Security Vision SIEM: тишина в журналах опаснее тысячи алертов

6928
Security Vision SIEM: тишина в журналах опаснее тысячи алертов
image

В ноябре 2013 года система FireEye стоимостью 1,6 млн долларов отработала ровно так, как обещал производитель. Она поймала зловред на кассовых терминалах Target, выдала несколько предупреждений подряд и даже показала адреса промежуточных серверов, куда уезжали данные. Дежурная смена в Бангалоре сигнал увидела и передала в Миннеаполис. Дальше не произошло ничего.

Через месяц компания признала утечку 40 млн платёжных карт и персональных данных ещё 70 млн человек, а прямые расходы перевалили за 200 млн долларов. Функция автоматического удаления зловреда, к слову, была отключена руками. Технология сработала. Процесс не сработал.

С тех пор изменилось многое, кроме главного. По данным Vectra AI за 2026 год организация в среднем получает 2 992 предупреждения в сутки, и 63% из них никто так и не разбирает. Отчёт Microsoft и Omdia о состоянии SOC за тот же год добавляет краски. Почти половина алертов, 46%, оказывается ложными. В опросе SANS 2025 года ложные срабатывания назвали главной проблемой детектирования 73% команд. Аналитик при этом жонглирует в среднем 10,9 консолями. Не десятью и не одиннадцатью, а именно так, с десятой долей консоли (видимо, кто-то держит вкладку открытой в браузере и делает вид, что она не считается).

Отсюда простая мысль, ради которой и стоит читать дальше. Собрать журналы недорого и несложно. Превратить их в управляемый процесс, где видно качество данных, качество детектов и весь путь инцидента, заметно труднее.

Что умеет Security Vision SIEM

Продукт построен на российской Low-Code/No-Code-платформе Security Vision 5 и объединяет сбор и нормализацию событий, контроль качества данных, выявление атак, расследование и базовые действия по реагированию. Заказчику достаётся не пустая коробка с обещанием «настроите под себя», а готовая экспертиза SOC. Больше 1200 правил корреляции, покрытие свыше 70% техник MITRE ATT&CK, маппинг на способы реализации угроз из БДУ ФСТЭК и рекомендации по обработке инцидентов.

Июльское обновление 2026 года добавило мониторинг стабильности сбора и качества работы правил, контроль SLA аналитиков SOC, статистическое выявление аномального поведения, тестирование правил, обмен детектами в формате Sigma и ретроспективное построение цепочек процессов внутри инцидента. Дальше разберём, зачем каждая из этих штук нужна живому человеку в ночную смену.

Три уровня, на любом из которых всё ломается

Результативность SIEM держится на полноте данных, качестве детектирования и скорости реакции. Провал на любом уровне обнуляет два остальных.

Уровень первый. SOC обязан быть уверен, что нужные события действительно приходят. Агент останавливается. Настройки журналирования меняет админ, который решал совсем другую задачу. Отдельный хост за WEC- или syslog-агрегатором тихо выпадает из мониторинга, и агрегатор при этом бодро рапортует, что жив. Если система не следит за такими вещами, отсутствие данных остаётся невидимым и превращается в слепую зону. Худший вид проблемы. Она не сигналит.

Уровень второй. Правила выявления должны учитывать реальные сценарии атак, особенности инфраструктуры и связь событий во времени. Простая сигнатура редко распознаёт многоэтапную атаку, особенно когда события от разных источников приходят с задержкой и вперемешку.

Уровень третий. Обнаружение только начинает работу. Аналитику нужно оценить критичность затронутых активов, изучить процессы, учётные записи, сетевые соединения, перемещения между хостами, подтвердить инцидент и что-то с ним сделать. Каждый ручной переход между инструментами добавляет минуты. Минуты складываются в часы. Часы складываются в те самые 200 млн долларов.

Security Vision SIEM собирает всю цепочку в один цикл. Подключить источники, убедиться в качестве данных, выявить подозрительную активность, восстановить контекст атаки, перейти к реагированию.

Сбор событий там, где инфраструктура разбежалась по стране

События забираются удалённо или агентами, причём моделей подключения несколько.

