Что такое SIEM системы
Разделы
Направления
Бизнес-кейсы
Решения класса SIEM предназначены для сбора событий информационной безопасности из различных источников данных ИТ-инфраструктуры. Применяются для предотвращения атак и помощи при устранении инцидентов, а также расследования причин их возникновения.
Что такое SIEM
Это сокращение от Security Information and Event Management. Аббревиатура придумана в 2005 году сотрудниками мирового консалтингового агентства Gartner. Термин включает интеграцию понятий:- SEM, расшифровывается как Security Event Management — управление событиями безопасности;
- SIM, расшифровывается как Security Information Management — управление информацией о безопасности.
Технология обладает точными настройками, алгоритмами искусственного интеллекта. Она обнаруживает угрозы при попытках атак, подсвечивает проблемные участки
Принцип работы инструментов SIEM
Информация собирается из многих источников и анализируется по заранее установленным критериям. К источникам для анализа относятся:
- антивирусы;
- системы авторизации и аутентификации;
- журналы сетевого оборудования;
- брандмауэры;
- серверы и рабочие станции;
- контроллеры домена;
- программы по обнаружению и предотвращению вторжений (IDS/IPS);
- программы по предотвращению утечки информации (DLP);
- решения для контроля активов и инвентаризации;
- любые информационные системы с функциями логирования.
Стандартная архитектура SIEM состоит из базы данных, механизма корреляции, включающего агенты, сканеры, детекторы и интерфейс. Правил корреляции много. Если одно из них срабатывает, запускается алгоритм последовательных шагов. Это может быть простое уведомление пользователю, неправильно вводящему пароль несколько раз, или жесткая его блокировка при многократных попытках входа. Обо всех инцидентах, в зависимости от критичности, возможно информирование ответственных лиц.
Работа с данными идет на трех уровнях:
- сбор;
- управление;
- анализ.
- агентный, используя специальные программы;
- безагентный, с помощью настроек удаленного доступа, алгоритмов.
Преимущества использования SIEM
SIEM разворачивается над защищаемой системой как интегрированные устройства или как комплексы из нескольких компонентов. Они имеют следующую архитектуру: «источники данных» — «хранилище» — «сервер приложений». Такое распределенное решение повышает производительность и улучшает масштабирование.
Одновременно решаются важные задачи:
- сбор, хранение, анализ событий ИБ;
- инвентаризация, анализ активов;
- контроль защиты информационных ресурсов;
- обнаружение, расследование кибератак, других инцидентов ИБ;
- мониторинг работы всей
ИТ-инфраструктуры ; - составление отчетов;
- построение топологии сети.
Как внедрить решение SIEM
Купить и внедрить продукт можно после тщательного аудита текущего состояния ИБ. Необходимо выявить риски, избавиться от неактуальных баз данных, обнаружить все уязвимости.
После формулировки задачи к SIEM подготавливается отчет по активам, выбирается платформа для реализации, согласуются поэтапные планы работ.
Могут потребоваться обновления материальной базы, программного обеспечения. После первичной настройки, прописывания правил производят отладку и проверку стабильности работы. Вместе с этим моделируются искусственные атаки и сбои, чтобы проверить эффективность и быстродействие системы на негативные события.
Для безупречной работы интеграторы обучают персонал заказчика плану моментального реагирования на инциденты нарушения кибербезопасности. Предоставляют доступ к обновлениям, оказывают справочную и техническую поддержку.
От объема задач зависит цена отдельных этапов интеграции и общая стоимость проекта.
Роль SIEM для бизнеса
Мировой и российский бизнес активно используют SIEM для широкого круга задач:- пресечение мошеннических действий в киберпространстве;
- обнаружение внутренних и внешних атак;
- ликвидация вирусных заражений;
- мониторинг ошибок, сбоев, уязвимостей конфигураций, архитектуры ИС, средств защиты;
- соответствие различным международным и российским стандартам и сертификатам (законы №
152-ФЗ ,161-ФЗ , приказы ФСТЭК № 21, 17 и 31, СТО БР ИББС и РС БРИББС-2 .5–2014, ГОСТ Р 57580.1–2017); - противостояние таргетированным атакам.
Подробнее о SIEM
Эффективное- облегчает мониторинг за информационными технологиями компании;
- избавляет от объемных рутинных задач, ускоряет работу специалистов ИБ;
- протоколирует доказательства противоправных действий в сфере электронной безопасности, облегчает расследования этих нарушений.
MaxPatrol SIEM
Продукт от компании Positive Technologies. Технологией уже воспользовались более 250 компаний. Алгоритм решения включают PT Knowledge Base, поддерживается ОС Astra Linux 1.7 SE и Debian 10. Система имеет сертификат ФСТЭК, Минобороны России, входит в реестр отечественного ПО.RuSIEM
В последние годы ощущается заметный рост компании. Постоянно расширяется функциональность и оптимизируются рабочие ресурсы. Интерфейс максимально понятный: можно загружать индикаторы компрометации, автоматизированные скрипты, создавать разветвленные структуры реагирования. Модуль НКЦКИ позволяет интегрироваться с ГосСОПКА. Есть сертификат ФСТЭК, находится в реестре отечественного ПО.KUMA
Kaspersky Unified Monitoring and Analysis Platform представляет собой важный компонент в разработке единой платформы кибербезопасности. Это решение обеспечивает гибкий и всесторонний подход к борьбе со сложными угрозами и целевыми атаками, объединяя продукты «Лаборатории Касперского» и сторонних поставщиков в одну совместную экосистему. Оно также является центральным компонентомРабота SIEM в режиме реального
Использование ИИ в SIEM искусственного интеллекта позволяет мгновенно обнаруживать, анализировать и точечно реагировать на угрозы с помощью средств оркестрации и автоматизации задач. Вы сможете действовать проактивно на основе рекомендаций системы, опережая действия злоумышленника.
Заключение
Решения SIEM — стандарт работы для современных компаний, производств, организаций, государственных органов. Компания «РАМАКС» более 30 лет успешно внедряет SIEM системы для лидеров рынка. Специалисты обучены и лицензированы вендорами, имеют необходимые сертификаты.У нас работает собственный центр технической поддержки
RAMAX доверяют представители всех ключевых отраслей экономики РФ. Если вы решили купить SIEM, оставьте заявку на сайте, чтобы узнать стоимость и сроки внедрения
Интересны решения класса SIEM?
Понравилась статья?
Время чтения: 5 мин.
Комментарии (0)
Направления
Бизнес-кейсы
Читайте также