP.

Сканер сети в SIEM визуализирует весь состав инфраструктуры: компьютеры, роутеры, свитчи, принтеры и прочее оборудование. Благодаря ему можно обнаружить открытые порты и отследить попытки несанкционированного подключения новых устройств. В свою очередь, сканер уязвимостей, который подключен сразу к нескольким базам, в онлайн-режиме указывает на актуальные проблемы в инфраструктуре. Обнаруженные инциденты выводятся на настраиваемые дашборды, где из 13 готовых шаблонов можно собрать любое количество персональных виджетов. Особенно удобно пользоваться специальной вкладкой, на которой отображается количество инцидентов по всем правилам корреляции. Если требуется более подробное изучение инцидента, то в него можно погрузиться и рассмотреть все нюансы с помощью одного нажатия на кнопку.

Существует мнение, что в SIEM сложно писать свои правила, – мы облегчили эту задачу с помощью простого редактора.

В этом году в систему были добавлены несколько логических операторов, которые позволяют выявлять сложные корреляции. Например, если человек не проходил через СКУД, но работает за компьютером, то это повод разобраться, был ли ему предоставлен санкционированный доступ или же это вторжение.

Для компаний, которые относятся к субъектам КИИ (и других, подотчетных регуляторам) в нашей SIEM создана возможность отчитываться о выявленных инцидентах напрямую в ГосСОПКА. Отчет можно сформировать по итогам расследования из специального инструмента Task Management. Он помогает распределять задачи по обнаружению и реагированию на опасности, следить за ходом процесса и подводить итоги. Кроме ГосСОПКА, информацию об инцидентах можно отправлять в IRP R-Vision, чтобы централизованно решать проблемы в SOC.

Чтобы сэкономить на железе, систему можно развернуть в облаке, а если некому доверить работу с ней – отдать обслуживание на аутсорсинг. Программа лицензируется по количеству контролируемых хостов, поэтому нет риска, что поток событий превысит отпущенные по лицензии лимиты и работа системы будет внезапно приостановлена.

Как можно быстро внедрить SIEM?

Несмотря на то что рынок SIEM достаточно зрелый, иногда системы значительно отличаются друг от друга, поэтому нельзя выбирать первую попавшуюся. При легкомысленном подходе к выбору решения сюрпризы могут поджидать в момент расчета конечной стоимости, когда возникнет необходимость что-то докупать или нанимать отдельных специалистов.

"СёрчИнформ SIEM" может стать лучшим решением в ситуации, когда нужно быстро внедрить систему. Она была разработана в "коробочном" варианте, с возможностью развернуть ПО за один день.

Легко начать работу

Интерфейс "СёрчИнформ SIEM" понятен любому, кто хоть раз открывал "Ворд" или "Эксель". Мы вынесли создание правил в графический интерфейс – это просто и понятно для пользователя. Для работы с системой не нужно нанимать уникального специалиста.

Универсальные предустановленные правила

Универсальные предустановленные правила дают точку опоры на первом этапе, чтобы можно было организовать работу с первого дня внедрения. Администратор SIEM сразу покажет результат руководству и дальше продолжит настройку под нужды своей компании. "Из коробки" доступно больше 350 правил.

В наличии все необходимые коннекторы

Система имеет все самые нужные коннекторы, а также пользовательский Custom Connector, который позволяет с помощью простых скриптов подключить любой источник. Образцы этих скриптов, написанные на PowerShell script, вы также найдете "в коробке".

Не нужно докупать отдельные модули

В "СёрчИнформ SIEM" весь заявленный набор функций доступен в одном решении. Часто заказчики сталкиваются с противоположной ситуацией и просчитываются на старте, что приводит к увеличению суммы закупки.

Бесплатная помощь в настройке

Отдел внедрения "СёрчИнформ" состоит из специалистов, имеющих высокий уровень квалификации и обладающих значительным опытом работы, которые, как и инженеры техподдержки, берут на себя весомую часть задач по работе с заказчиками. Это позволяет успешно внедрять решения, даже если у вас в компании существует дефицит ИТ- или ИБ-специалистов.

