Размер шрифта
Цвет фона и шрифта
Изображения
Озвучивание текста
Обычная версия сайта
INCOM
Объединяя лучшее - создаем уникальное!
+375 (17) 304-35-45
+375 (17) 304-35-45
+375 (29) 693-89-00
Заказать звонок
E-mail
minsk@incom.world
Адрес
220035, г. Минск, ул. Тимирязева, 72, офис 441 
Режим работы
Пн. – Пт.: с 9:00 до 18:00
Оставить заявку
Компания
  • О компании
  • История
  • Лицензии
  • Вакансии
  • Реквизиты
  • Отзывы
Чат-боты
  • Решения по мессенджерам
    • Чат-бот для Avito
    • Чат-бот для Facebook
    • Чат-бот для HeadHunter
    • Чат-бот для Instagram
    • Чат-бот для Telegram
    • Чат-бот для Viber
    • Чат-бот для Vkontakte
    • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
  • Решения по категориям бизнеса
    • HR - бот
    • Автосервис и продажа
    • Чат-бот для аренды квартир
    • Чат-бот для медицинских центров
    • Чат-бот для салонов красоты
    • Чат-боты для интернет-магазина
    • Чат-боты для фитнес-клуба
  • Решения по функционалу
    • Чат-бот GPT
    • Чат-бот для быстрой покупки
    • Чат-бот для групп
    • Чат-бот для приема обратной связи
    • Чат-бот для рассылки
    • Чат-бот для рассылки в Telegram
    • Чат-бот консультант
    • Чат-боты для социальных сетей
Направления
  • Сетевая инфраструктура
    • Проектирование и построение сетевой инфраструктуры
    • Сетевая безопасность
    • Беспроводные сети (Wi-Fi)
    • Консалтинг и аудит
  • Построение ЦОД
    • Серверы
    • Системы хранения данных (СХД)
    • Гиперконвергентная инфраструктура (HCI)
    • Резервное копирование и защита данных
    • Система виртуализации
  • Инженерная инфраструктура
    • Базовая инфраструктура СКС
    • Кондиционирование ЦОД
    • Энергообеспечение (ИБП)
    • Система мониторинга инженерной инфраструктуры
    • Система управления зданием (BMS)
  • Информационная безопасность
    • Защита веб- и мобильных приложений
    • Защита периметра
    • Защита узлов и компонентов
    • Предотвращение утечек информации (DLP)
    • Управление доступом и идентификацией
    • Управление уязвимостями, инцидентами
  • Решения для совместной работы
    • Биометрия
    • Видеоконференцсвязь
    • Виртуальные ассистенты и чат-боты
    • Контакт-центры
    • Речевая аналитика
    • Системы записи
    • Чат-платформа
    • IP-телефония
    • WFM
  • Комплексные системы безопасности
    • Видеонаблюдение
    • Видеоаналитика
    • Системы контроля и управления доступом (СКУД)
  • Техническая поддержка и тренинг
    • Инженерная инфраструктура и ЦОД
    • Серверное оборудование и СХД
    • Системы видеонаблюдения
    • СКУД
  • Проектирование
    • Проектирование инженерных систем и сетей
Проекты
  • Все проекты
Партнеры
Статьи
Контакты
INCOM
Компания
  • О компании
  • История
  • Лицензии
  • Вакансии
  • Реквизиты
  • Отзывы
Чат-боты
  • Решения по мессенджерам
    • Чат-бот для Avito
    • Чат-бот для Facebook
    • Чат-бот для HeadHunter
    • Чат-бот для Instagram
    • Чат-бот для Telegram
    • Чат-бот для Viber
    • Чат-бот для Vkontakte
    • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
  • Решения по категориям бизнеса
    • HR - бот
    • Автосервис и продажа
    • Чат-бот для аренды квартир
    • Чат-бот для медицинских центров
    • Чат-бот для салонов красоты
    • Чат-боты для интернет-магазина
    • Чат-боты для фитнес-клуба
  • Решения по функционалу
    • Чат-бот GPT
    • Чат-бот для быстрой покупки
    • Чат-бот для групп
    • Чат-бот для приема обратной связи
    • Чат-бот для рассылки
    • Чат-бот для рассылки в Telegram
    • Чат-бот консультант
    • Чат-боты для социальных сетей
Направления
  • Сетевая инфраструктура
    • Проектирование и построение сетевой инфраструктуры
    • Сетевая безопасность
    • Беспроводные сети (Wi-Fi)
    • Консалтинг и аудит
  • Построение ЦОД
    • Серверы
    • Системы хранения данных (СХД)
    • Гиперконвергентная инфраструктура (HCI)
    • Резервное копирование и защита данных
    • Система виртуализации
  • Инженерная инфраструктура
    • Базовая инфраструктура СКС
    • Кондиционирование ЦОД
    • Энергообеспечение (ИБП)
    • Система мониторинга инженерной инфраструктуры
    • Система управления зданием (BMS)
  • Информационная безопасность
    • Защита веб- и мобильных приложений
    • Защита периметра
    • Защита узлов и компонентов
    • Предотвращение утечек информации (DLP)
