Размер шрифта
Цвет фона и шрифта
Изображения
Озвучивание текста
Обычная версия сайта
INCOM
Объединяя лучшее - создаем уникальное!
+375 (17) 304-35-45
+375 (17) 304-35-45
+375 (29) 693-89-00
Заказать звонок
E-mail
minsk@incom.world
Адрес
220035, г. Минск, ул. Тимирязева, 72, офис 441 
Режим работы
Пн. – Пт.: с 9:00 до 18:00
Оставить заявку
Компания
  • О компании
  • История
  • Лицензии
  • Вакансии
  • Реквизиты
  • Отзывы
Чат-боты
  • Решения по мессенджерам
    • Чат-бот для Avito
    • Чат-бот для Facebook
    • Чат-бот для HeadHunter
    • Чат-бот для Instagram
    • Чат-бот для Telegram
    • Чат-бот для Viber
    • Чат-бот для Vkontakte
    • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
  • Решения по категориям бизнеса
    • HR - бот
    • Автосервис и продажа
    • Чат-бот для аренды квартир
    • Чат-бот для медицинских центров
    • Чат-бот для салонов красоты
    • Чат-боты для интернет-магазина
    • Чат-боты для фитнес-клуба
  • Решения по функционалу
    • Чат-бот GPT
    • Чат-бот для быстрой покупки
    • Чат-бот для групп
    • Чат-бот для приема обратной связи
    • Чат-бот для рассылки
    • Чат-бот для рассылки в Telegram
    • Чат-бот консультант
    • Чат-боты для социальных сетей
Направления
  • Сетевая инфраструктура
    • Проектирование и построение сетевой инфраструктуры
    • Сетевая безопасность
    • Беспроводные сети (Wi-Fi)
    • Консалтинг и аудит
  • Построение ЦОД
    • Серверы
    • Системы хранения данных (СХД)
    • Гиперконвергентная инфраструктура (HCI)
    • Резервное копирование и защита данных
    • Система виртуализации
  • Инженерная инфраструктура
    • Базовая инфраструктура СКС
    • Кондиционирование ЦОД
    • Энергообеспечение (ИБП)
    • Система мониторинга инженерной инфраструктуры
    • Система управления зданием (BMS)
  • Информационная безопасность
    • Защита веб- и мобильных приложений
    • Защита периметра
    • Защита узлов и компонентов
    • Предотвращение утечек информации (DLP)
    • Управление доступом и идентификацией
    • Управление уязвимостями, инцидентами
  • Решения для совместной работы
    • Биометрия
    • Видеоконференцсвязь
    • Виртуальные ассистенты и чат-боты
    • Контакт-центры
    • Речевая аналитика
    • Системы записи
    • Чат-платформа
    • IP-телефония
    • WFM
  • Комплексные системы безопасности
    • Видеонаблюдение
    • Видеоаналитика
    • Системы контроля и управления доступом (СКУД)
  • Техническая поддержка и тренинг
    • Инженерная инфраструктура и ЦОД
    • Серверное оборудование и СХД
    • Системы видеонаблюдения
    • СКУД
  • Проектирование
    • Проектирование инженерных систем и сетей
Проекты
  • Все проекты
Партнеры
Статьи
Контакты
INCOM
Компания
  • О компании
  • История
  • Лицензии
  • Вакансии
  • Реквизиты
  • Отзывы
Чат-боты
  • Решения по мессенджерам
    • Чат-бот для Avito
    • Чат-бот для Facebook
    • Чат-бот для HeadHunter
    • Чат-бот для Instagram
    • Чат-бот для Telegram
    • Чат-бот для Viber
    • Чат-бот для Vkontakte
    • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
  • Решения по категориям бизнеса
    • HR - бот
    • Автосервис и продажа
    • Чат-бот для аренды квартир
    • Чат-бот для медицинских центров
    • Чат-бот для салонов красоты
    • Чат-боты для интернет-магазина
    • Чат-боты для фитнес-клуба
  • Решения по функционалу
    • Чат-бот GPT
    • Чат-бот для быстрой покупки
    • Чат-бот для групп
    • Чат-бот для приема обратной связи
    • Чат-бот для рассылки
    • Чат-бот для рассылки в Telegram
    • Чат-бот консультант
    • Чат-боты для социальных сетей
Направления
  • Сетевая инфраструктура
    • Проектирование и построение сетевой инфраструктуры
    • Сетевая безопасность
    • Беспроводные сети (Wi-Fi)
    • Консалтинг и аудит
  • Построение ЦОД
    • Серверы
    • Системы хранения данных (СХД)
    • Гиперконвергентная инфраструктура (HCI)
    • Резервное копирование и защита данных
    • Система виртуализации
  • Инженерная инфраструктура
    • Базовая инфраструктура СКС
    • Кондиционирование ЦОД
    • Энергообеспечение (ИБП)
    • Система мониторинга инженерной инфраструктуры
    • Система управления зданием (BMS)
  • Информационная безопасность
    • Защита веб- и мобильных приложений
    • Защита периметра
    • Защита узлов и компонентов
    • Предотвращение утечек информации (DLP)