Лучший способ убедиться в том, что решение подходит, – проверить его на практике. У нас это бесплатно. Заполните заявку на сайте и получите "СёрчИнформ SIEM" в полном функционале на 30 дней.

Темы:SIEMГосСОПКАКомпанииЖурнал "Информационная безопасность" №4, 2022
Практика защиты персональных данных в 2027 году: требования и инструменты. 14 октября на Форуме ITSEC 2026
Полное расписание мероприятий Форума ITSEC 2026 →

Программа мероприятий
для руководителей и специалистов
по защите информации

Посетить
Статьи по той же темеСтатьи по той же теме

  • Security Vision NG SOAR: SOAR, SIEM и EDR в одном флаконе
    Роман Душков, эксперт Security Vision
    Для построения SOC на продуктах Security Vision используется принцип интеграции трех ключевых компонентов: технологий, аналитики и организованных процессов. Именно это делает подход к управлению инцидентами в компаниях разного масштаба прозрачным, а также помогает объединить автоматизацию и СЗИ в экосистему.
  • Ценность логов NGFW рождается в SIEM
    Василий Кочканиди, аналитик RuSIEM
    NGFW – один из самых важных источников контекстных данных для SOC, но его ценность раскрывается только при глубокой и корректной интеграции с SIEM: когда события не просто собираются, а нормализуются, обогащаются и анализируются в связке с другими источниками.
  • Эволюция безопасности: ретейл, стандарты и автоматизация
    Дмитрий Гладченко, Заместитель директора по информационной безопасности дирекции по обеспечению бизнеса компании «Лента»
    Информационная безопасность из набора технических ограничений постепенно превращается в ключевой элемент устойчивости бизнеса. Дмитрий Гладченко, заместитель начальника управления информационной безопасности АО “Северсталь Менеджмент”, на примере внедрения системы управления безопасностью SECURITM в ретейле, рассказал нам, как автоматизация экономит ресурсы специалистов, позволяя поддерживать баланс между развитием бизнеса и безопасностью.
  • Формула действенного мониторинга и реагирования: SOAR и SIEM на единой платформе
    Максим Ежов, продакт-менеджер R-Vison SOAR
    Давайте посмотрим на ключевые проблемы, связанные с технологиями, процессами и людьми в SOC, а также на то, как их можно решить, используя платформенный подход к обнаружению и реагированию на инциденты.
  • SOC между ОСАГО и КАСКО
    Максим Степченков, совладелец компании RuSIEM
    Разговоры о том, что SOC вот-вот изменится, стали почти привычной частью сообщества информационной безопасности. Кажется, что рынок живет в состоянии постоянного ожидания прорыва: то появится новый инструмент анализа телеметрии, то крупный вендор представит модуль ИИ, то публикуется очередной отчет, обещающий революцию в мониторинге. И каждый раз кажется, что именно теперь все поменяется. Но проходит очередной год, и SOC продолжает работать примерно так же, как и работал.
  • Какая SIEM подойдет небольшой компании?
    Павел Пугач, системный аналитик “СёрчИнформ”
    Автоматизированный мониторинг и выявление инцидентов – ключевое преимущество SIEM-систем. При этом считается, что работать с такими решениями могут только продвинутые специалисты, а сама покупка системы и владение ею – удовольствие не из дешевых. Так ли это на самом деле? И могут ли компании малого и среднего бизнеса (МСБ) позволить себе такой ИБ-инструмент? Разберемся в этой статье.

Хотите участвовать?

Выберите вариант!

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2026
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
13-14 октября приглашаем экспертов и практиков выступить на Форуме ITSEC 2026!
Отправить заявку на участие →

More...
ТБ Форум 2026
13 октября. Защищенный удаленный доступ на Форуме ITSEC 2026
Регистрация открыта →

More...