Для чего нужна SIEM? Система помогает организациям:
- повышать прозрачность процессов в распределённой IT-инфраструктуре;
- автоматизировать работу SOC, службы мониторинга и службы IT-поддержки;
- выявлять внутренние угрозы и инсайдеров, анализируя действия пользователей и систем в реальном времени;
- расследовать инциденты от причины до последствий, строя полную цепочку событий;
- быстро выявлять инциденты ИБ и IT, в том числе сложные и неочевидные;
- минимизировать время реакции на угрозы за счёт автоматизации;
- обеспечивать соответствие требованиям регуляторов и внутренним политикам безопасности;
- сократить затраты на безопасность, объединив в одной платформе лог-менеджмент, корреляцию, расследование и инцидент-менеджмент.
Возможности RuSIEM:
- Корреляция событий. Правила корреляции позволяют выявлять инциденты информационной безопасности. В системе RuSIEM реализован простой и интуитивно понятный конструктор, который позволяет составлять собственные правила без навыков программирования. Правила корреляции могут быть разной сложности: сложносоставные (в рамках одного правила, рассматривается две цепочки событий), построение каскада правил (использование нескольких разных правил в рамках одного сценария выявления), использование списков и таблиц.
- Гибкая визуализация данных. Можно строить разные типы виджетов: круговые диаграммы, линейные графики, виджет «Карта» и многое другое. Вы никак не ограниченны в количестве панелей мониторинга (дашбордов) и виджетов. Для построения отчетов используется конструктор, который позволяет детально настроить, в каком виде и что нужно внести в отчет. Отчеты можно отправлять автоматически по расписанию на почту. Формирование отчетов поддерживается в форматах: PDF, CSV DOCX, XSLX.
- Встроенный инцидент-менеджмент. Работа с карточками инцидента и возможность персонализации (добавление нужных полей в карточку). Возможность выгрузки инцидентов в JSON. В рамках каждого инцидента можно ставить задачи на пользователей, смотреть комментарии и историю изменений.
- Глубокий полнотекстовый поиск. События можно искать не только по паре ключ:«значение», но и по части текста, которое содержит это событие. Это позволяет искать целевые события, когда нет информации, в какой поле записалось нужное значение.
- Подключение любых источников. Если вдруг вы не нашли ваш источник среди поддерживаемых, вы можете подключить его к системе и посмотреть события в unparsed. После чего можно будет написать парсер для него самостоятельно или обратиться к нам за помощью.
- Надёжное и масштабируемое хранение. Возможность построения кластера Elasticsearch для гибкой настройки хранения событий: горячее, теплое, холодное. Возможность архивного хранения событий: json extract, elastic snapshot. Для этого можно использовать любую сетевую папку или полноценное СХД.
- Масштабируемая архитектура. В любой момент к системе можно достроить ноды с БД и микросервисами. Возможность реализации отказоустойчивой архитектуры. Существуют разные типы установок: All-in-one (все в одном), RuSIEM с вынесенной БД (Elasticsearch), распределенная инсталляция (микросервисы распределяются по разным нодам). Работой каждого микросервиса можно управлять с помощью настраиваемой конфигурации, что позволяет эффективно настроить систему под высокие нагрузки
- Аналитика и автоматизация на базе ML. Используйте встроенные правила для детектирования аномалий и создавайте свои. Правила позволяют выявлять отклонения в вашей инфраструктуре. Подсистема BASELINE предоставляет функционал поведенческого анализа, осуществляющий сбор количественной статистики по значениям различных полей событий и выявление аномалий в инфраструктуре на их основе. Модуль поведенческого анализа основан на машинном обучении и позволяет выдавать предположения об ожидаемом поведении сущностей и пользователей, основываясь на ранее собранных данных. В случае выявления отклонений от ожидаемого поведения модуль информирует о выявлении данной аномалии.
Почему стоит выбрать RuSIEM:
- Полное соответствие требованиям регулятора
- Не теряем события за счет буферизации на каждом микросервисе
- Интуитивно понятный и «дружелюбный» интерфейс
- Обогащение, категоризация и критичность событий за счет симптоматики
- Корреляция событий в реальном времени и возможность ретроспективного анализа (историческая корреляция)
- Интеграция с ГосСОПКА из коробки
- Интеграция с IoC ФинЦЕРТ из коробки
- Простота установка системы за 10 минут
- Большое количество поддерживаемых источников (более 400)
- Открытое API для взаимодействия
- Модуль на основе машинного обучения RuSIEM Analytics
- Гибкая масштабируемость «на горячую»
Лицензирование:
- бессрочная и срочная лицензия;
- лицензирование от 500 EPS и выше;
- без ограничений на количество источников;
- адаптация под требования заказчика.
Кому подойдет RuSIEM: финансовый сектор (банки, страховые, МФО), государственные и муниципальные учреждения, промышленные предприятия и критическая инфраструктура, медицина и фармацевтика, образование и наука, ритейл и e‑commerce, связь и телеком, корпорации и холдинги с филиальной структурой.
Совместимость и развертывание:
Совместимость
- поддержка российской ОС: Astra Linux SE 1.8 и выше;
- работа как в виртуальных средах, так и на физическом сервере;
- интеграция с инфраструктурой Active Directory, включая поддержку протоколов LDAP и Kerberos;
- совместимость с отечественными СЗИ: WAF, DLP, NTA, антивирусы и прочие;
- приём событий от любых источников используя протоколы: Syslog, REST API, SNMP (1, 2, 2c), NetFlow (3, 6, 9), а также через собственных агентов RuAgent.
Развертывание и архитектура
- быстрая инсталляция с помощью скрипта установки;
- гибкая микросервисная архитектура: возможность расположения микросервисов на разных нодах, использование коллекторов, кластеризация баз данных;
- готовность к установке в изолированных (airgap) средах;
- масштабируемость под любые нагрузки — от SMB до федеральных структур.
Какие события обрабатывает RuSIEM? RuSIEM поддерживает сотни форматов логов и источников данных — от ОС и сетевых устройств до облачных сервисов и бизнес-приложений. Система использует готовые парсеры и позволяет быстро добавлять новые
Смотреть список источников и парсеров