  • Удалённый сбор по WMI, Remote PowerShell, Syslog и другим протоколам.
  • Управляемые агенты, соединение с которыми инициирует сервер.
  • Автономные агенты, которые сами устанавливают связь и досылают накопленное после восстановления доступа к корпоративной сети.
  • Сбор через один или несколько промежуточных сервисов коннекторов для изолированных и сегментированных контуров.

Автономный агент, если разобраться, работает как курьер в глухой деревне. Связи нет, посылки копятся, связь появилась, посылки уехали. Ничего не потерялось.

Готовые профили и задачи сбора позволяют переиспользовать настройки и быстро цеплять новые источники. Windows и Linux, сетевое оборудование, средства защиты, веб-серверы, базы данных, платформы виртуализации, Kubernetes, 1С. Всего реализовано более 150 интеграций, а встроенный конструктор даёт собрать новый коннектор без классической разработки.

Агенты ставятся, обновляются и настраиваются прямо из интерфейса SIEM, включая настройку журналирования на конечных хостах. Отдельный инструмент администратору не нужен, что экономит не столько деньги, сколько нервы.

Ещё один сюжет про деньги. Для разных типов событий назначаются индивидуальные сроки хранения, а там, где полный архив не требуется, остаются только события, участвующие в корреляции. Нагрузка на инфраструктуру и стоимость хранилища становятся управляемыми величинами, а не приговором из закупки дисков.

Прозрачность данных, или почему пустой график страшнее красного

Ключевая особенность продукта в том, что он контролирует не только поступившие данные, но и качество самого процесса сбора.

Интерактивный граф потоков показывает, через какие узлы идут события и сколько передаёт каждый источник. Детализация доходит до конечных хостов, даже когда журналы централизованно летят через инфраструктуру WEF/WEC или syslog-агрегаторы. Администратор видит не только живой агрегатор, но и состояние конкретных систем за его спиной.

Для каждого источника настраивается профиль мониторинга. Допустимое время тишины, пороги отклонения потока от привычных значений, контроль полноты журналирования, способы уведомления ответственных. Специализированный дашборд сводит картину на один экран, где видно активность источников, объёмы событий, проблемные хосты и узлы доставки.

Падение потока, аномальный всплеск и честный ноль перестают быть тайной и становятся наблюдаемым событием. Механизм мониторинга стабильности сбора вошёл в обновление от 15 июня 2026 года и помогает быстрее находить неисправные агенты, изменённые настройки и прочие источники слепых зон.

Тут стоит признать ограничение. Никакой мониторинг сбора не расскажет, какие события источник вообще не умеет писать. Если на хосте не включён нужный аудит, SIEM увидит стабильный поток и честно нарисует зелёную плашку. Полнота журналирования настраивается людьми, и вот эта часть работы автоматизации пока не поддаётся.

Нормализация без единой строчки кода

Данные из разных систем приходят в разном формате, разной структуре и с разным пониманием того, что такое имя пользователя. До передачи в аналитику Security Vision SIEM нормализует события, приводя сведения о пользователях, хостах, IP-адресах, процессах и сетевых соединениях к единой модели. Обработка идёт на узлах сбора, поэтому нагрузка размазана по инфраструктуре, а не сваливается на центральный сервер.

Для популярных источников схемы нормализации готовы из коробки. Нетиповой источник подключается через No-Code-редактор коннекторов, который понимает JSON, текст с разделителями, структуры «ключ, значение» и другие форматы, а заодно позволяет использовать переменные, вычисления и обогащение данных в реальном времени.

No-Code-подход не заканчивается на интеграциях. Через визуальные конструкторы специалисты заказчика собирают правила корреляции, карточки, рабочие процессы, дашборды и отчёты. Зависимость от разработчиков падает, скорость адаптации растёт. Оговорка честная. Конструктор не заменяет понимания того, что именно вы детектируете, он лишь убирает лишний слой между идеей и работающим правилом.

Готовая экспертиза и корреляционный движок

Больше 1200 правил корреляции покрывают свыше 70% техник MITRE ATT&CK. Правила разложены по источникам и тактикам, сопоставлены с техниками матрицы и способами реализации угроз из БДУ ФСТЭК, а к создаваемым инцидентам прилагаются экспертные рекомендации по реагированию.

