RuSIEM

RuSIEM – российская компания, занимающаяся созданием решений в области мониторинга и управления событиями информационной безопасности и ИТ-инфраструктуры на основе анализа данных в реальном времени.
Компания работает на российском ИТ-рынке с 2014 года и является резидентом Сколково.
Среди решений компании – программный комплекс обеспечения информационной безопасности (ИБ), позволяющий собирать и анализировать информацию о событиях ИБ, получаемую из разнородных источников. Работа RuSIEM позволяет увидеть максимально полную картину активности сетевой инфраструктуры и событий информационной безопасности.
Продукт внедрен практически во всех отраслях, включая построение коммерческого SOC. Продукт обеспечивает соответствие требованиям законов № 152-ФЗ, 161-ФЗ, 187-ФЗ, приказов ФСБ России № 282, ФСТЭК России №№ 17, 21, 31, 239, приказа ФСБ России и ФСТЭК России № 416/489, СТО БР ИББС, РС БР ИББС-2.5-2014, ГОСТ Р 57580.1-2017, международного PCI DSS.
Сайт: https://rusiem.com
Информация о продуктах
Компания разрабатывает SIEM-систему (Security Information and Event Management) – решение для обнаружения и предотвращения угроз, благодаря анализу событий с сетевых устройств, решений безопасности, рабочих станций, серверов и приложений. Флагманские версии продуктов компании включают:
RuSIEM – коммерческая версия системы класса SIEM (Security information and event management), включающая корреляцию в режиме реального времени, визуализацию данных и поиск по ним, долгосрочное хранение сырых и нормализованных событий, инцидент менеджмент и отчеты.
Возможности RuSIEM:
- Корреляция событий. Правила корреляции позволяют выявлять инциденты информационной безопасности. В системе RuSIEM реализован простой и интуитивно понятный конструктор, который позволяет составлять собственные правила без навыков программирования. Правила корреляции могут быть разной сложности: сложносоставные (в рамках одного правила, рассматривается две цепочки событий), построение каскада правил (использование нескольких разных правил в рамках одного сценария выявления), использование списков и таблиц.
- Гибкая визуализация данных. Можно строить разные типы виджетов: круговые диаграммы, линейные графики, виджет «Карта» и многое другое. Вы никак не ограниченны в количестве панелей мониторинга (дашбордов) и виджетов. Для построения отчетов используется конструктор, который позволяет детально настроить, в каком виде и что нужно внести в отчет. Отчеты можно отправлять автоматически по расписанию на почту. Формирование отчетов поддерживается в форматах: PDF, CSV DOCX, XSLX.
- Встроенный инцидент-менеджмент. Работа с карточками инцидента и возможность персонализации (добавление нужных полей в карточку). Возможность выгрузки инцидентов в JSON. В рамках каждого инцидента можно ставить задачи на пользователей, смотреть комментарии и историю изменений.
- Глубокий полнотекстовый поиск. События можно искать не только по паре ключ:«значение», но и по части текста, которое содержит это событие. Это позволяет искать целевые события, когда нет информации, в какой поле записалось нужное значение.
- Подключение любых источников. Если вдруг вы не нашли ваш источник среди поддерживаемых, вы можете подключить его к системе и посмотреть события в unparsed. После чего можно будет написать парсер для него самостоятельно или обратиться к нам за помощью.
- Надёжное и масштабируемое хранение. Возможность построения кластера Elasticsearch для гибкой настройки хранения событий: горячее, теплое, холодное. Возможность архивного хранения событий: json extract, elastic snapshot. Для этого можно использовать любую сетевую папку или полноценное СХД.
- Масштабируемая архитектура. В любой момент к системе можно достроить ноды с БД и микросервисами. Возможность реализации отказоустойчивой архитектуры. Существуют разные типы установок: All-in-one (все в одном), RuSIEM с вынесенной БД (Elasticsearch), распределенная инсталляция (микросервисы распределяются по разным нодам). Работой каждого микросервиса можно управлять с помощью настраиваемой конфигурации, что позволяет эффективно настроить систему под высокие нагрузки
- Аналитика и автоматизация на базе ML. Используйте встроенные правила для детектирования аномалий и создавайте свои. Правила позволяют выявлять отклонения в вашей инфраструктуре. Подсистема BASELINE предоставляет функционал поведенческого анализа, осуществляющий сбор количественной статистики по значениям различных полей событий и выявление аномалий в инфраструктуре на их основе. Модуль поведенческого анализа основан на машинном обучении и позволяет выдавать предположения об ожидаемом поведении сущностей и пользователей, основываясь на ранее собранных данных. В случае выявления отклонений от ожидаемого поведения модуль информирует о выявлении данной аномалии.
