
Осенью 2013 года антивирусное решение FireEye за 1,6 миллиона долларов выполнило свою задачу в точности, как заявляли разработчики. Оно выявило вредоносное ПО на платежных терминалах Target, отправило серию предупреждений и даже определило IP-адреса серверов, куда передавались похищенные данные. Дежурные в Бангалоре зафиксировали тревогу и переслали информацию в штаб-квартиру. Но дальше события не развились.
Спустя месяц компания подтвердила утечку данных 40 миллионов банковских карт и персональной информации 70 миллионов клиентов, а общие убытки превысили 200 миллионов долларов. Интересно, что функция автоматического удаления вредоноса была отключена вручную. Технология сработала. Человеческий фактор — нет.
С тех пор многое изменилось, кроме ключевой проблемы. По исследованиям Vectra AI за 2026 год, предприятия ежедневно получают в среднем 2 992 оповещения, из которых 63% остаются без внимания. Доклад Microsoft и Omdia подтверждает: 46% тревог оказываются ложными. В опросе SANS 73% специалистов назвали ложные срабатывания главной сложностью в работе систем обнаружения. При этом аналитик одновременно использует 10,9 мониторов (точное дробное число намекает на открытую вкладку браузера, которую вроде бы и не считать).
Отсюда вывод: сбор логов — простая задача, но превратить их в контролируемый процесс с качественными данными, точными детекторами и четкой схемой реагирования — настоящее искусство.
Возможности Security Vision SIEM
Решение разработано на российской Low-Code/No-Code-платформе Security Vision 5 и обеспечивает сбор, нормализацию событий, контроль качества данных, обнаружение атак, расследование и базовые меры противодействия. Клиент получает не «пустой» продукт с инструкцией «настройте сами», а готовые наработки SOC. Более 1200 корреляционных правил, охват 70% методик MITRE ATT&CK, соответствие угрозам из базы ФСТЭК и рекомендации по устранению инцидентов.
Апдейт июля 2026 года добавил мониторинг стабильности сбора данных, контроль SLA аналитиков, выявление аномалий через статистику, тестирование правил, обмен сигнатурами в формате Sigma и ретроспективный анализ цепочек процессов. Ниже разберем, зачем эти функции нужны специалисту в ночную смену.
Три критических уровня, где возможен сбой
Эффективность SIEM зависит от полноты данных, точности детектирования и скорости реакции. Проблема на любом этапе сводит на нет остальные.
Первый уровень. SOC должен быть уверен, что события поступают. Агент перестает работать. Настройки аудита меняет администратор, решавший другую задачу. Хост за WEC- или syslog-агрегатором незаметно выпадает из мониторинга, но агрегатор продолжает отправлять отчеты. Если система не отслеживает эти нюансы, пробелы остаются незамеченными, превращаясь в слепые зоны. Самый опасный тип уязвимости — та, о которой никто не знает.
Второй уровень. Правила обнаружения обязаны учитывать реальные атаки, специфику инфраструктуры и временные связи событий. Одиночная сигнатура не распознает многоступенчатую атаку, особенно при задержках передачи данных от разных источников.
Третий уровень. Обнаружение — лишь начало. Аналитику требуется оценить критичность активов, изучить процессы, учетные записи, сетевые подключения, перемещение между узлами, подтвердить инцидент и принять меры. Каждый ручной переход между инструментами отнимает минуты, которые складываются в часы, а часы — в те самые 200 миллионов убытков.
Security Vision SIEM объединяет всю цепочку: подключение источников, проверка данных, выявление угроз, анализ контекста, реагирование.
Сбор событий в распределенной инфраструктуре
Данные собираются удаленно или через агенты с разными моделями подключения.
- Удаленный сбор по WMI, Remote PowerShell, Syslog и другим протоколам.
- Управляемые агенты, инициирующие соединение с сервером.
- Автономные агенты, передающие накопленные данные после восстановления связи.
- Сбор через промежуточные сервисы для изолированных сегментов.
Автономный агент работает как курьер в зоне без покрытия: данные копятся, связь появляется — информация отправляется. Без потерь.
Готовые профили позволяют быстро подключать новые источники: Windows, Linux, сетевое оборудование, системы защиты, веб-серверы, СУБД, виртуализация, Kubernetes, 1С. Более 150 интеграций, а конструктор помогает создать новый коннектор без программирования.
Агенты устанавливаются, обновляются и настраиваются через интерфейс SIEM, включая настройку аудита. Отдельный инструмент не требуется, что экономит нервы.
Еще один важный момент — гибкое хранение данных. Для разных типов событий задаются индивидуальные сроки, а там, где полный архив не нужен, сохраняются только записи, участвующие в корреляции. Это снижает нагрузку на хранилища и бюджет на диски.
Контроль данных: почему пустой график важнее красного
Особенность продукта — мониторинг не только самих данных, но и процесса их сбора.
Интерактивный граф отображает потоки событий с детализацией до конкретных хостов, даже если данные передаются через WEF/WEC или syslog-агрегаторы. Администратор видит не только работоспособность агрегатора, но и состояние систем за ним.
Для каждого источника настраивается профиль: допустимое время простоя, отклонения от нормы, контроль полноты, способы оповещения. Специальный дашборд показывает активность узлов, объемы данных и проблемные зоны.
Снижение потока, аномальные скачки или нулевая активность становятся заметными событиями. Функция мониторинга сбора, добавленная в июне 2026 года, помогает быстрее находить сбойные агенты и измененные настройки.
