Контакты
Подписка 2025

Расчет инсталляции и возможностей SIEM на скорости 500 тысяч EPS

Вадим Порошин, 28/10/24

Важность импортозамещения решений в области информационной безопасности для предприятий критической инфраструктуры и крупного бизнеса сложно переоценить. Причем требования к функциональности и производительности, которые заказчики предъявляют к российским системам, соответствуют мировому уровню.

Автор: Вадим Порошин, директор по развитию “Пангео Радар"

Эти условия носят объективный характер, поэтому команда разработчиков SIEM-решения "Платформа Радар" провела детальную оценку возможностей системы на предмет соответствия им. По результатам анализа было принято решение о переработке значительной части компонентов платформы для улучшения ее функциональных характеристик и высокой степени соответствия требованиям отечественных организаций.

Рассмотрим, какие компоненты были улучшены, и какие новые возможности в "Платформу Радар" при этом добавились.

Новый коррелятор и кластеризация

Разрабочики значительно расширили возможности коррелятора, переработав его на языке Go, дополнив возможности графическим конструктором и гибкими правилами корреляции на языке скриптов Lua. Это позволило существенно повысить удобство работы, давая возможность редактировать правила как через графический интерфейс, так и непосредственно в коде.

Внедрение кластеризации и возможность выноса избранных модулей на отдельные виртуальные машины позволили коррелятору легко обрабатывать объемы данных в сотни тысяч событий в секунду (EPS). Но достигнув таких показателей, разработчики не стали останавливаться: был произведен дополнительный рефакторинг компонентов системы для дальнейшего повышения ее эффективности и масштабируемости.

Новая база хранения событий OpenSearch

На российском рынке информационной безопасности стандартом де-факто для организации внутренней поисковой системы в продуктах долгое время оставался ElasticSearch. Однако с развитием технологий появились более современные решения. Одним из них является OpenSearch, который предлагает не только более эффективное сжатие данных, но и значительно ускоряет работу с архивными запросами благодаря использованию механизмов снапшотов памяти, что превосходит традиционные методы архивации.

Полная переработка обработчика событий позволила повысить его производительность в семь раз, а внедрение компонента сжатия событий дополнительно обеспечило более эффективную передачу данных внутри системы и их глубокое хранение, снизив нагрузку на каналы связи в пять раз.

Реальная инсталляция на 500 тысяч EPS

В одном из практических внедрений "Платформы Радар" заказчиком была поставлена задача обработки потока событий мощностью 500 тыс. EPS. При проектировании системы рассматривались два варианта размещения серверов: несколько инсталляций с отдельным администрирование каждой из них либо одна "боевая" установка, на которой обрабатываются все события крупной инфраструктуры.

Оба сценария возможны и реализуемы в "Платформе Радар" благодаря новой возможности верхнеуровневой корреляции и межинстансному поиску.

Верхнеуровневая корреляция позволяет отправлять любые события с определенными фильтрами в головную инсталляцию и настраивать правила корреляции, общие для всех инстансов.

При этом, в новом просмотрщике событий можно создавать поисковые запросы с многоуровневой агрегацией и группировкой на все нижестоящие инстансы. Например, можно проверить тот или иной IP-адрес или Hash-сумму, гуляющую между дочерними структурами.

Глобальный рефакторинг и изменение большинства компонентов позволили реализовать такую инсталляцию и радикально повысить мощность "Платформы Радар", сделав ее одной из самых производительных SIEM-систем в России. Аппаратные характеристики для инсталляции в 500 тыс. EPS приведены в табл. 1.

table1-4
Таблица 1. Аппаратные характеристики для инсталляции в 500 тыс. EPS, исходя из 7 дней оперативного хранения (архив рассчитывается по запросу)

Новая графическая подсистема

Разработчики провели комплексную модернизацию графического компонента "Платформы Радар": были обновлены дашборды и отчетность, чтобы обеспечить более удобное представление данных для пользователей и улучшить понимание состояния информационной безопасности (см. рис. 1 и 2).

ris1-Oct-28-2024-11-13-45-0120-AM
Рис. 1. Дашборды в “Платформе Радар”

ris3-Oct-28-2024-11-14-14-0059-AM
Рис. 2. Дашборды в “Платформе Радар”

Улучшенная интеграция

Теперь "Платформа Радар" может получать отчеты от сканеров уязвимости, таких как MaxPatrol, RedCheck, OpenVAS, NMAP, что позволяет заказчикам более детально видеть свою ИТ-инфраструктуру и выстраивать процесс управления уязвимостями. Предусмотрена возможность отправки выявленных инцидентов в ГосСОПКА и в российские IRP-системы.

"Из коробки" в "Платформе Радар" доступны подключения к бесплатным TI-системам и готовые правила корреляция для нахождению IoC в поступающих в систему событиях от источников.

Лицензирование

Для удобства заказчиков лицензия на "Платформу Радар" сделана бессрочной, поэтому после окончания срока технической поддержки все функции системы продолжат работать, а события не будут теряться. Лицензирование системы производится по среднему входящему потоку событий. При этом в расчете учитываются средние показатели за неделю использования платформы, а значит события не будут отбрасываться даже при достижении пиковых значений EPS.

