RuSIEM


RuSIEM – российская компания, занимающаяся созданием решений в области мониторинга и управления событиями информационной безопасности и ИТ-инфраструктуры на основе анализа данных в реальном времени.

Компания работает на российском ИТ-рынке с 2014 года и является резидентом Сколково.

Среди решений компании – программный комплекс обеспечения информационной безопасности (ИБ), позволяющий собирать и анализировать информацию о событиях ИБ, получаемую из разнородных источников. Работа RuSIEM позволяет увидеть максимально полную картину активности сетевой инфраструктуры и событий информационной безопасности.

Продукт внедрен практически во всех отраслях, включая построение коммерческого SOC. Продукт обеспечивает соответствие требованиям законов № 152-ФЗ, 161-ФЗ, 187-ФЗ, приказов ФСБ России № 282, ФСТЭК России №№ 17, 21, 31, 239, приказа ФСБ России и ФСТЭК России № 416/489, СТО БР ИББС, РС БР ИББС-2.5-2014, ГОСТ Р 57580.1-2017, международного PCI DSS.

Сайт: https://rusiem.com

Информация о продуктах

Компания разрабатывает SIEM-систему (Security Information and Event Management) – решение для обнаружения и предотвращения угроз, благодаря анализу событий с сетевых устройств, решений безопасности, рабочих станций, серверов и приложений. Флагманские версии продуктов компании включают:

RuSIEM – коммерческая версия системы класса SIEM (Security information and event management), включающая корреляцию в режиме реального времени, визуализацию данных и поиск по ним, долгосрочное хранение сырых и нормализованных событий, инцидент менеджмент и отчеты.

Возможности RuSIEM:

  1. Корреляция событий. Правила корреляции позволяют выявлять инциденты информационной безопасности. В системе RuSIEM реализован простой и интуитивно понятный конструктор, который позволяет составлять собственные правила без навыков программирования. Правила корреляции могут быть разной сложности: сложносоставные (в рамках одного правила, рассматривается две цепочки событий), построение каскада правил (использование нескольких разных правил в рамках одного сценария выявления), использование списков и таблиц.
  2. Гибкая визуализация данных. Можно строить разные типы виджетов: круговые диаграммы, линейные графики, виджет «Карта» и многое другое. Вы никак не ограниченны в количестве панелей мониторинга (дашбордов) и виджетов. Для построения отчетов используется конструктор, который позволяет детально настроить, в каком виде и что нужно внести в отчет. Отчеты можно отправлять автоматически по расписанию на почту. Формирование отчетов поддерживается в форматах: PDF, CSV DOCX, XSLX.
  3. Встроенный инцидент-менеджмент. Работа с карточками инцидента и возможность персонализации (добавление нужных полей в карточку). Возможность выгрузки инцидентов в JSON. В рамках каждого инцидента можно ставить задачи на пользователей, смотреть комментарии и историю изменений.
  4. Глубокий полнотекстовый поиск. События можно искать не только по паре ключ:«значение», но и по части текста, которое содержит это событие. Это позволяет искать целевые события, когда нет информации, в какой поле записалось нужное значение.
  5. Подключение любых источников. Если вдруг вы не нашли ваш источник среди поддерживаемых, вы можете подключить его к системе и посмотреть события в unparsed. После чего можно будет написать парсер для него самостоятельно или обратиться к нам за помощью.
  6. Надёжное и масштабируемое хранение. Возможность построения кластера Elasticsearch для гибкой настройки хранения событий: горячее, теплое, холодное. Возможность архивного хранения событий: json extract, elastic snapshot. Для этого можно использовать любую сетевую папку или полноценное СХД.
  7. Масштабируемая архитектура. В любой момент к системе можно достроить ноды с БД и микросервисами. Возможность реализации отказоустойчивой архитектуры. Существуют разные типы установок: All-in-one (все в одном), RuSIEM с вынесенной БД (Elasticsearch), распределенная инсталляция (микросервисы распределяются по разным нодам). Работой каждого микросервиса можно управлять с помощью настраиваемой конфигурации, что позволяет эффективно настроить систему под высокие нагрузки
  8. Аналитика и автоматизация на базе ML. Используйте встроенные правила для детектирования аномалий и создавайте свои. Правила позволяют выявлять отклонения в вашей инфраструктуре. Подсистема BASELINE предоставляет функционал поведенческого анализа, осуществляющий сбор количественной статистики по значениям различных полей событий и выявление аномалий в инфраструктуре на их основе. Модуль поведенческого анализа основан на машинном обучении и позволяет выдавать предположения об ожидаемом поведении сущностей и пользователей, основываясь на ранее собранных данных. В случае выявления отклонений от ожидаемого поведения модуль информирует о выявлении данной аномалии.