Про проценты покрытия имеет смысл сказать отдельно, потому что цифра эта живая. В апреле 2026 года вышла версия ATT&CK v19, где корпоративная матрица разрослась до 15 тактик, 222 техник и 475 подтехник, а тактику Defense Evasion разделили надвое, на Stealth и Defense Impairment. Матрица переезжает дважды в год. Покрытие в SIEM приходится догонять постоянно, и любой производитель, который называет свои проценты вечными, немножко лукавит.

Готовый контент даёт начать детектирование распространённых и продвинутых сценариев без месяцев самостоятельной разработки. При этом правила можно переписывать под себя и создавать собственные в графическом редакторе. Движок корреляции держит многоуровневую вложенность фильтров и логических блоков, последовательности событий, операторы «И» и «ИЛИ», обязательные, опциональные и отрицающие условия. Отдельно поддерживаются сценарии, где сигналом становится отсутствие ожидаемого события, а также синхронизация времени с восстановлением порядка, если события пришли вразнобой.

Правило проверяется прямо в редакторе на подготовленном наборе событий, а потом запускается по историческим данным. Ретропоиск помогает оценить изменения до боевого запуска и найти следы атак, которые раньше проскочили. Появилась новая гипотеза, свежий IOC или чужой детект, прогнали по архиву, посмотрели.

Релиз от 15 июля 2026 года добавил импорт и экспорт правил в YAML-формате Sigma с автоматической проверкой кода. Перенести детекты из другой системы или взять общедоступный контент стало заметно проще. Тогда же появился дашборд качества правил со статистикой срабатываний, долей ложных, стабильностью и эффективностью детектов. Штука неромантичная, но именно она отвечает на неудобный вопрос, какие из ваших 1200 правил реально работают, а какие последний год исправно генерируют шум.

Аномалии и приоритизация с помощью моделей

Правила корреляции остаются фундаментом, однако не всякую подозрительную активность получается описать заранее фиксированными условиями. Поэтому корреляция дополнена статистикой и моделями машинного обучения.

Сервис StatAnalyser ловит отклонения и нетипичное поведение активов. Странная активность пользователя, аномальный объём трафика, редкое действие, смещение относительно нормального профиля. Инциденты, созданные статистическими правилами, помечаются отдельным маркером, чтобы аналитик сразу понимал природу срабатывания.

Дальше подключаются модели, которые оценивают вероятность ложного срабатывания по ранее закрытым инцидентам, рассчитывают критичность с учётом массовости, контекста алертов и значимости затронутых активов, находят похожие текущие и исторические случаи, выявляют подозрительные командные строки и нетипичные цепочки родительских и дочерних процессов.

Результаты видны прямо в карточке. Аналитик быстрее отделяет шум от значимого, расставляет приоритеты и пользуется опытом команды, а не собственной памятью о том, что похожее вроде бы уже было прошлой весной.

Контекст активов и цепочка процессов

В состав продукта входит полноценный модуль управления активами. Он сканирует и идентифицирует хосты и сервисы, ведёт инвентаризацию, управляет группами, ролями и критичностью, строит ресурсно-сервисную модель.

Благодаря ему аналитик видит не безликий IP-адрес, а конкретный актив с сегментом, ролью, связями и бизнес-значением. Маршруты достижимости, построенные по таблицам маршрутизации и ACL, показывают, может ли злоумышленник дотянуться до критических систем и где точка изоляции сработает лучше всего. Разница примерно как между «сработало на 10.0.4.17» и «сработало на контроллере домена, за которым живёт бухгалтерия».

При расследовании сложной атаки специалист обычно вручную выискивает связанные процессы, сессии, учётные записи и переходы между хостами. Июньское обновление 2026 года принесло в карточку инцидента отдельный раздел для построения цепочки процессов. Система делает дополнительные запросы к хранилищу и ретроспективно восстанавливает родительские процессы, пользовательские и сетевые сессии, переходы с других хостов.