Подробнее о продукте: https://rusiem.com/ru/products/rusiem
RuSIEM Analytics – модуль для коммерческой версии системы RuSIEM, дополняющий возможностями ML (Machine learning), DL (data learning), по визуализации данных, управление активами и множеством других, способствующих обнаружению угроз и аномалий, решающих различные кейсы с помощью современных методик.
Возможности RuSIEM Analytics:
- Обнаружение аномалий и правила Baseline. Поведенческий анализ предназначен для выявления на ранних стадиях инцидентов информационной безопасности, связанных с аномалиями в поведении пользователей или сущностей. Дополнительно модуль поведенческого анализа позволяет отслеживать аутентификацию пользователей и предоставляет возможность генерации инцидентов при входе любого пользователя в любую систему-источник с IР-адреса, вход с которого ранее не осуществлялся данным пользователем, либо на хост, вход на который ранее не осуществлялся данным пользователем. Функция поведенческого анализа также предоставляет возможность создания пользовательских сценариев входа и выхода.
- Отслеживание аутентификации. Отслеживание аутентификации - благодаря статистике, работе машинного обучения (ML) система определяет легитимные действия. При создании триггера можно выявлять подозрительные\не легитимные действия, которые нельзя обнаружить обычными правилами корреляции.
- Управление уязвимостями. Система содержит регулярно обновляемую базу уязвимостей с возможностью поиска по CVE, CVSS и ключевым словам. Данные берутся из БДУ ФСТЭК, Nist и cwe.mitre.org.
- Управление ИТ-активами. RuSIEM Analytics собирает информацию об оборудовании, сети, пользователях и дисковом пространстве. Наполнение активов происходит как активными, так и пассивными методами.
Подробнее о продукте: https://rusiem.com/ru/products/analytics
RuSIEM IoC – модуль выявления угроз для корпоративных устройств на основе индикаторов компрометации.
Преимущества RuSIEM IoC:
- Доступ к 260+ открытым источникам. Модуль собирает TI-данные из социальных сетей, GitHub, публичных отчётов и других площадок, чтобы обеспечить максимально широкий охват угроз
- До 250 000 индикаторов ежедневно. Система анализирует до четверти миллиона индикаторов в сутки, из которых около 30 000 относятся к категории наивысшей опасности.
- Приоритизация угроз. Каждому индикатору присваивается уровень опасности на основе уникальной математической модели ранжирования.
- Соответствие мировым трендам. RuSIEM IoC учитывает динамику отрасли: по данным SANS, использование открытых TI-источников выросло с 66,3% в 2021 году до 71,7% в 2022 году.
Какие угрозы обнаруживает RuSIEM IoC:
- загрузку вредоносных файлов с заражённых ресурсов интернета;
- автоматические обращения компьютеров к инфраструктуре злоумышленников;
- подключение элементов корпоративной сети к вредоносным узлам;
- попытки взаимодействия с инфраструктурой хакеров и заражённых систем;
- определение конкретного вредоносного ПО или даже принадлежности к хакерской группировке.
Подробнее о продукте: https://rusiem.com/ru/products/ioc
RuSIEM WAF – интеллектуальная система защиты веб-приложений от атак и уязвимостей. Решение разработано для оперативного предотвращения угроз, гибкой настройки правил фильтрации и интеграции с системами ИБ.
Возможности RuSIEM WAF:
- Защита от атак. Блокирует наиболее опасные и распространенные угрозы, включая SQL-инъекции, межсайтовый скриптинг (XSS), DDoS-атаки, прочие OWASP-уязвимости. Гарантирует сохранность данных и целостность приложений
- Мониторинг трафика в реальном времени. Анализирует HTTP/HTTPS-запросы и отвечает на аномалии моментально. Предотвращает инциденты ещё до их реализации.
- Фильтрация и модификация контента. Контролирует входящий и исходящий трафик, исключая вредоносные скрипты, фишинговые страницы и утечку данных.
- Гибкие настраиваемые правила. Создавайте индивидуальные политики безопасности под особенности инфраструктуры и бизнес-процессов. Используйте каскад правил и выбирайте фазу срабатывания.
- Интеграция с экосистемами безопасности. Поддержка взаимодействия с SIEM-системами, CMDB, контроллерами домена и другими модулями корпоративной ИБ.
- Оптимизация производительности. Благодаря встроенному кэшированию и сжатию данных снижается нагрузка на серверы и ускоряется отклик веб-приложений.
- Виртуальный патчинг. Обеспечивает защиту уязвимых компонентов без физического обновления — «заплатки» без простоев.
- Отчетность и аналитика. Подробные журналы событий и графическая визуализация угроз помогают в расследовании инцидентов и оценке эффективности защиты.
Подробнее о продукте: https://rusiem.com/ru/products/waf
По вопросам приобретения решений RuSIEM обращайтесь по телефону +7 (391) 222-09-37 или на info@maxsoft.ru.