Подробнее о продукте: https://rusiem.com/ru/products/rusiem

RuSIEM Analytics – модуль для коммерческой версии системы RuSIEM, дополняющий возможностями ML (Machine learning), DL (data learning), по визуализации данных, управление активами и множеством других, способствующих обнаружению угроз и аномалий, решающих различные кейсы с помощью современных методик.

Возможности RuSIEM Analytics:

  1. Обнаружение аномалий и правила Baseline. Поведенческий анализ предназначен для выявления на ранних стадиях инцидентов информационной безопасности, связанных с аномалиями в поведении пользователей или сущностей. Дополнительно модуль поведенческого анализа позволяет отслеживать аутентификацию пользователей и предоставляет возможность генерации инцидентов при входе любого пользователя в любую систему-источник с IР-адреса, вход с которого ранее не осуществлялся данным пользователем, либо на хост, вход на который ранее не осуществлялся данным пользователем. Функция поведенческого анализа также предоставляет возможность создания пользовательских сценариев входа и выхода.
  2. Отслеживание аутентификации. Отслеживание аутентификации - благодаря статистике, работе машинного обучения (ML) система определяет легитимные действия. При создании триггера можно выявлять подозрительные\не легитимные действия, которые нельзя обнаружить обычными правилами корреляции.
  3. Управление уязвимостями. Система содержит регулярно обновляемую базу уязвимостей с возможностью поиска по CVE, CVSS и ключевым словам. Данные берутся из БДУ ФСТЭК, Nist и cwe.mitre.org.
  4. Управление ИТ-активами. RuSIEM Analytics собирает информацию об оборудовании, сети, пользователях и дисковом пространстве. Наполнение активов происходит как активными, так и пассивными методами.

Подробнее о продукте: https://rusiem.com/ru/products/analytics

RuSIEM IoC – модуль выявления угроз для корпоративных устройств на основе индикаторов компрометации.

Преимущества RuSIEM IoC:

  1. Доступ к 260+ открытым источникам. Модуль собирает TI-данные из социальных сетей, GitHub, публичных отчётов и других площадок, чтобы обеспечить максимально широкий охват угроз
  2. До 250 000 индикаторов ежедневно. Система анализирует до четверти миллиона индикаторов в сутки, из которых около 30 000 относятся к категории наивысшей опасности.
  3. Приоритизация угроз. Каждому индикатору присваивается уровень опасности на основе уникальной математической модели ранжирования.
  4. Соответствие мировым трендам. RuSIEM IoC учитывает динамику отрасли: по данным SANS, использование открытых TI-источников выросло с 66,3% в 2021 году до 71,7% в 2022 году.

Какие угрозы обнаруживает RuSIEM IoC:

  • загрузку вредоносных файлов с заражённых ресурсов интернета;
  • автоматические обращения компьютеров к инфраструктуре злоумышленников;
  • подключение элементов корпоративной сети к вредоносным узлам;
  • попытки взаимодействия с инфраструктурой хакеров и заражённых систем;
  • определение конкретного вредоносного ПО или даже принадлежности к хакерской группировке.

Подробнее о продукте: https://rusiem.com/ru/products/ioc

RuSIEM WAF – интеллектуальная система защиты веб-приложений от атак и уязвимостей. Решение разработано для оперативного предотвращения угроз, гибкой настройки правил фильтрации и интеграции с системами ИБ.

Возможности RuSIEM WAF:

  1. Защита от атак. Блокирует наиболее опасные и распространенные угрозы, включая SQL-инъекции, межсайтовый скриптинг (XSS), DDoS-атаки, прочие OWASP-уязвимости. Гарантирует сохранность данных и целостность приложений
  2. Мониторинг трафика в реальном времени. Анализирует HTTP/HTTPS-запросы и отвечает на аномалии моментально. Предотвращает инциденты ещё до их реализации.
  3. Фильтрация и модификация контента. Контролирует входящий и исходящий трафик, исключая вредоносные скрипты, фишинговые страницы и утечку данных.
  4. Гибкие настраиваемые правила. Создавайте индивидуальные политики безопасности под особенности инфраструктуры и бизнес-процессов. Используйте каскад правил и выбирайте фазу срабатывания.
  5. Интеграция с экосистемами безопасности. Поддержка взаимодействия с SIEM-системами, CMDB, контроллерами домена и другими модулями корпоративной ИБ.
  6. Оптимизация производительности. Благодаря встроенному кэшированию и сжатию данных снижается нагрузка на серверы и ускоряется отклик веб-приложений.
  7. Виртуальный патчинг. Обеспечивает защиту уязвимых компонентов без физического обновления — «заплатки» без простоев.
  8. Отчетность и аналитика. Подробные журналы событий и графическая визуализация угроз помогают в расследовании инцидентов и оценке эффективности защиты.

Подробнее о продукте: https://rusiem.com/ru/products/waf

По вопросам приобретения решений RuSIEM обращайтесь по телефону +7 (391) 222-09-37 или на info@maxsoft.ru.