    • Управление доступом и идентификацией
    • Управление уязвимостями, инцидентами
  • Решения для совместной работы
    • Биометрия
    • Видеоконференцсвязь
    • Виртуальные ассистенты и чат-боты
    • Контакт-центры
    • Речевая аналитика
    • Системы записи
    • Чат-платформа
    • IP-телефония
    • WFM
  • Комплексные системы безопасности
    • Видеонаблюдение
    • Видеоаналитика
    • Системы контроля и управления доступом (СКУД)
  • Техническая поддержка и тренинг
    • Инженерная инфраструктура и ЦОД
    • Серверное оборудование и СХД
    • Системы видеонаблюдения
    • СКУД
  • Проектирование
    • Проектирование инженерных систем и сетей
Проекты
  • Все проекты
Партнеры
Статьи
Контакты
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Оставить заявку
    INCOM
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Заказать звонок
    Поиск
    Оставить заявку
    INCOM
    Телефоны
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    INCOM
    • Компания
      • Компания
      • О компании
      • История
      • Лицензии
      • Вакансии
      • Реквизиты
      • Отзывы
    • Чат-боты
      • Чат-боты
      • Решения по мессенджерам
        • Решения по мессенджерам
        • Чат-бот для Avito
        • Чат-бот для Facebook
        • Чат-бот для HeadHunter
        • Чат-бот для Instagram
        • Чат-бот для Telegram
        • Чат-бот для Viber
        • Чат-бот для Vkontakte
        • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
      • Решения по категориям бизнеса
        • Решения по категориям бизнеса
        • HR - бот
        • Автосервис и продажа
        • Чат-бот для аренды квартир
        • Чат-бот для медицинских центров
        • Чат-бот для салонов красоты
        • Чат-боты для интернет-магазина
        • Чат-боты для фитнес-клуба
      • Решения по функционалу
        • Решения по функционалу
        • Чат-бот GPT
        • Чат-бот для быстрой покупки
        • Чат-бот для групп
        • Чат-бот для приема обратной связи
        • Чат-бот для рассылки
        • Чат-бот для рассылки в Telegram
        • Чат-бот консультант
        • Чат-боты для социальных сетей
    • Направления
      • Направления
      • Сетевая инфраструктура
        • Сетевая инфраструктура
        • Проектирование и построение сетевой инфраструктуры
        • Сетевая безопасность
        • Беспроводные сети (Wi-Fi)
        • Консалтинг и аудит
      • Построение ЦОД
        • Построение ЦОД
        • Серверы
        • Системы хранения данных (СХД)
        • Гиперконвергентная инфраструктура (HCI)
        • Резервное копирование и защита данных
        • Система виртуализации
      • Инженерная инфраструктура
        • Инженерная инфраструктура
        • Базовая инфраструктура СКС
        • Кондиционирование ЦОД
        • Энергообеспечение (ИБП)
        • Система мониторинга инженерной инфраструктуры
        • Система управления зданием (BMS)
      • Информационная безопасность
        • Информационная безопасность
        • Защита веб- и мобильных приложений
        • Защита периметра
        • Защита узлов и компонентов
        • Предотвращение утечек информации (DLP)
        • Управление доступом и идентификацией
        • Управление уязвимостями, инцидентами
      • Решения для совместной работы
        • Решения для совместной работы
        • Биометрия
        • Видеоконференцсвязь
        • Виртуальные ассистенты и чат-боты
        • Контакт-центры
        • Речевая аналитика
        • Системы записи
        • Чат-платформа
        • IP-телефония
        • WFM
      • Комплексные системы безопасности
        • Комплексные системы безопасности
        • Видеонаблюдение
        • Видеоаналитика
        • Системы контроля и управления доступом (СКУД)
      • Техническая поддержка и тренинг
        • Техническая поддержка и тренинг
        • Инженерная инфраструктура и ЦОД
        • Серверное оборудование и СХД
        • Системы видеонаблюдения
        • СКУД
      • Проектирование
        • Проектирование
        • Проектирование инженерных систем и сетей
    • Проекты
      • Проекты
      • Все проекты
    • Партнеры
    • Статьи
    • Контакты
    Оставить заявку
    • +375 (17) 304-35-45
      • Телефоны
      • +375 (17) 304-35-45
      • +375 (29) 693-89-00
      • Заказать звонок
    • 220035, г. Минск, ул. Тимирязева, 72, офис 441 
    • minsk@incom.world