Отдельно лицензируются модуль коллектора событий и режим мультиарендности.

Сертификаты

"Платформа Радар" – это полностью российский продукт, разработка, исходный код и техподдержка которого располагаются в России. Система зарегистрирована в Едином реестре отечественного ПО и сертифицирована ФСТЭК России по УД4.

Заключение

Во многих организациях SIEM является центром управления информационной безопасностью, и внутренняя архитектура систем этого класса становится важным фактором, либо повышающим качество ИБ-процессов , либо, напротив, тормозящим их развитие. Задача вендоров SIEM – совершенствовать свои решения, понимая эти условия.

Разработчиками "Платформы Радар" проделана большая работа по учету требований со стороны российских заказчиков для улучшения функциональности и удобства работы, а полный рефакторинг большинства компонентов приблизил "Платформу Радар" к цели – стать наиболее высокопроизводительной SIEM-системой в России.

Темы:SIEMЖурнал "Информационная безопасность" №4, 2024Пангео Радар
ТБ Форум 2026
Только на ТБ Форуме. Планы регуляторов на 2026, практика ИБ: СЗИ, КИИ, РБПО, сертификация, аттестация
Формируем ландшафт российской ИБ: регистрируйтесь →

Программа мероприятий
для руководителей и специалистов
по защите информации

Посетить
Статьи по той же темеСтатьи по той же теме

  • Какая SIEM подойдет небольшой компании?
    Павел Пугач, системный аналитик “СёрчИнформ”
    Автоматизированный мониторинг и выявление инцидентов – ключевое преимущество SIEM-систем. При этом считается, что работать с такими решениями могут только продвинутые специалисты, а сама покупка системы и владение ею – удовольствие не из дешевых. Так ли это на самом деле? И могут ли компании малого и среднего бизнеса (МСБ) позволить себе такой ИБ-инструмент? Разберемся в этой статье.
  • Могут ли ИБ- и ИТ-аудиторы использовать SIEM для аудита и контроля комплаенса?
    Илья Одинцов, менеджер по продукту NGR Softlab
    Аудит ИТ- и ИБ-систем – важнейшая задача, от которой во многом зависит информационная безопасность компаний. Нередко к процессу аудита относятся формально, используя устаревшие подходы и инструменты, что приводит к плачевным последствиям. Сделать проверку качественной, а не для галочки, можно с помощью SIEM, которая по своей природе является идеальной платформой для помощи аудиторам.
  • Прожектор перестройки SIEM
    SIEM похож на прожектор: он может выхватывать из темноты важные детали, а может ослепить тех, кто стоит у пульта управления. Один из главных вызовов для информационной безопасности сегодня – заглянуть в будущее и понять, какую реальную роль в нем должен играть SIEM. Именно из этого понимания выстраивается и его место в архитектуре безопасности здесь и сейчас. Чтобы наметить контуры этого будущего, мы попросили экспертов поделиться своим видением и опытом.
  • Чек-лист: как выбрать результативный SIEM
    Олег Хныков, руководитель группы продуктового маркетинга по инфраструктурной и сетевой безопасности, Positive Technologies
    Как может выглядеть один день из жизни аналитика SOC? Экран завален сотнями событий ИБ, мигают новые алерты, очередные срабатывания правил корреляций. В голове одна мысль: где-то прямо сейчас злоумышленник движется по инфраструктуре, а ты его не видишь, – в этой лавине даже опытный аналитик может пропустить главное.
  • Когда свой – чужой: как вычислить злоумышленника под легитимной учеткой
    Александр Дорофеев, CISSP, CISA, CISM, АО “Эшелон Технологии”
    Злоумышленники, использующие легитимные учетные записи – ключевая угроза сегодня для корпоративной инфраструктуры. Если атаки через вредоносный трафик может обнаружить система IDS, а вирусное ПО – антивирус, то действия хакера под видом обычного сотрудника выявить гораздо сложнее. Здесь на помощь приходит SIEM.
  • SIEM и приказ № 117: что изменится и что делать?
    Максим Степченков, совладелец компании RuSIEM
    Приказ № 117 ФСТЭК России вновь вывел в центр внимания тему информационной безопасности вообще и SIEM в частности. Он не стал революцией, но именно такие документы задают рамки и скорость развития рынка. Для крупных компаний это скорее уточнение правил игры, а, например, для муниципальных структур – серьезный повод для пересмотра подхода к информационной безопасности. Ведь теперь SIEM становится не просто желательным инструментом, а обязательным элементом инфраструктуры. Возникает главный вопрос: как внедрить решение, если денег и специалистов не хватает, а сроки уже определены?

Хотите участвовать?

Выберите вариант!

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум 2026
На ТБ Форуме 2026: СЗИ, РБПО, КИИ, сертификация
Регистрация открыта →

More...
ТБ Форум 2026
Безопасность АСУ ТП и КИИ на ТБ Форуме 2026
Регистрация открыта →

More...