    • Управление доступом и идентификацией
    • Управление уязвимостями, инцидентами
  • Решения для совместной работы
    • Биометрия
    • Видеоконференцсвязь
    • Виртуальные ассистенты и чат-боты
    • Контакт-центры
    • Речевая аналитика
    • Системы записи
    • Чат-платформа
    • IP-телефония
    • WFM
  • Комплексные системы безопасности
    • Видеонаблюдение
    • Видеоаналитика
    • Системы контроля и управления доступом (СКУД)
  • Техническая поддержка и тренинг
    • Инженерная инфраструктура и ЦОД
    • Серверное оборудование и СХД
    • Системы видеонаблюдения
    • СКУД
  • Проектирование
    • Проектирование инженерных систем и сетей
Проекты
  • Все проекты
Партнеры
Статьи
Контакты
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Оставить заявку
    INCOM
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Заказать звонок
    Поиск
    Оставить заявку
    INCOM
    Телефоны
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    INCOM
    • Компания
      • Компания
      • О компании
      • История
      • Лицензии
      • Вакансии
      • Реквизиты
      • Отзывы
    • Чат-боты
      • Чат-боты
      • Решения по мессенджерам
        • Решения по мессенджерам
        • Чат-бот для Avito
        • Чат-бот для Facebook
        • Чат-бот для HeadHunter
        • Чат-бот для Instagram
        • Чат-бот для Telegram
        • Чат-бот для Viber
        • Чат-бот для Vkontakte
        • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
      • Решения по категориям бизнеса
        • Решения по категориям бизнеса
        • HR - бот
        • Автосервис и продажа
        • Чат-бот для аренды квартир
        • Чат-бот для медицинских центров
        • Чат-бот для салонов красоты
        • Чат-боты для интернет-магазина
        • Чат-боты для фитнес-клуба
      • Решения по функционалу
        • Решения по функционалу
        • Чат-бот GPT
        • Чат-бот для быстрой покупки
        • Чат-бот для групп
        • Чат-бот для приема обратной связи
        • Чат-бот для рассылки
        • Чат-бот для рассылки в Telegram
        • Чат-бот консультант
        • Чат-боты для социальных сетей
    • Направления
      • Направления
      • Сетевая инфраструктура
        • Сетевая инфраструктура
        • Проектирование и построение сетевой инфраструктуры
        • Сетевая безопасность
        • Беспроводные сети (Wi-Fi)
        • Консалтинг и аудит
      • Построение ЦОД
        • Построение ЦОД
        • Серверы
        • Системы хранения данных (СХД)
        • Гиперконвергентная инфраструктура (HCI)
        • Резервное копирование и защита данных
        • Система виртуализации
      • Инженерная инфраструктура
        • Инженерная инфраструктура
        • Базовая инфраструктура СКС
        • Кондиционирование ЦОД
        • Энергообеспечение (ИБП)
        • Система мониторинга инженерной инфраструктуры
        • Система управления зданием (BMS)
      • Информационная безопасность
        • Информационная безопасность
        • Защита веб- и мобильных приложений
        • Защита периметра
        • Защита узлов и компонентов
        • Предотвращение утечек информации (DLP)
        • Управление доступом и идентификацией
        • Управление уязвимостями, инцидентами
      • Решения для совместной работы
        • Решения для совместной работы
        • Биометрия
        • Видеоконференцсвязь
        • Виртуальные ассистенты и чат-боты
        • Контакт-центры
        • Речевая аналитика
        • Системы записи
        • Чат-платформа
        • IP-телефония
        • WFM
      • Комплексные системы безопасности
        • Комплексные системы безопасности
        • Видеонаблюдение
        • Видеоаналитика
        • Системы контроля и управления доступом (СКУД)
      • Техническая поддержка и тренинг
        • Техническая поддержка и тренинг
        • Инженерная инфраструктура и ЦОД
        • Серверное оборудование и СХД
        • Системы видеонаблюдения
        • СКУД
      • Проектирование
        • Проектирование
        • Проектирование инженерных систем и сетей
    • Проекты
      • Проекты
      • Все проекты
    • Партнеры
    • Статьи
    • Контакты
    Оставить заявку
    • +375 (17) 304-35-45
      • Телефоны
      • +375 (17) 304-35-45
      • +375 (29) 693-89-00
      • Заказать звонок
    • 220035, г. Минск, ул. Тимирязева, 72, офис 441 
    • minsk@incom.world