Получается движение от обнаруженного последствия к предшествующим действиям и связанным узлам. Откуда взялась сессия, какие команды выполнялись, как шло горизонтальное перемещение, кого ещё задело.

Расследование без переключения между вкладками

Карточка инцидента складывает в одно место исходные алерты и события, затронутые активы и найденные артефакты, маппинг на MITRE ATT&CK и БДУ ФСТЭК, рекомендации по реагированию, оценки моделей и похожие инциденты, сроки обработки, коммуникации и задачи. Помните про 10,9 консолей на аналитика? Задача ровно в том, чтобы это число уменьшить.

Из карточки доступны больше 100 готовых действий над хостами, учётными записями и артефактами. Собрать дополнительную информацию, выполнить команду, начать изоляцию узла. Не покидая SIEM.

Для совместной работы есть чат, электронная почта, уведомления в мессенджерах и двусторонняя интеграция с ITSM-системами. Июньский релиз добавил дашборд контроля SLA расследования, где руководитель SOC видит сводную картину и разворачивает её до показателей каждого аналитика. Инструмент обоюдоострый, конечно, но без него разговор о скорости реакции остаётся разговором об ощущениях.

Базовые действия выполняются внутри SIEM. Организациям, которым нужна расширенная автоматизация, продукт стыкуется с Security Vision SOAR и NG SOAR. Обе системы живут на единой платформе, поэтому обнаруженный инцидент автоматически уезжает в процесс обогащения, маршрутизации и реагирования по сценариям NIST или SANS.

Одна платформа на весь SOC

Security Vision SIEM подходит организациям разного масштаба и укладывается как в централизованную, так и в распределённую инфраструктуру. Платформа Security Vision 5 даёт команде ИБ развивать интеграции, правила, интерфейсы, отчёты и процессы своими силами, по мере того как меняются угрозы и внутренние требования.

Конструктор визуализаций собирает графики, диаграммы, тепловые карты, таблицы и показатели KPI, из которых складываются собственные дашборды и отчёты с автоматической выгрузкой и рассылкой. Технические метрики SIEM и операционные показатели SOC наконец оказываются на одном экране, а не в двух разных презентациях для двух разных совещаний.

С формальной стороны продукт включён в реестр российского программного обеспечения и располагает сертификатом соответствия ФСТЭК России по 4 уровню доверия, заключением 8 Центра ФСБ России, сертификатом Министерства обороны РФ по 2 уровню доверия (НДВ-2) и сертификатом ОАЦ при Президенте Республики Беларусь.

Что в сухом остатке

Полный цикл работы с событиями и инцидентами закрывается одним продуктом. Быстрое подключение источников с готовой нормализацией. Прозрачный контроль полноты и стабильности поступления данных. Больше 1200 правил и широкое покрытие MITRE ATT&CK. No-Code-инструменты для интеграций, правил и аналитики. Статистические и ML-модели для аномалий и приоритизации. Контекст активов, цепочки процессов и связанных сессий. Расследование, базовое реагирование и контроль SLA в одной рабочей зоне. Возможность расширить процесс продуктами Security Vision SOAR и NG SOAR.

Главное отличие управляемого SOC от красивого хранилища событий довольно приземлённое. В управляемом видно, что данные доходят, что детекты работают, и что путь инцидента от первого сигнала до реакции прослеживается целиком. У команды Target в 2013 году были триста человек в безопасности, круглосуточная смена и дорогая система, которая всё увидела вовремя. Не хватило только одного звена, того самого, где сигнал превращается в действие.

Чтобы посмотреть, как Security Vision SIEM ведёт себя именно в вашей инфраструктуре, закажите демонстрацию продукта у специалистов Security Vision.

Автор - Александр Антипов, главный редактор SecurityLab.ru

18+. Реклама. Рекламодатель ООО «Интеллектуальная безопасность», ИНН 7719435412

USERGATE
UserGate_
От точечных интеграций — к архитектурной карте
UserGate меняет принципы партнёрства в ИБ: не совместимость продуктов, а совместный сценарий для клиента.
Узнать новые принципы →
Реклама. 18+. Рекламодатель ООО «ЮЗЕРГЕЙТ», ИНН 5408308256