Security Vision — Plattform für das Management von Informationssicherheit und den Aufbau von SOC
Security Vision — ein russisches Unternehmen, Entwickler einer gleichnamigen Plattform für das Management von Informationssicherheit, Ereignisüberwachung (SIEM) und den Aufbau von Überwachungs- und Managementzentren für Informationssicherheit (SOC). Das Unternehmen wurde 2016 gegründet und hat seinen Hauptsitz in Moskau. Security Vision ist einer der führenden russischen Entwickler im Bereich Informationssicherheit und bietet ganzheitliche Lösungen für die Bedrohungsüberwachung, das Incident-Management und die Automatisierung von IS-Prozessen. Das Produkt des Unternehmens ist in das Einheitliche Register der russischen Software des Ministeriums für Digitale Entwicklung (Eintrag Nr. 10124 vom 15.11.2021) eingetragen und entspricht den Anforderungen für die Verwendung in staatlichen Einrichtungen und Objekten der kritischen Informationstechnik-Infrastruktur (KII).
Offizielle Website: securityvision.ru
Über das Unternehmen Security Vision
Das Unternehmen Security Vision wurde 2016 gegründet. Der Hauptsitz befindet sich in Moskau. Seit seiner Gründung spezialisiert sich das Unternehmen auf die Entwicklung von Softwarelösungen für das Management von Informationssicherheit, die Ereignisüberwachung und den Aufbau von SOC.
Security Vision verfügt über ein eigenes F&E-Zentrum, was den vollständigen Entwicklungs- und Produktionszyklus — von der Architekturplanung bis zum abschließenden Testen und der Implementierung — ermöglicht. Das Unternehmen besitzt Zertifikate des FSTEC Russland, die die Übereinstimmung der Produkte mit den Anforderungen an die Informationssicherheit bestätigen.
Im Portfolio von Security Vision befinden sich mehr als 10 Produkte und Module zur Gewährleistung der Informationssicherheit. Die Produkte werden in großen Unternehmen, Banken, staatlichen Einrichtungen und KII-Objekten in ganz Russland eingesetzt.
Produktkategorien von Security Vision
1. Security Vision — Plattform für das Management von Informationssicherheit
Hauptprodukt des Unternehmens ist die Plattform Security Vision, die die Funktionen der Ereignisüberwachung (SIEM), des Incident-Managements (IRM), des Vulnerability-Managements (VM) und der Automatisierung von IS-Prozessen vereint.
Architektur und Technologiestack
- Architektur: Client-Server, modulär, mit Unterstützung für verteilte Installationen.
- Technologiestack: Java, Python, PostgreSQL, Elasticsearch, Kafka, Docker, Kubernetes.
- Integration: Unterstützung von mehr als 200 Integrationen mit Sicherheitssystemen, Netzwerkkomponenten, Betriebssystemen und Cloud-Diensten.
Funktionale Möglichkeiten von Security Vision
- Ereignisüberwachung (SIEM): zentralisierte Erfassung und Analyse von Sicherheitsereignissen aus verschiedenen Quellen — Firewalls, Intrusion-Detection-Systemen, Antivirenlösungen, Zugangskontrollsystemen, Servern, Netzwerkkomponenten und Cloud-Diensten. Unterstützung der Ereigniskorrelation zur Erkennung komplexer Angriffe und automatische Incidents-Erkennung mittels Regeln und ML-Algorithmen.
- Incident-Management (IRM): voller Lebenszyklus des Incident-Managements — von der Erkennung bis zur Untersuchung und zum Abschluss. Automatische Klassifizierung von Incidents nach Kritikalität, Unterstützung von Workflows (Playbooks) für schnelles Reagieren, Integration mit Ticketing-Systemen (ServiceNow, Jira, OTRS) zur automatischen Erstellung von Anforderungen.
- Vulnerability-Management (VM): zentralisierte Verwaltung des Prozesses der Erkennung, Bewertung und Behebung von Schwachstellen. Integration mit Sicherheitsscannern (MaxPatrol, XSpider, Nessus, Qualys), automatische Zuweisung der für die Behebung von Schwachstellen Verantwortlichen, Nachverfolgung des Behebungsstatus und Erstellung von Berichten.
- Asset-Management (CMDB): Führung eines Registers von Informationssystemen mit detaillierten Informationen über jedes Objekt — Software, Versionen, installierte Updates, Kritikalitätsstufe. Automatische Erkennung von Assets durch Integration mit Inventarisierungssystemen und Netzwerk-Scanning.
- Risikomanagement und Compliance: Bewertung des Schutzniveaus auf Basis von Daten zu Assets, Schwachstellen und Incidents. Unterstützung regulatorischer Anforderungen (152-FZ, 187-FZ, 242-FZ, Anordnungen des FSTEC Russland) und branchenspezifischer Standards (PCI DSS, ISO 27001). Automatische Erstellung von Berichten für Regulierungsbehörden und Geschäftsführung.
