Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

Служба обеспечения деятельности финансового уполномоченного использует MaxPatrol SIEM для непрерывного мониторинга кибербезопасности

29/04/25

PT-Apr-29-2025-08-49-10-6554-AM

Служба обеспечения деятельности финансового уполномоченного (АНО «СОДФУ»), учрежденная в 2018 году Банком России, внедрила MaxPatrol SIEM для мониторинга событий ИБ и управления инцидентами информационной безопасности.

СОДФУ обладает сложной ИT-инфраструктурой с большим количеством активов, среди которых в том числе удаленные рабочие места сотрудников. Поэтому в 2020 году стала очевидна потребность организации в обеспечении полной видимости инфраструктуры и мониторинга событий информационной безопасности. Для этого было принято решение внедрить систему класса SIEM, которая контролировала бы происходящее в инфраструктуре и отслеживала бы ее изменения в реальном времени. Кроме того, специалистам было важно, чтобы система контролировала полноту и качество сбора событий ИБ с активов.

Стремясь максимально защитить данные клиентов, СОДФУ соблюдает требования к безопасности, выдвигаемые регуляторами (ФСТЭК России, ФСБ России, нормативными актами, распространяемыми на КИИ, ГИС и ИСПДн, указ Президента РФ от 30 марта 2022 г. № 166 и указ Президента РФ от 1 мая 2022 г. № 250 по переходу на использование отечественного ПО). Поэтому служба рассматривала только продукты, входящие в реестр отечественного ПО и соответствующие ГОСТ  Р 57580.1-2017 о безопасности финансовых операций.

Кроме того, для эффективного обнаружения киберугроз и расследования инцидентов специалистам службы необходима была возможность синергии SIEM-системы с другими инструментами. Этому требованию смог удовлетворить MaxPatrol SIEM — продукт интегрирован с другими решениями Positive Technologies, в частности с MaxPatrol VM. MaxPatrol SIEM поддерживает работу с большинством современных средств защиты, сетевых устройств и операционных систем.

«MaxPatrol SIEM для нас — это единая точка сбора событий кибербезопасности и оповещений об атаках, поступающих с 1800 активов организации, — комментирует Денис Савельев, начальник отдела безопасности и защиты информации, СОДФУ. — К SIEM-системе подключены рабочие станции, офисное и сетевое оборудование, серверы, принтеры, телефония, а также средства защиты других вендоров: антивирусные программы, DLP-система. В связи с тем, что часть активов находится за внешним периметром, для сбора данных использовалась нестандартная схема подключения: SIEM-система была размещена внутри защищаемой инфраструктуры, а коллектор сбора логов  на периметре. Гибкость MaxPatrol SIEM в получении информации с ИT-систем стала для нас решающим фактором».

Средний поток событий безопасности, обрабатываемых MaxPatrol SIEM, составляет 1800 в секунду. Помимо 1300 правил корреляции и более 9000 правил нормализации из «коробки», специалисты СОДФУ разрабатывают собственные правила, чтобы детектировать специфические для компании киберугрозы.

«Безопасность ИT-инфраструктуры — первоочередная задача специалистов службы ИБ, — отмечает Иван Прохоров, руководитель продукта MaxPatrol SIEM, Positive Technologies. MaxPatrol SIEM выявляет инциденты ИБ, способные привести к реализации недопустимых событий, и попытки нарушения киберустойчивости компании».

Организация также использует MaxPatrol VM, с помощью которой выстраивает полный цикл управления уязвимостями. Интеграция MaxPatrol SIEM и MaxPatrol VM позволяет обеспечить прозрачность ИT-инфраструктуры и повысить точность и скорость детектирования атак.

Также специалистам СОДФУ интересно использование ML-технологий, в частности модуля Behavioral Anomaly Detection (BAD) для обнаружения аномального поведения пользователей или сущностей в ИT-инфраструктуре организации и оценки степени риска событий.

Темы:Пресс-релизPositive TechnologiesОтрасльMaxPatrol SIEM
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

  • Щедрость владельцев инфраструктуры не победить! Часть 3
    Денис Гойденко, руководитель PT ESC IR, Positive Technologies
    Киберинциденты – это не всегда про громкие утечки, сложные APT-группировки и технологии будущего. Иногда это про человеческие ошибки, странные управленческие решения и неожиданные повороты, которые могли бы стать отличным сюжетом для комедии, если бы не реальные последствия.
  • Как технологии EDR помогают SOC: теория и практика
    Рассмотрим, почему традиционные SOC могут не справляться с потоком событий ИБ и как современные технологии и продукты класса Endpoint Detection and Response (EDR) способны упростить работу аналитиков.
  • Зачем SIEM-системе машинное обучение: реальные сценарии использования
    Почему хорошая SIEM не может обойтись без машинного обучения? Какие модели уже применяются в реальных продуктах? И что ждет этот симбиоз в будущем?
  • Управление уязвимостями в 2024 году: что изменилось и как перестроить процесс
    Павел Попов, лидер продуктовой практики MaxPatrol VM, Positive Technologies
    В условиях всплеска числа кибератак, ухода зарубежных вендоров, импортозамещения ПО и обновления нормативно-правовой базы у процесса управления уязвимостями в России есть ряд важных особенностей
  • Пять главных ошибок при выборе NGFW
    Анна Комша, руководитель практики NGFW в Positive Technologies
    Как, не допустив ошибок, подойти к выбору NGFW, чтобы он стал основным средством сетевой обороны и успешно справлялся с базовыми сетевыми задачами?
  • SIEM: рекомендательный инструмент для результативной кибербезопасности
    Иван Прохоров, руководитель продукта MaxPatrol SIEM, Positive Technologies
    SIEM из экспертного инструмента в руках высококвалифицированных специалистов становятся ядром построения результативной кибербезопасности. Для этого они должны научиться выдавать оператору рекомендации на каждом этапе эксплуатации, транслировать заложенную в них экспертизу.

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...