Отдел безопасности разбирает инцидент. Злоумышленник был в сети 47 дней. Логи собирали неделю в Excel, журналы пяти систем расходятся по времени - картина склеивается с большим трудом, и это уже после того, как инцидент закрыт. Если бы все события стекались в одну точку с корреляцией и автоматическими алертами, тот же разбор занял бы часы, а не недели.
SIEM-система - это и есть такая точка. В статье разберём, что SIEM реально даёт бизнесу, какие классы решений представлены на рынке, как устроена серверная инфраструктура и как принять решение с учётом российского регуляторного контекста.
Что такое SIEM и из чего она состоит
SIEM (Security Information and Event Management) - система сбора, нормализации, корреляции и хранения событий безопасности с разнородных источников: серверов, рабочих станций, файрволов, средств защиты информации и бизнес-сервисов. SIEM-система объединяет потоки событий в единую аналитическую среду и позволяет аналитику SOC видеть связанные цепочки действий, а не разрозненные записи в разных журналах.
Ключевые функции, из которых складывается работа SIEM:
- Сбор логов - приём событий через агенты, syslog и API с серверов, сетевого оборудования и СЗИ;
- Нормализация в единый формат - разные источники приводятся к общей модели событий, что делает их сопоставимыми;
- Корреляция через правила - система обнаруживает цепочки связанных событий, указывающие на атаку, а не на разрозненные записи;
- Реакция на алерт - оповещение оператора, тикет в ITSM или автоматический скрипт реагирования;
- Долговременное хранение - события сохраняются для расследований и соответствия требованиям комплаенса.
Принципиальное отличие от обычного логирования: SIEM ищет смысловые паттерны и оповещает аналитика о значимых отклонениях. ELK без security-контента - инструмент сбора логов, но не SIEM: там нет корреляционных правил под угрозы и нет механизма реагирования.
Какие классы SIEM бывают и кому какой подходит
По модели поставки
On-premise: вся система развёртывается на серверах заказчика. Это единственный допустимый вариант для объектов критической информационной инфраструктуры (КИИ), ГИС и сред, где данные не могут покидать периметр по требованиям регулятора. Контроль над правилами корреляции полный. CapEx на железо и расходы на сопровождение несёт сам заказчик - это нужно учитывать при планировании бюджета. Сравнение SIEM систем по модели поставки начинается именно с этого вопроса: где должны физически храниться события.
Облачные/SaaS-решения: инфраструктура и хранилище у поставщика, оплата по объёму событий в сутки. Быстрый старт и предсказуемый OpEx привлекают средний бизнес без требований к локализации данных. Компромисс: данные уходят за периметр, а при росте EPS стоимость подписки растёт пропорционально.
Гибридные модели: коллектор у клиента нормализует события, обработка и хранение в облаке поставщика. Промежуточный вариант - чуть больше контроля, чем чистый SaaS, но без полного серверного стека на стороне заказчика.
По сегменту и стеку
Западные решения - Splunk Enterprise Security, IBM QRadar, Microsoft Sentinel: большой набор готовых правил корреляции, интеграция с большинством SIEM-фидов и EDR-платформ. С 2022 года прямые поставки в Россию прекращены, техподдержка недоступна.
Российские SIEM системы - MaxPatrol SIEM (Positive Technologies), Kaspersky KUMA, R-Vision SIEM, RuSIEM, Search Inform SIEM, присутствуют в реестре отечественного ПО Минцифры и имеют действующие сертификаты ФСТЭК — перед закупкой статус рекомендуем проверить в реестре на сайте ведомства, так как он может быть переоформлен. Это означает локальную поддержку, юридически чистые лицензии и применимость на объектах КИИ и в ГИС. Покрытие техник ATT&CK у российских вендоров за последние два года заметно выросло.
Выбор класса начинается не с продукта, а с регуляторного контекста и честной оценки возможностей собственной команды.
Инфраструктура и требования к серверам под SIEM
Серверная часть SIEM требует значительных ресурсов, и недооценка здесь - одна из самых дорогих ошибок проекта. Инфраструктура делится на три роли: коллектор принимает и нормализует входящий поток событий (нагрузка - CPU и сетевой интерфейс), обработчик/индексер выполняет корреляцию по правилам (CPU и ОЗУ под рабочий набор правил), хранилище работает в многоуровневой модели - NVMe под горячий tier, HDD или SDS под тёплый и холодный архив.
Практические ориентиры по нагрузке - в таблице. Цифры базовые, реальный сайзинг зависит от вендора и набора активных правил корреляции.
Объёмы hot-tier в таблице — без учёта горизонта хранения. Ориентир для расчёта: 1000 EPS × 500 байт × 86 400 сек ≈ 43 ГБ/сутки, то есть 2 ТБ хватит примерно на 46 дней. Под требования хранения 6–12 месяцев планируйте отдельный cold-tier.