- Automatisierung von IS-Prozessen (SOAR): Automatisierung routinehafter Aufgaben bei der Incident-Reaktion. Unterstützung von Playbooks (Szenarien der automatisierten Reaktion) für die Blockierung von IP-Adressen, den Versand von Benachrichtigungen und die Datensammlung. Integration mit mehr als 50 Sicherheitssystemen zur automatischen Durchführung von Aktionen.
- Visualisierung und Dashboards: interaktive Kontrollpanel zur Überwachung des IS-Status in Echtzeit. Anpassbare Widgets zur Anzeige von Schlüsselindikatoren (KPI) — Anzahl der Incidents, Schwachstellen, Behebungsstatus. Unterstützung geografischer Karten zur Visualisierung von Angriffsquellen.
2. Erweiterungsmodule von Security Vision
Security Vision bietet Erweiterungsmodule für spezifische Aufgabenstellungen.
Erweiterungsmodule
- Security Vision GRC: Modul für das Management der Einhaltung regulatorischer Anforderungen, einschließlich 152-FZ, 187-FZ, 242-FZ, Anordnungen des FSTEC Russland. Automatisierung der Vorbereitung auf Prüfungen und der Erstellung von Berichten.
- Security Vision Threat Intelligence: Modul zur Erfassung und Analyse von Bedrohungsinformationen aus öffentlichen und kostenpflichtigen Quellen. Automatische Anreicherung von Ereignissen mit Bedrohungsdaten zur Verbesserung der Erkennungsgenauigkeit.
- Security Vision Vulnerability Management: Modul zur automatisierten Verwaltung von Schwachstellen mit Unterstützung von SLA-Kontrolle und Berichterstellung.
- Security Vision Asset Discovery: Modul zur automatischen Erkennung von Assets im Netzwerk.
3. Dienstleistungen und Services von Security Vision
Security Vision bietet Dienstleistungen für die Implementierung und Wartung der Plattform an.
Dienstleistungen
- Implementierung von Security Vision: vollständiger Implementierungszyklus der Plattform — von der Anforderungserhebung bis zur Inbetriebnahme und Schulung des Personals. Unterstützung sowohl lokaler Installationen (On-Premise) als auch Cloud-Bereitstellungen.
- Integration mit Kundensystemen: Einrichtung der Integration mit bestehenden Sicherheitssystemen, Netzwerkkomponenten und Betriebssystemen des Kunden. Entwicklung eigener Ereignissammler (Collectors) für nicht standardmäßige Quellen.
- Konfiguration von Korrelationsregeln: Entwicklung und Konfiguration von Korrelationsregeln zur Erkennung spezifischer Bedrohungen unter Berücksichtigung der Infrastruktur des Kunden.
- Schulung des Personals: Durchführung von Schulungen für Administratoren der Plattform und SOC-Analysten zur Arbeit mit Security Vision.
- Technischer Support: rund um die Uhr technischer Support (24/7) mit garantierten Reaktionszeiten (SLA). Remote-Support und Vor-Ort-Support verfügbar.
Zertifizierung und Compliance
- Security Vision ist in das Einheitliche Register der russischen Software des Ministeriums für Digitale Entwicklung eingetragen (Eintrag Nr. 10124 vom 15.11.2021).
- Die Plattform ist vom FSTEC Russland für die Verwendung in Systemen mit hohen Anforderungen an die Informationssicherheit zertifiziert.
- Entspricht den Anforderungen von 152-FZ (über personenbezogene Daten), 187-FZ (über KII), 242-FZ (über den Schutz von Informationen in staatlichen Informationssystemen).
- Entspricht den Anforderungen von 44-FZ und 223-FZ für staatliche Beschaffungen.
Einsatz in der Unternehmensumgebung
- KII-Objekte: Security Vision zum Aufbau von Überwachungs- und Managementzentren für Informationssicherheit auf Objekten der kritischen Informationstechnik-Infrastruktur.
- Staatliche Einrichtungen: Plattform zur Gewährleistung der Einhaltung regulatorischer Anforderungen und zum Schutz staatlicher Informationssysteme.
- Finanzsektor: Lösungen für die Bedrohungsüberwachung und das Incident-Management in Banken und Finanzorganisationen.
- Industrie und Energie: Plattform zum Schutz von SCADA-Systemen und industriellen Netzwerken.
- Telekommunikationsunternehmen: Überwachung der Netzwerksicherheit und Incident-Management.
Technischer Support
Security Vision bietet Garantie- und Nach-Garantie-Support über einen eigenen technischen Support-Dienst. Remote-Support, Ingenieureinsatz vor Ort, Aktualisierung der Versionen und Bereitstellung von Updates verfügbar. Die Garantiezeit für die Software beträgt 12 Monate mit Verlängerungsmöglichkeit.
