RuSIEM

Российская SIEM‑система, разработанная для анализа и корреляции событий информационной безопасности и IT-инфраструктуры в режиме реального времени.

Запросить цену

Описание продукта

Для чего нужна SIEM? Система помогает организациям:

  • повышать прозрачность процессов в распределённой IT-инфраструктуре;
  • автоматизировать работу SOC, службы мониторинга и службы IT-поддержки;
  • выявлять внутренние угрозы и инсайдеров, анализируя действия пользователей и систем в реальном времени;
  • расследовать инциденты от причины до последствий, строя полную цепочку событий;
  • быстро выявлять инциденты ИБ и IT, в том числе сложные и неочевидные;
  • минимизировать время реакции на угрозы за счёт автоматизации;
  • обеспечивать соответствие требованиям регуляторов и внутренним политикам безопасности;
  • сократить затраты на безопасность, объединив в одной платформе лог-менеджмент, корреляцию, расследование и инцидент-менеджмент.

Возможности RuSIEM:

  1. Корреляция событий. Правила корреляции позволяют выявлять инциденты информационной безопасности. В системе RuSIEM реализован простой и интуитивно понятный конструктор, который позволяет составлять собственные правила без навыков программирования. Правила корреляции могут быть разной сложности: сложносоставные (в рамках одного правила, рассматривается две цепочки событий), построение каскада правил (использование нескольких разных правил в рамках одного сценария выявления), использование списков и таблиц.
  2. Гибкая визуализация данных. Можно строить разные типы виджетов: круговые диаграммы, линейные графики, виджет «Карта» и многое другое. Вы никак не ограниченны в количестве панелей мониторинга (дашбордов) и виджетов. Для построения отчетов используется конструктор, который позволяет детально настроить, в каком виде и что нужно внести в отчет. Отчеты можно отправлять автоматически по расписанию на почту. Формирование отчетов поддерживается в форматах: PDF, CSV DOCX, XSLX.
  3. Встроенный инцидент-менеджмент. Работа с карточками инцидента и возможность персонализации (добавление нужных полей в карточку). Возможность выгрузки инцидентов в JSON. В рамках каждого инцидента можно ставить задачи на пользователей, смотреть комментарии и историю изменений.
  4. Глубокий полнотекстовый поиск. События можно искать не только по паре ключ:«значение», но и по части текста, которое содержит это событие. Это позволяет искать целевые события, когда нет информации, в какой поле записалось нужное значение.
  5. Подключение любых источников. Если вдруг вы не нашли ваш источник среди поддерживаемых, вы можете подключить его к системе и посмотреть события в unparsed. После чего можно будет написать парсер для него самостоятельно или обратиться к нам за помощью.
  6. Надёжное и масштабируемое хранение. Возможность построения кластера Elasticsearch для гибкой настройки хранения событий: горячее, теплое, холодное. Возможность архивного хранения событий: json extract, elastic snapshot. Для этого можно использовать любую сетевую папку или полноценное СХД.
  7. Масштабируемая архитектура. В любой момент к системе можно достроить ноды с БД и микросервисами. Возможность реализации отказоустойчивой архитектуры. Существуют разные типы установок: All-in-one (все в одном), RuSIEM с вынесенной БД (Elasticsearch), распределенная инсталляция (микросервисы распределяются по разным нодам). Работой каждого микросервиса можно управлять с помощью настраиваемой конфигурации, что позволяет эффективно настроить систему под высокие нагрузки
  8. Аналитика и автоматизация на базе ML. Используйте встроенные правила для детектирования аномалий и создавайте свои. Правила позволяют выявлять отклонения в вашей инфраструктуре. Подсистема BASELINE предоставляет функционал поведенческого анализа, осуществляющий сбор количественной статистики по значениям различных полей событий и выявление аномалий в инфраструктуре на их основе. Модуль поведенческого анализа основан на машинном обучении и позволяет выдавать предположения об ожидаемом поведении сущностей и пользователей, основываясь на ранее собранных данных. В случае выявления отклонений от ожидаемого поведения модуль информирует о выявлении данной аномалии.

Почему стоит выбрать RuSIEM:

  1. Полное соответствие требованиям регулятора
  2. Не теряем события за счет буферизации на каждом микросервисе
  3. Интуитивно понятный и «дружелюбный» интерфейс
  4. Обогащение, категоризация и критичность событий за счет симптоматики
  5. Корреляция событий в реальном времени и возможность ретроспективного анализа (историческая корреляция)
  6. Интеграция с ГосСОПКА из коробки
  7. Интеграция с IoC ФинЦЕРТ из коробки
  8. Простота установка системы за 10 минут
  9. Большое количество поддерживаемых источников (более 400)
  10. Открытое API для взаимодействия
  11. Модуль на основе машинного обучения RuSIEM Analytics
  12. Гибкая масштабируемость «на горячую»

Лицензирование:

  • бессрочная и срочная лицензия;
  • лицензирование от 500 EPS и выше;
  • без ограничений на количество источников;
  • адаптация под требования заказчика.

Кому подойдет RuSIEM: финансовый сектор (банки, страховые, МФО), государственные и муниципальные учреждения, промышленные предприятия и критическая инфраструктура, медицина и фармацевтика, образование и наука, ритейл и e‑commerce, связь и телеком, корпорации и холдинги с филиальной структурой.

Совместимость и развертывание:

Совместимость

  • поддержка российской ОС: Astra Linux SE 1.8 и выше;
  • работа как в виртуальных средах, так и на физическом сервере;
  • интеграция с инфраструктурой Active Directory, включая поддержку протоколов LDAP и Kerberos;
  • совместимость с отечественными СЗИ: WAF, DLP, NTA, антивирусы и прочие;
  • приём событий от любых источников используя протоколы: Syslog, REST API, SNMP (1, 2, 2c), NetFlow (3, 6, 9), а также через собственных агентов RuAgent.

Развертывание и архитектура

  • быстрая инсталляция с помощью скрипта установки;
  • гибкая микросервисная архитектура: возможность расположения микросервисов на разных нодах, использование коллекторов, кластеризация баз данных;
  • готовность к установке в изолированных (airgap) средах;
  • масштабируемость под любые нагрузки — от SMB до федеральных структур.

Какие события обрабатывает RuSIEM? RuSIEM поддерживает сотни форматов логов и источников данных — от ОС и сетевых устройств до облачных сервисов и бизнес-приложений. Система использует готовые парсеры и позволяет быстро добавлять новые

Смотреть список источников и парсеров

Схема лицензирования