    Применение SIEM для расследования инцидентов информационной безопасности

    incom.by
    —
    Статьи
    —
    "ИБ"
    —Применение SIEM для расследования инцидентов информационной безопасности
    Применение SIEM для расследования инцидентов информационной безопасности
    ИБ
    10 апреля 2026

    Сложность корпоративных ИТ-систем экспоненциально увеличивает количество генерируемых системных событий. Межсетевые экраны, гипервизоры, контроллеры домена и антивирусы ежесуточно создают миллионы разрозненных записей в журналах аудита. Изолированные средства защиты фиксируют лишь отдельные фрагменты активности, не позволяя увидеть полную картину целенаправленной атаки.

    В условиях повышенных требований безопасности классический подход с ручным анализом логов становится неэффективным. Аналитики физически не успевают сопоставлять события с разных узлов, что критически увеличивает время присутствия злоумышленника в корпоративной сети.

    Для решения этой задачи ядром мониторинга становится SIEM (Security Information and Event Management). Платформа централизованно собирает данные, выявляет аномалии и предоставляет ИБ-инженерам единый контекст для оперативного расследования киберинцидентов.

    Архитектура сбора и нормализации данных

    Эффективность расследования напрямую зависит от качества и полноты собираемых данных. В локальной инфраструктуре (on-premise) SIEM-система строится по иерархическому принципу, чтобы минимизировать нагрузку на каналы связи.

    Первым этапом выступает сбор сырых логов через агенты или протоколы системного журналирования (Syslog, WMI). Данные поступают от сетевого оборудования, платформ виртуализации и средств защиты информации (СЗИ).

    Следующий критический шаг — нормализация. Разные системы формируют журналы в уникальных форматах. Нормализатор приводит все входящие события к единому стандарту, выделяя ключевые поля: IP-адрес источника, имя пользователя, время события и код операции.

    Охват источников для полноценного расследования:

    Уровень инфраструктуры Основные источники логов Ценность для расследования
    Сетевой периметр WAF, NGFW, VPN-шлюзы Фиксация внешних сканирований и попыток проникновения
    Виртуализация Гипервизоры, виртуальные хосты Контроль создания ВМ, изменения конфигураций сетей
    Идентификация Active Directory, RADIUS Отслеживание брутфорса, эскалации привилегий
    Прикладное ПО Базы данных, веб-серверы Контроль доступа к критичным финансовым данным

    Именно нормализованная база логов позволяет аналитику в несколько кликов построить цепочку событий. Специалист может проследить, как внешний IP-адрес прошёл через WAF, авторизовался на VPN-шлюзе и попытался выгрузить базу данных.

    Механизмы выявления: от сигнатур к корреляции

    Собранные логи сами по себе не являются инцидентами. Главная ценность SIEM заключается в ядре корреляции — математическом аппарате, который сопоставляет разрозненные события по заданным правилам и временным окнам.

    Базовая корреляция опирается на пороговые значения. Например, если система фиксирует более пяти неудачных попыток входа под одной учётной записью за минуту, а затем успешный вход — формируется алерт о вероятном брутфорсе.

    Более сложные правила отслеживают цепочки (паттерны) поведения. Если после успешной авторизации пользователя запускается процесс очистки системных журналов на сервере, SIEM автоматически присваивает этому событию критический уровень угрозы.

    Пример расследования многовекторной атаки:

    • WAF фиксирует множественные ошибки 404 и 403 с одного IP-адреса (разведка).
    • Система контроля доступа отмечает вход легитимного пользователя с нестандартного устройства.
    • Мониторинг базы данных фиксирует аномально большой объём чтения таблиц.