    Внедрение SIEM ≠ эффективная эксплуатация: как настроить мониторинг

    incom.by
    —
    Статьи
    —
    "ИБ"
    —Внедрение SIEM ≠ эффективная эксплуатация: как настроить мониторинг
    Внедрение SIEM ≠ эффективная эксплуатация: как настроить мониторинг
    ИБ
    5 апреля 2026

    «У нас стоит SIEM, но мы пропустили атаку» — самая частая жалоба ИТ-директоров после покупки дорогостоящей системы мониторинга. Внедрение платформы анализа событий информационной безопасности (SIEM) — это лишь технический старт. Настоящая ценность появляется только тогда, когда система начинает эффективно обнаруживать угрозы и помогать их нейтрализовать.

    Для достижения этой цели требуется не просто инсталляция программного обеспечения, а построение целой экосистемы процессов. Разбираем типичные ошибки эксплуатации, технические нюансы сбора логов и практические шаги для повышения реальной зрелости корпоративной on-premise инфраструктуры.

    Типичные ошибки первого года эксплуатации

    Многие компании полагают, что покупка и развёртывание SIEM автоматически закрывает все вопросы мониторинга. Недооценка объёма работ после физического внедрения крайне опасна и ведёт к пустой трате ИТ-бюджета.

    Основные проблемы, парализующие работу системы:

    • Отсутствие вовлечённости руководства: без поддержки топ-менеджмента невозможно заставить ИТ-отдел менять базовые настройки серверов.
    • Дефицит кадров и компетенций: на тысячи активов часто приходится всего два аналитика, которые физически не успевают разбирать инциденты.
    • Изоляция отделов: процессы затягиваются на месяцы из-за споров о зонах ответственности между системными администраторами и службой ИБ.
    • Слепые зоны мониторинга: логи собираются только с нескольких базовых узлов, оставляя внешний периметр и критичные приложения без контроля.

    Без системной работы по устранению этих организационных барьеров любые сроки настройки и показатели KPI остаются лишь иллюзией безопасности.

    Управление активами и уязвимостями

    Невозможно надёжно защищать то, о чём вы не знаете. Отсутствие культуры управления локальной инфраструктурой делает SIEM-систему практически бесполезной для бизнеса.

    Службе безопасности необходимо выстроить процесс непрерывного управления активами (Asset Management). Это позволяет своевременно обнаруживать новые серверы, неучтённые базы данных и открытые сетевые порты. Особое внимание следует уделять корпоративным платформам виртуализации, где виртуальные машины могут создаваться в обход утверждённых регламентов.

    Параллельно должен работать жёсткий процесс управления уязвимостями (Vulnerability Management). Если активы не категорированы по степени важности, аналитики не смогут определить приоритетные векторы проникновения злоумышленников. В первую очередь патчи должны применяться к внешнему периметру, веб-серверам и финансовым шлюзам.