SIEM работает в связке с NGFW, EDR, IDS - эти системы передают события в коллектор и обогащают контекст корреляции. Выделите отдельный VLAN для потоков логов: смешивание с пользовательским трафиком создаёт задержки и риски потери событий. Синхронизация времени по NTP обязательна - расхождение в секунды разрушает корреляционные цепочки. Подбирая оборудование для информационной безопасности, учитывайте трёхуровневый профиль нагрузки уже на этапе спецификации.
Стоимость владения и комплаенс
Как считать TCO и что учитывать в выборе
Лицензионные модели у SIEM-вендоров различаются: одни считают по EPS (событий в секунду), другие по объёму данных в сутки, третьи по числу источников или активов. Сравнение в лоб по прайсу некорректно: решение вдвое дороже при модели «по EPS» может оказаться выгоднее, если в вашем стеке много высокочастотных источников с мелкими событиями.
Второй блок затрат - серверная инфраструктура: CapEx на железо под коллектор, обработчик и хранилище плюс OpEx на питание, охлаждение и обслуживание. Третий и самый недооцениваемый блок - команда: без выделенного аналитика SIEM превращается в дорогую базу логов без реакции.
Хранение событий напрямую определяет объём warm/cold-хранилища и TCO: для базового комплаенса от 1 года, для объектов КИИ от 3 лет. На горизонте трёх лет совокупная стоимость владения часто в 2–3 раза превышает цену лицензии за счёт инфраструктуры и людей. Выбор SIEM для корпоративной безопасности только по прайсу почти всегда ведёт к пересмотру бюджета на втором году.
Субъекты КИИ обязаны передавать данные об инцидентах в ГосСОПКА (187-ФЗ, Приказы ФСТЭК № 235 и 239). При выборе SIEM проверяйте наличие готового модуля интеграции с НКЦКИ — доработка своими силами затягивает проект на месяцы.
SIEM - часть более широкого периметра СЗИ, и её результат зависит от интеграции с серверным парком. Если вы планируете интеграцию серверного оборудования как отдельный проект, SIEM-инфраструктуру имеет смысл закладывать в него сразу - это дешевле, чем дооснащать стек позже.
Типичные ошибки выбора и внедрения
Большинство провалов SIEM-проектов связаны с одними и теми же просчётами:
- Выбор «по лидеру квадранта Gartner» без анализа собственного стека и регуляторных ограничений. Рейтинг строится на западной практике и не отражает российскую специфику.
- Одномоментное подключение всех источников на старте: поток дублирующих событий перегружает коллектор, корреляция превращается в шум.
- Отсутствие выделенного аналитика SIEM - алерты генерируются, но некому их разбирать и настраивать правила под реальный стек угроз.
- Экономия на серверных ресурсах: SIEM на слабом железе теряет события под нагрузкой и не обеспечивает заявленный SLA хранения.
- Отсутствие плана retention: диск переполняется, старые события удаляются хаотично, в момент расследования нужных записей нет.
- Нереалистичные сроки внедрения: типовой проект до боевой эксплуатации занимает 3–9 месяцев. Ожидание «месяц на пилот и продакшен» ведёт к переработке через полгода.
Что предусмотреть на пилоте
Начните с приоритетных источников: контроллеры домена, периметровые файрволы и EDR-агенты дают максимальный охват при умеренном объёме событий. Зафиксируйте базовый EPS в первые дни и сравните с данными вендора: расхождение более чем на 30% - повод для переговоров об условиях лицензии.
В коммерческом предложении проверяйте три вещи: модель лицензирования, условия поддержки первого года и наличие готового контента под российские угрозы. Без актуального набора правил корреляции команда тратит месяцы на разработку с нуля.
Заключение
SIEM-система - это не коробка, которую купили и включили, а проект интеграции с большой долей работы по нормализации источников, написанию корреляционных правил и обучению аналитиков. Решение принимается поэтапно. Сначала определите регуляторный контекст: КИИ, персональные данные, гостайна - это сузит круг допустимых решений до конкретных классов. Следующий шаг - оцените целевой EPS и срок хранения: эти два параметра формируют профиль инфраструктуры и определяют большую часть TCO на трёхлетнем горизонте. Третье - проверьте, кто будет разбирать алерты ежедневно: штатный SOC-аналитик, MSSP или ИБ-инженер с частичной нагрузкой. Последний вариант работает только при EPS ниже 5 000 и небольшом наборе правил. И последнее - проведите пилот двух кандидатов на реальных источниках в течение двух-четырёх недель. Закупать лицензии только после пилота.