    Изолированно эти события могут считаться допустимым отклонением. Но SIEM связывает их по общему идентификатору сессии и выдаёт готовый сценарий компрометации (Kill Chain) дежурной смене.

    Этапы расследования инцидентов

    Процесс работы с инцидентом в SIEM строго регламентирован. ИТ-подразделения и служба безопасности должны действовать синхронно, чтобы минимизировать ущерб для бизнес-процессов.

    Для стандартизации действий используются плейбуки (playbooks). Они исключают импровизацию в критических ситуациях и чётко определяют зоны ответственности каждого инженера.

    Этап расследования Действия в SIEM Норматив времени (SLA)
    Детектирование Срабатывание правила корреляции, создание карточки инцидента До 5 минут
    Триаж (Triage) Обогащение данных, исключение ложного срабатывания (False Positive) 15–30 минут
    Анализ Поиск вектора атаки, определение скомпрометированных узлов 1–4 часа
    Сдерживание Блокировка УЗ, изоляция ВМ на уровне гипервизора (Sangfor HCI, Брест) До 30 минут
    Устранение Удаление ВПО, закрытие уязвимости, восстановление из бэкапа 4–24 часа

    На этапе анализа SIEM предоставляет инструмент ретроспективного поиска. Аналитик может сделать выборку всех сетевых соединений подозрительного узла за последние 30 дней, чтобы убедиться в отсутствии скрытых каналов управления.

    Требования к on-premise инфраструктуре SIEM

    Развёртывание платформы мониторинга внутри корпоративного ЦОД требует серьёзного планирования аппаратных ресурсов. SIEM — это высоконагруженная база данных, чувствительная к скорости дисковых операций (IOPS).

    Для оперативного расследования инцидентов (за последние 30–90 дней) данные должны храниться на высокоскоростных All-Flash массивах. Использование медленных SATA-дисков приведёт к тому, что тяжёлые аналитические запросы будут выполняться часами, парализуя работу дежурной смены.

    Архитектура системы должна быть масштабируемой. По мере роста ИТ-инфраструктуры объём логов (EPS — событий в секунду) неизбежно увеличивается. Использование гиперконвергентных платформ позволяет гибко добавлять вычислительные узлы без остановки процессов мониторинга.

    Оценка эффективности и метрики

    Внедрение SIEM требует значительных инвестиций в оборудование и лицензии. Обоснование этих затрат перед бизнесом опирается на конкретные измеримые метрики эффективности службы ИБ.

    Главный показатель — MTTD (Mean Time To Detect), или среднее время обнаружения угрозы. До внедрения централизованного логирования скрытые атаки могут развиваться в сети месяцами. Настроенная система снижает MTTD до считанных минут.

    Второй важный параметр — MTTR (Mean Time To Respond), время полного реагирования и устранения угрозы. Благодаря тому, что аналитику не нужно собирать логи вручную с десятков серверов, скорость расследования сложных инцидентов возрастает на 40-60%.

    Ключевые выводы для ИТ-руководителей:

    • SIEM — это не просто хранилище логов, а аналитический инструмент, требующий постоянной настройки правил под специфику бизнеса.
    • Эффективность расследований напрямую зависит от полноты источников: без интеграции с гипервизорами и сетевым ядром система будет «слепой».
    • Аппаратный фундамент критичен: нехватка дисковой производительности на локальных серверах обесценивает функционал платформы.
    • Успешная эксплуатация снижает время реакции на кибератаки с недель до нескольких часов, предотвращая крупные финансовые потери.

    Перед внедрением системы крайне важно провести аудит локальной инфраструктуры и определить чёткий перечень критичных информационных активов, подлежащих приоритетному мониторингу.

    Частые вопросы

    Можно ли обойтись встроенным логированием гипервизора вместо внедрения SIEM?

    Нет, встроенные журналы платформ виртуализации решают только задачи траблшутинга и контроля работоспособности. Они не умеют выявлять сложные атаки, анализировать сетевой трафик приложений и сопоставлять данные с контроллерами домена. Без SIEM-системы у вас не будет инструмента корреляции, который превращает разрозненные системные события в осмысленный инцидент безопасности.

    Сколько времени занимает базовое внедрение SIEM в локальном ЦОД?

