Сайт использует cookie-файлы. Продолжив просмотр сайта, Вы таким образом подтверждаете свое согласие на использование этих файлов.

SIEM-система

Информационная безопасность

SIEM-система собирает и коррелирует события безопасности из различных источников, обеспечивая централизованный мониторинг и анализ инцидентов в реальном времени.

SIEM-система — это программный комплекс для централизованного сбора, корреляции и анализа событий информационной безопасности. Система объединяет данные журналов серверов, средств защиты, сетевого оборудования и прикладных приложений в единое хранилище. Результатом работы SIEM являются выявленные инциденты, оперативные оповещения и отчётность для соответствия требованиям регуляторов.

SIEM — централизованный сбор, корреляция и анализ событий ИБ Архитектура SIEM: источники (файрволы, антивирусы, серверы, сетевое оборудование, DLP, СКУД) → SIEM-система (сбор, нормализация, корреляция, оповещение) → дашборд SOC (события, инциденты) → реагирование (блокировка, изоляция, расследование). Ключевые метрики: MTTD и MTTR. SIEM — сбор и корреляция событий безопасности Централизованный мониторинг и анализ инцидентов ИБ в реальном времени Файрволы (NGFW) Антивирусы (САЗ) Серверы и СУБД Сетевое оборудование DLP и СКУД SIEM-система Сбор → Нормализация Корреляция → Оповещение Правила корреляции Дашборд SOC События: 1 247 Инциденты: 8 Критические: 2 Реагирование Блокировка угрозы Изоляция сегмента Расследование События ИБ Нормализованные логи Коррелированные алерты Инциденты SIEM собирает логи из всех источников ИБ, коррелирует события по правилам и оповещает SOC об инцидентах Ключевые метрики: MTTD (время обнаружения) и MTTR (время реагирования) Интеграция с NGFW, DLP, СКЗИ, СКУД, антивирусами по протоколам syslog, SNMP, API
SIEM-система — схема термина

Архитектура и сбор событий

Система подключается к источникам событий через агенты или протоколы сбора, нормализует данные и приводит их к единому формату. Правила корреляции сопоставляют события из разных источников и выявляют последовательности, характерные для атак. Накопленные данные используются для анализа инцидентов и построения моделей поведения.

Интеграция с контуром защиты

SIEM взаимодействует со средствами предотвращения утечек, межсетевыми экранами и системами антивирусной защиты, получая данные о блокированных операциях. Совместно с центром мониторинга SIEM обеспечивает процесс обработки инцидентов от обнаружения до устранения последствий. Платформа хранения событий рассчитывается с учётом интенсивности потоков данных и сроков хранения.

Требования к внедрению

Для государственных информационных систем использование SIEM соответствует требованиям регуляторов по обеспечению мониторинга событий безопасности. Внедрение предусматривает определение источников событий, настройку правил корреляции и регламентов реагирования. Эксплуатация включает актуализацию сценариев анализа и управление ёмкостью хранилища.

SIEM-система формирует технологическую основу мониторинга защищённости и доказательную базу для расследования инцидентов. Развёртывание таких комплексов выполняется в рамках проектирования систем мониторинга и монтажа средств защиты.

Связанные темы:
DLP-система
SOC
187-ФЗ «О безопасности КИИ»

Источники: SIEM в Википедии

Часто задаваемые вопросы

Что такое SIEM-система и как она работает?

SIEM (Security Information and Event Management) — это система, которая собирает и коррелирует события безопасности со всех источников ИТ-инфраструктуры: серверов, межсетевых экранов, антивирусов, DLP, баз данных и сетевого оборудования. События сводятся в единую картину, на основе которой выявляются инциденты.

Работа SIEM строится на трёх уровнях: сбор и нормализация журналов, корреляция событий по правилам и аналитическим моделям, а также реагирование — оповещение команды, эскалация и формирование отчётности для регуляторов и руководства.

Какие источники данных подключаются к SIEM-системе?

К SIEM подключаются источники журналирования: операционные системы серверов, межсетевые экраны, системы обнаружения вторжений, антивирусные комплексы, средства контроля доступа, СКЗИ и VPN-шлюзы, а также прикладные системы — банковские, бухгалтерские и государственные информационные системы.

Чем шире источники, тем качественнее корреляция: система сопоставляет, например, неудачные попытки входа на сервер с событиями на межсетевом экране, распознавая цепочку атаки ещё на ранних стадиях.

Как SIEM-система связана с центром мониторинга безопасности?

SIEM-система является ядром центра мониторинга безопасности (SOC). Аналитики SOC через консоль SIEM наблюдают текущие события, расследуют алерты, передают подтверждённые инциденты на реагирование и ведут учёт закрытых событий.

Интеграция с центрами мониторинга позволяет накапливать базу индикаторов компрометации, уточнять правила корреляции и выстраивать непрерывный цикл наблюдения за защищённостью информационной системы.

Чем SIEM-система отличается от DLP-системы?

DLP-система контролирует каналы передачи данных и предотвращает утечки конфиденциальной информации, тогда как SIEM собирает события безопасности со всех источников и выявляет инциденты по всей инфраструктуре. У них разные объекты контроля и разная аналитика.

На практике системы интегрируются: события, обнаруженные DLP (попытка отправки конфиденциального документа наружу), поступают в SIEM как индикаторы и учитываются в общей картине инцидента, что усиливает и систему защиты, и процесс их расследования.

Какие требования предъявляются к SIEM в государственных информационных системах?

Для государственных информационных систем и объектов КИИ по 187-ФЗ обязателен централизованный сбор и анализ событий безопасности. SIEM-системы применяются для контроля соответствия требованиям ФСТЭК: журналирование событий, мониторинг действий пользователей и учёт инцидентов.

Внедрение выполняется в рамках проектирования системы защиты и монтажа программно-технических комплексов, после чего объект проходит проверку на соответствие требованиям безопасности информации.

Как проходит внедрение SIEM-системы в организации?

Внедрение SIEM начинается с обследования ИТ-инфраструктуры и формирования перечня источников событий. Затем выполняются: настройка сбора журналов, разработка правил корреляции под модель угроз, подключение роадмап реагирования на инциденты и обучение аналитиков центра мониторинга.

После запуска система работает в режиме постоянного совершенствования: правил добавляются по результатам расследований и изменениям инфраструктуры. Масштабирование контура мониторинга увязывается с внедрением средств защиты по всей матрице информационной безопасности.

Другие термины в категории «Информационная безопасность»

Производители по теме

Была ли эта информация полезной?

Информационная безопасность Назад

SIEM-система

SIEM-система собирает и коррелирует события безопасности из различных источников, обеспечивая централизованный мониторинг и анализ инцидентов в реальном времени.

Защитите свою сеть уже сегодня

Оставьте заявку — наши специалисты по информационной безопасности помогут выбрать, настроить и интегрировать siem-система в вашу инфраструктуру. Защитим ваши данные от угроз.

Гарантия результата
Подбор под ваш бюджет
Комплексный подход
Сертифицированные эксперты

Или свяжитесь с нами:

+7 (499) 238-01-32 sales@fintech.ru

Работаем с 09:00 до 18:00