    У вас никогда не будет достаточно ресурсов, чтобы доказать применимость каждой уязвимости в конкретных условиях вашей сети. Единственное рабочее решение — регулярно и принудительно обновлять абсолютно все операционные системы в локальном контуре.

    Правильный сбор событий и слепота мониторинга

    В 85% крупных организаций реальная ситуация такова: корпоративный мониторинг почти полностью слеп. SIEM-система страдает от перегруженности бесполезным системным шумом, а действительно важные события просто не доходят до анализаторов.

    Сбор стандартных логов, включённых по умолчанию, не даёт объективной картины происходящего. Для эффективного выявления атак требуются глубокие настройки аудита на уровне самих операционных систем.

    Тип актива Требуемые источники событий Цель сбора
    Windows-системы Расширенный аудит, Sysmon, PowerShell Выявление запуска скриптов и дампа памяти
    Linux (*NIX) Демон auditd, логи авторизации (auth.log) Контроль повышения привилегий (sudo)
    Сетевое ядро Межсетевые экраны, таблицы NAT Обнаружение забытых правил доступа извне
    Гипервизоры Журналы ZStack, Sangfor HCI, Брест Контроль создания и миграции виртуальных машин

    Не забывайте про острую необходимость собирать события с прикладного программного обеспечения. Веб-серверы, корпоративные VPN-шлюзы и серверы централизованного управления конфигурациями генерируют критически важную телеметрию. При должной технической подготовке один сервер увеличивает полезный поток в SIEM на 1–10 EPS (событий в секунду).

    Оценка реальной эффективности системы

    Вам необходимо регулярно оценивать полноту покрытия инфраструктуры и скорость расширения парка коннекторов. Опирайтесь на международную матрицу тактик и техник MITRE ATT&CK для создания релевантных правил корреляции.

    Задайте себе три проверочных вопроса:

    • Позволяет ли текущий уровень сбора логов видеть срабатывание существующих правил безопасности?
    • Если провести внутренний пентест, увидит ли дежурная смена следы нелегитимной активности на всех затронутых серверах?
    • Сколько популярных хакерских тактик остаётся вне поля зрения SIEM из-за экономии на дисковом пространстве хранилищ?

    Только честные ответы на эти вопросы помогут объективно оценить реальное состояние ИБ-сервиса и задать верное направление для технического тюнинга политик.

    Покупка платформы SIEM — это лишь закладка фундамента. Итоговый успех зависит от того, насколько глубоко инструменты мониторинга интегрированы в повседневные процессы технического департамента.

    Ключевые выводы для повышения зрелости ИБ:

    • Постоянно расширяйте покрытие: стремитесь к стопроцентному сбору логов со всех критичных бизнес-активов.
    • Фильтруйте системный мусор: нормализация логов на стороне источника снижает нагрузку на сеть и серверы аналитики.
    • Интегрируйте ИТ и ИБ: без совместной работы сетевых инженеров и безопасников глубокая настройка аудита невозможна.
    • Тестируйте защиту: регулярно проводите киберучения для проверки реакции SIEM на имитацию реальных атак.

    Частые вопросы

    Зачем настраивать Sysmon, если в Windows уже есть встроенный журнал безопасности?

    Встроенный журнал Windows (Security Event Log) фиксирует базовые события: успешные и неудачные входы, создание пользователей или изменение разрешений файлов. Однако он не даёт глубокой детализации работы самой системы. Инструмент Sysmon (System Monitor) логирует создание процессов вместе с их командной строкой, сетевые соединения конкретных исполняемых файлов и изменения состояния драйверов. Без этих данных SIEM не сможет выявить работу современного бесфайлового вредоносного ПО.

    Почему ИТ-отделы часто сопротивляются расширению аудита на серверах?

    Расширенный аудит (особенно включение auditd на Linux или Sysmon на Windows) потребляет дополнительные аппаратные ресурсы: процессорное время и дисковый ввод-вывод (IOPS). Кроме того, агенты сбора логов могут в редких случаях конфликтовать с бизнес-приложениями. Системные администраторы отвечают за стабильность сервисов (SLA), поэтому любые изменения воспринимаются как риск простоя. Решить эту проблему можно только через постепенное тестирование настроек аудита на изолированных группах серверов.