    Техническое развёртывание серверной части занимает 1-2 недели. Однако подключение основных источников логов, настройка парсеров и адаптация базовых правил корреляции требуют от 3 до 6 месяцев. Этот срок нужен для обучения системы, сбора базовой статистики (baseline) и снижения количества ложных срабатываний до приемлемых 10-15%. Полноценный выход на целевые метрики MTTD происходит к концу первого года эксплуатации.

    Как избежать перегрузки SIEM-системы мусорными событиями?

    Ключевой метод — фильтрация логов непосредственно на стороне источника (до отправки по сети). Необходимо отключить аудит успешных технических подключений, массовых системных событий операционных систем и легитимных запросов к статическому контенту веб-серверов. В центральную базу должны поступать только события, представляющие ценность для расследования: ошибки авторизации, изменение прав доступа, срабатывания WAF и запуск нестандартных процессов. Грамотный тюнинг снижает требования к аппаратным ресурсам в 3-5 раз.

    • Комментарии
    Загрузка комментариев...
    Назад к списку

    • ИБ 40
    • Инженерная инфраструктура 9
    • Комплексные системы безопасности 14
    • Новости компании 22
    • Построение ЦОД 36
    • Проектирование 1
    • Решения для совместной работы 19
    • Сетевая инфраструктура 2
    API Chat2Desk ar backup BD-LAN bim Building Information Modeling CCTV Chat2Desk ChatGPT бот CNN CVE DAM/DBF DATA MASKING ecommerce Facebook H3C CAS ip-камеры ips IT Kaspesky MAIPU MFA MITRE ATT&CK OpenAI PACS PAM Physical Access Control System recovery SecurOS soc SOC-центры Start AWR Systeme Electric Telegram-бот TI-платформа UPS UserGate UTM vinchin VoIP-устройства vr Wi-Fi автоматизация безопасности автоматизация бизнеса автоматизация продаж автоматизация чатов автоматизированный аудит атака на IoT безопасность бизнеса безопасность пищевого производства биометрическая идентификация в школе бот без кода бот с нейросетью вебинар видеоаналитика видеоаналитика с ИИ видеонаблюдение Видеонаблюдение видеонаблюдение для гостиниц видеонаблюдение на предприятии виртуализация воронка продаж восстановление данных выбор сервера Гарда БД Гарда Технологии гипервизор горячий коридор диспетчеризация защита баз данных защита данных защита персональных данных ИБ ИБП изоляция воздушных потоков инженерная инфраструктура Инком интер интеграция с CRM информационная безопасность как выбрать сервер кибератаки кибербезопасность кибербезопасность для бизнеса киберугрозы контроль доступа в школе контроль санитарных норм контроль СИЗ Конференции корпоративный мессенджер критическая инфраструктура купить сервер Минск менеджеры паролей мессенджер с интеграцией мессенджеры для бизнеса мониторинг инженерной инфраструктуры нейросети в промышленности оборудование для искусственного интеллекта обучение сотрудников онлайн-чат для офиса охрана труда на производстве ошибки при выборе сервера парковочные системы партнер промышленная безопасность распознавание лиц регуляторные требования резервное копирование резервное питание сервер Беларусь сервер для бизнеса сервер для виртуализации сервер для искусственного интеллекта сервер для компании сервер для машинного обучения сервер под ключ серверы для нейросетей сетевая безопасность сетевая инфраструктура система безопасности казино система контроля доступа система контроля и управления доступом система определения лиц система хранения данных Системная интеграция системы видеонаблюдения системы интеграции системы охлаждения СКУД СКУД для школ СХД увеличение конверсии удержание клиентов умная школа управление инцидентами управление уязвимостями фишинг центры обработки данных цифровая безопасность цифровая гигиена цифровая школа цифровой ассистент цифровой контроль охраны труда ЦОД чат-бот для VK чат-бот для WhatsApp чат-бот для бизнеса чат-боты чат-боты WhatsApp чат-боты для бизнеса чат-центр
    Компания
    Чат-боты
    Направления
    Проекты
    Партнеры
    Контакты
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Заказать звонок
    minsk@incom.world
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    © 2026 ООО «Инком интер»
    Политика Cookies
    Политика конфиденциальности
    Карта сайта
    Главная Поиск Контакты Направления Партнеры Компания Проекты Лицензии Реквизиты Блог