Wesentliche Komponenten der Plattform Security Vision
1. Ereignisüberwachung der Sicherheit (SIEM)
Zentralisierte Erfassung und Analyse von Sicherheitsereignissen aus verschiedenen Quellen — Firewalls, Intrusion-Detection-Systemen, Antivirenlösungen, Zugangskontrollsystemen, Servern, Netzwerkkomponenten und Cloud-Diensten.
Quellen der Ereignisse
- Netzwerkkomponenten: Switches, Router, Firewalls (Cisco, Check Point, Fortinet, Qtech, Eltex).
- Betriebssysteme: Windows, Linux (Astra Linux, RED OS, Alt Linux).
- Anwendungen und Dienste: Webserver, Datenbanken, Mailserver, Cloud-Plattformen (AWS, Azure, Yandex Cloud, VK Cloud).
Ereigniskorrelation
- Korrelationsregeln: Erkennung komplexer Angriffe auf Basis von Kombinationen von Ereignissen aus verschiedenen Quellen.
- ML-Algorithmen: automatische Erkennung von Anomalien und neuen Bedrohungsarten.
2. Incident-Management (IRM)
Voller Lebenszyklus des Incident-Managements — von der Erkennung bis zur Untersuchung und zum Abschluss.
Klassifizierung von Incidents
- Automatische Klassifizierung: nach Kritikalität und Bedrohungstyp.
- Manuelle Klassifizierung: Möglichkeit der manuellen Verfeinerung durch den Analysten.
Workflows (Playbooks)
- Standard-Playbooks: Vorlagen für die Reaktion auf typische Incidents.
- Anpassbare Playbooks: Erstellung eigener Reaktionsszenarien nach den Aufgaben des Kunden.
Integration mit Ticketing-Systemen
- ServiceNow: automatische Erstellung von Anforderungen zur Behebung von Incidents.
- Jira: Integration mit Projektmanagement-Systemen zur Nachverfolgung der Behebung.
- OTRS: Unterstützung von Open-Source-Ticketing-Systemen.
3. Vulnerability-Management (VM)
Zentralisierte Verwaltung des Prozesses der Erkennung, Bewertung und Behebung von Schwachstellen.
Integration mit Sicherheitsscannern
- MaxPatrol: Integration mit dem russischen Schwachstellenscanner von Positive Technologies.
- XSpider: Unterstützung des Schwachstellenscanners.
- Nessus: Integration mit dem weit verbreiteten Schwachstellenscanner.
- Qualys: Cloud-Schwachstellenscanner.
Verwaltung der Behebung
- Zuweisung der Verantwortlichen: automatische Zuweisung der für die Behebung von Schwachstellen Verantwortlichen.
- Status-Nachverfolgung: Kontrolle der Behebungsfristen und des Arbeitsstatus.
- Berichterstellung: Erstellung von Berichten über Schwachstellen für die Geschäftsführung und Regulierungsbehörden.
4. Asset-Management (CMDB)
Führung eines Registers von Informationssystemen mit detaillierten Informationen über jedes Objekt.
Zusammensetzung der Assets
- Hardware: Server, Storage-Systeme, Netzwerkkomponenten, Arbeitsstationen.
- Software: Betriebssysteme, Anwendungen, Versionen, installierte Updates.
- Kritikalität: Bewertung der Kritikalität des Assets für das Geschäft.
Automatische Erkennung
- Integration mit Inventarisierungssystemen: Import von Daten aus Asset-Management-Systemen.
- Netzwerk-Scanning: automatische Erkennung neuer Assets im Netzwerk.
5. Risikomanagement und Compliance
Bewertung des Schutzniveaus auf Basis von Daten zu Assets, Schwachstellen und Incidents.
Unterstützung regulatorischer Anforderungen
- 152-FZ: Anforderungen zum Schutz personenbezogener Daten.
- 187-FZ: Anforderungen zum Schutz von KII.
- 242-FZ: Anforderungen zum Schutz staatlicher Informationssysteme.
- Anordnungen des FSTEC Russland: Anforderungen an Informationsschutzmittel.
Branchenspezifische Standards
- PCI DSS: Anforderungen zum Schutz von Zahlungskartendaten.
- ISO 27001: Standard für das Management der Informationssicherheit.
Erstellung von Berichten
- Für Regulierungsbehörden: Berichte für FSTEC, Ministerium für Digitale Entwicklung.
- Für die Geschäftsführung: Dashboards und Berichte zu Schlüsselindikatoren.
6. Automatisierung von IS-Prozessen (SOAR)
Automatisierung routinehafter Aufgaben bei der Incident-Reaktion.
Standardaktionen
- Blockierung von IP-Adressen: automatische Blockierung verdächtiger IP-Adressen.
- Versand von Benachrichtigungen: Benachrichtigung der Verantwortlichen per SMS, E-Mail, Messenger.
- Datensammlung: automatische Datenerfassung für Untersuchungen.
Integration mit Sicherheitssystemen
- Mehr als 50 Integrationen zur automatischen Durchführung von Aktionen.
- API-Unterstützung für die Integration mit beliebigen Systemen.