SIEM-система
SIEM-система собирает и коррелирует события безопасности из различных источников, обеспечивая централизованный мониторинг и анализ инцидентов в реальном времени.
SIEM-система — это программный комплекс для централизованного сбора, корреляции и анализа событий информационной безопасности. Система объединяет данные журналов серверов, средств защиты, сетевого оборудования и прикладных приложений в единое хранилище. Результатом работы SIEM являются выявленные инциденты, оперативные оповещения и отчётность для соответствия требованиям регуляторов.
Архитектура и сбор событий
Система подключается к источникам событий через агенты или протоколы сбора, нормализует данные и приводит их к единому формату. Правила корреляции сопоставляют события из разных источников и выявляют последовательности, характерные для атак. Накопленные данные используются для анализа инцидентов и построения моделей поведения.
Интеграция с контуром защиты
SIEM взаимодействует со средствами предотвращения утечек, межсетевыми экранами и системами антивирусной защиты, получая данные о блокированных операциях. Совместно с центром мониторинга SIEM обеспечивает процесс обработки инцидентов от обнаружения до устранения последствий. Платформа хранения событий рассчитывается с учётом интенсивности потоков данных и сроков хранения.
Требования к внедрению
Для государственных информационных систем использование SIEM соответствует требованиям регуляторов по обеспечению мониторинга событий безопасности. Внедрение предусматривает определение источников событий, настройку правил корреляции и регламентов реагирования. Эксплуатация включает актуализацию сценариев анализа и управление ёмкостью хранилища.
SIEM-система формирует технологическую основу мониторинга защищённости и доказательную базу для расследования инцидентов. Развёртывание таких комплексов выполняется в рамках проектирования систем мониторинга и монтажа средств защиты.
Связанные темы:
DLP-система
SOC
187-ФЗ «О безопасности КИИ»
Нормативная база
Все нормативные документыЧасто задаваемые вопросы
Что такое SIEM-система и как она работает?
SIEM (Security Information and Event Management) — это система, которая собирает и коррелирует события безопасности со всех источников ИТ-инфраструктуры: серверов, межсетевых экранов, антивирусов, DLP, баз данных и сетевого оборудования. События сводятся в единую картину, на основе которой выявляются инциденты.
Работа SIEM строится на трёх уровнях: сбор и нормализация журналов, корреляция событий по правилам и аналитическим моделям, а также реагирование — оповещение команды, эскалация и формирование отчётности для регуляторов и руководства.
Какие источники данных подключаются к SIEM-системе?
К SIEM подключаются источники журналирования: операционные системы серверов, межсетевые экраны, системы обнаружения вторжений, антивирусные комплексы, средства контроля доступа, СКЗИ и VPN-шлюзы, а также прикладные системы — банковские, бухгалтерские и государственные информационные системы.
Чем шире источники, тем качественнее корреляция: система сопоставляет, например, неудачные попытки входа на сервер с событиями на межсетевом экране, распознавая цепочку атаки ещё на ранних стадиях.
Как SIEM-система связана с центром мониторинга безопасности?
SIEM-система является ядром центра мониторинга безопасности (SOC). Аналитики SOC через консоль SIEM наблюдают текущие события, расследуют алерты, передают подтверждённые инциденты на реагирование и ведут учёт закрытых событий.
Интеграция с центрами мониторинга позволяет накапливать базу индикаторов компрометации, уточнять правила корреляции и выстраивать непрерывный цикл наблюдения за защищённостью информационной системы.
Чем SIEM-система отличается от DLP-системы?
DLP-система контролирует каналы передачи данных и предотвращает утечки конфиденциальной информации, тогда как SIEM собирает события безопасности со всех источников и выявляет инциденты по всей инфраструктуре. У них разные объекты контроля и разная аналитика.
На практике системы интегрируются: события, обнаруженные DLP (попытка отправки конфиденциального документа наружу), поступают в SIEM как индикаторы и учитываются в общей картине инцидента, что усиливает и систему защиты, и процесс их расследования.
Какие требования предъявляются к SIEM в государственных информационных системах?
Для государственных информационных систем и объектов КИИ по 187-ФЗ обязателен централизованный сбор и анализ событий безопасности. SIEM-системы применяются для контроля соответствия требованиям ФСТЭК: журналирование событий, мониторинг действий пользователей и учёт инцидентов.
Внедрение выполняется в рамках проектирования системы защиты и монтажа программно-технических комплексов, после чего объект проходит проверку на соответствие требованиям безопасности информации.
Как проходит внедрение SIEM-системы в организации?
Внедрение SIEM начинается с обследования ИТ-инфраструктуры и формирования перечня источников событий. Затем выполняются: настройка сбора журналов, разработка правил корреляции под модель угроз, подключение роадмап реагирования на инциденты и обучение аналитиков центра мониторинга.
После запуска система работает в режиме постоянного совершенствования: правил добавляются по результатам расследований и изменениям инфраструктуры. Масштабирование контура мониторинга увязывается с внедрением средств защиты по всей матрице информационной безопасности.
Другие термины в категории «Информационная безопасность»
Была ли эта информация полезной?
Защитите свою сеть уже сегодня
Оставьте заявку — наши специалисты по информационной безопасности помогут выбрать, настроить и интегрировать siem-система в вашу инфраструктуру. Защитим ваши данные от угроз.