Но есть нюанс: система не видит события, которые источник не умеет генерировать. Если аудит не настроен, SIEM покажет стабильный поток с «зеленым» статусом. Полнота журналирования остается задачей для людей.
Нормализация без программирования
Данные из разных систем поступают в разном формате. Security Vision SIEM приводит их к единой модели: пользователи, хосты, IP-адреса, процессы. Обработка распределена по узлам сбора, снижая нагрузку на сервер.
Для стандартных источников схемы нормализации готовы. Нестандартные подключаются через No-Code-редактор, работающий с JSON, CSV, «ключ-значение» и другими форматами. Редактор поддерживает переменные, вычисления и дополнение данных в реальном времени.
No-Code-подход применяется и для создания правил корреляции, карточек, отчетов. Это уменьшает зависимость от разработчиков, ускоряя адаптацию. Но конструктор не заменяет понимания логики детектирования — он лишь сокращает путь от идеи до работающего правила.
Готовые корреляционные правила и экспертиза
Более 1200 правил покрывают 70% методик MITRE ATT&CK. Они распределены по источникам и тактикам, сопоставлены с угрозами из БДУ ФСТЭК и включают рекомендации по реагированию.
Упомянутые 70% — динамичный показатель. В апреле 2026 года вышла ATT&CK v19 с 15 тактиками, 222 техниками и 475 подтехниками. Матрица обновляется дважды в год, и покрытие SIEM требует постоянной доработки.
Готовые правила позволяют начать детектирование без самостоятельной разработки. При этом их можно редактировать или создавать новые в графическом редакторе. Движок поддерживает многоуровневые условия, последовательности событий, операторы «И»/»ИЛИ», отрицающие условия. Отдельно реализованы сценарии, где сигналом служит отсутствие события.
Правила тестируются в редакторе на исторических данных. Ретроспективный поиск помогает выявлять прошлые атаки, которые раньше оставались незамеченными.
Июльское обновление добавило импорт/экспорт правил в формате Sigma (YAML) и дашборд качества сбоев с долей ложных срабатываний и эффективностью детекторов. Теперь можно оценить, какие правила реально работают, а какие лишь генерируют шум.
Аномалии и приоритизация через модели
Корреляционные правила — база, но не все аномалии можно описать жесткими условиями. Поэтому SIEM дополнен статистикой и ML-моделями.
StatAnalyser выявляет отклонения: странную активность пользователей, необычный трафик, редкие действия. Такие инциденты помечаются отдельно.
Модели оценивают вероятность ложных срабатываний, рассчитывают критичность, ищут похожие случаи, анализируют командные строки и цепочки процессов. Результаты выводятся в карточке инцидента, помогая аналитику быстрее принимать решения.
Контекст активов и анализ процессов
Встроенный модуль управления активами сканирует сеть, ведет инвентаризацию, определяет критические узлы и строит модель взаимодействий.
Аналитик видит не просто IP-адрес, а роль узла, его значимость и связи. Маршруты достижимости, построенные по ACL, показывают, может ли злоумышленник добраться до критических систем.
Июньское обновление добавило ретроспективный анализ цепочек процессов: родительские и дочерние процессы, пользовательские сессии, перемещение между хостами. Это упрощает расследование сложных атак.
Расследование в одном интерфейсе
Карточка инцидента объединяет алерты, события, активы, артефакты, соответствие MITRE ATT&CK и БДУ ФСТЭК, рекомендации, оценки моделей и исторические случаи. Цель — сократить число открытых вкладок у аналитика.
Доступно более 100 действий: сбор данных, выполнение команд, изоляция узлов — без переключения между системами.
Для командной работы есть чат, email, мессенджеры и интеграция с ITSM. Июньский релиз добавил дашборд контроля SLA, где руководитель видит эффективность работы аналитиков.
Базовые действия выполняются в SIEM. Для сложной автоматизации продукт интегрируется с Security Vision SOAR и NG SOAR, передавая инциденты в сценарии реагирования по NIST или SANS.
Единая платформа для всего SOC
Решение масштабируется под организации любого размера и работает в централизованной или распределенной инфраструктуре. Платформа Security Vision 5 позволяет команде ИБ самостоятельно дорабатывать интеграции, правила и отчеты по мере изменения угроз.
Конструктор визуализаций создает дашборды с графиками, диаграммами и KPI, объединяя технические метрики SIEM и операционные показатели SOC.
Продукт включен в реестр российского ПО, имеет сертификаты ФСТЭК (4 уровень доверия), заключение 8 Центра ФСБ, сертификат Минобороны РФ (НДВ-2) и сертификат ОАЦ Республики Беларусь.
Итог
Полный цикл работы с инцидентами в одном продукте. Быстрое подключение источников. Контроль качества данных. 1200+ правил с покрытием MITRE ATT&CK. No-Code-инструменты. ML-модели для аномалий. Анализ процессов и контекста. Расследование и реагирование в одном интерфейсе. Интеграция с SOAR.
Ключевое отличие управляемого SOC от хранилища событий — видимость: данные поступают, детекторы работают, путь инцидента отслеживается. У Target в 2013 году была команда из 300 специалистов, круглосуточный мониторинг и дорогая система, которая все заметила. Не хватило одного — превратить сигнал в действие.
Чтобы протестировать Security Vision SIEM в вашей инфраструктуре, закажите демонстрацию у специалистов компании.
Автор — Александр Антипов, главный редактор SecurityLab.ru
18+. Реклама. Рекламодатель ООО «Интеллектуальная безопасность», ИНН 7719435412