    Как рассчитать необходимую производительность SIEM перед внедрением?

    Основной метрикой для сайзинга выступает EPS (Events Per Second) — количество событий в секунду. В среднем один корпоративный сервер генерирует от 50 до 200 EPS, а межсетевой экран может отправлять тысячи событий. Необходимо просуммировать ожидаемый EPS со всех источников, умножить его на средний размер одного события (около 500 байт) и заложить запас прочности в 30-40% на случай сетевых атак или пиковых нагрузок. От полученных цифр будет зависеть количество требуемых ядер процессора и объём All-Flash массивов для локального ЦОД.

    • Комментарии
    Загрузка комментариев...
    Назад к списку

    • ИБ 40
    • Инженерная инфраструктура 9
    • Комплексные системы безопасности 14
    • Новости компании 22
    • Построение ЦОД 36
    • Проектирование 1
    • Решения для совместной работы 19
    • Сетевая инфраструктура 2
    API Chat2Desk ar backup BD-LAN bim Building Information Modeling CCTV Chat2Desk ChatGPT бот CNN CVE DAM/DBF DATA MASKING ecommerce Facebook H3C CAS ip-камеры ips IT Kaspesky MAIPU MFA MITRE ATT&CK OpenAI PACS PAM Physical Access Control System recovery SecurOS soc SOC-центры Start AWR Systeme Electric Telegram-бот TI-платформа UPS UserGate UTM vinchin VoIP-устройства vr Wi-Fi автоматизация безопасности автоматизация бизнеса автоматизация продаж автоматизация чатов автоматизированный аудит атака на IoT безопасность бизнеса безопасность пищевого производства биометрическая идентификация в школе бот без кода бот с нейросетью вебинар видеоаналитика видеоаналитика с ИИ видеонаблюдение Видеонаблюдение видеонаблюдение для гостиниц видеонаблюдение на предприятии виртуализация воронка продаж восстановление данных выбор сервера Гарда БД Гарда Технологии гипервизор горячий коридор диспетчеризация защита баз данных защита данных защита персональных данных ИБ ИБП изоляция воздушных потоков инженерная инфраструктура Инком интер интеграция с CRM информационная безопасность как выбрать сервер кибератаки кибербезопасность кибербезопасность для бизнеса киберугрозы контроль доступа в школе контроль санитарных норм контроль СИЗ Конференции корпоративный мессенджер критическая инфраструктура купить сервер Минск менеджеры паролей мессенджер с интеграцией мессенджеры для бизнеса мониторинг инженерной инфраструктуры нейросети в промышленности оборудование для искусственного интеллекта обучение сотрудников онлайн-чат для офиса охрана труда на производстве ошибки при выборе сервера парковочные системы партнер промышленная безопасность распознавание лиц регуляторные требования резервное копирование резервное питание сервер Беларусь сервер для бизнеса сервер для виртуализации сервер для искусственного интеллекта сервер для компании сервер для машинного обучения сервер под ключ серверы для нейросетей сетевая безопасность сетевая инфраструктура система безопасности казино система контроля доступа система контроля и управления доступом система определения лиц система хранения данных Системная интеграция системы видеонаблюдения системы интеграции системы охлаждения СКУД СКУД для школ СХД увеличение конверсии удержание клиентов умная школа управление инцидентами управление уязвимостями фишинг центры обработки данных цифровая безопасность цифровая гигиена цифровая школа цифровой ассистент цифровой контроль охраны труда ЦОД чат-бот для VK чат-бот для WhatsApp чат-бот для бизнеса чат-боты чат-боты WhatsApp чат-боты для бизнеса чат-центр
    Компания
    Чат-боты
    Направления
    Проекты
    Партнеры
    Контакты
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Заказать звонок
    minsk@incom.world
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    © 2026 ООО «Инком интер»
    Политика Cookies
    Политика конфиденциальности
    Карта сайта
    Главная Поиск Контакты Направления Партнеры Компания Проекты Лицензии Реквизиты Блог