SOT

Security Orchestration Tools

SIEM
Security Information and Event Management

Мониторинг событий ИБ

EDR
Endpoint Detection and Response

Защита конечных точек

SOAR
Security Orchestration, Automation and Response

Автоматизация реагирования на инциденты ИБ

NG SOAR
Next Generation SOAR

Автоматизация реагирования на инциденты ИБ со встроенной базовой корреляцией, сбором сырых событий непосредственно с СЗИ, динамическими плейбуками, выстраиванием цепочки атаки и объектно-ориентированным подходом

AM
Asset Management

Инвентаризация и управление ИТ-активами

VM
Vulnerability Management

Устранение уязвимостей с автопатчингом

VS
Vulnerability Scanner

Поиск технических уязвимостей на активах

SPC
Security Profile Compliance

Управление конфигурациями безопасности активов

ГосСОПКА
Государственная Система Обнаружения Предупреждения и Ликвидации Последствий Компьютерных Атак

Двустороннее взаимодействие с НКЦКИ

FinCERT
Financial Computer Emergency Response Team

Двустороннее взаимодействие с ЦБ

Напишите нам на sales@securityvision.ru или закажите демонстрацию

Security Vision SIEM: от контроля качества данных до расследования и реагирования в едином контуре

Security Vision SIEM: от контроля качества данных до расследования и реагирования в едином контуре

Максим Анненков, менеджер продуктов Security Vision SIEM, SOAR, NG SOAR

 

Современный центр мониторинга информационной безопасности ежедневно работает с огромным количеством событий. Но сам по себе сбор журналов еще не гарантирует защищенность. Если часть источников перестала передавать данные, правила корреляции создают слишком много шума, а аналитику приходится вручную восстанавливать цепочку атаки и переключаться между несколькими системами, критически важный инцидент легко пропустить.


Security Vision SIEM решает эту задачу комплексно. Продукт на базе российской Low-Code / No-Code-платформы Security Vision 5 объединяет сбор и нормализацию событий, контроль качества данных, выявление атак, расследование и базовые действия по реагированию. Заказчик получает не только технологическую платформу, но и готовую экспертизу SOC: более 1200 правил корреляции, покрытие свыше 70% техник MITRE ATT&CK, маппинг на БДУ ФСТЭК и рекомендации по обработке инцидентов.

 

В июльском обновлении 2026 года возможности продукта были расширены: появились мониторинг стабильности сбора и качества работы правил корреляции, контроль SLA аналитиков SOC, статистическое выявление аномального поведения, тестирование правил, поддержка обмена правилами в формате Sigma и ретроспективное построение цепочек процессов в инциденте.


Контроль качества правил.PNG

 

Почему SOC недостаточно просто собирать события

 

Эффективность SIEM зависит от трех взаимосвязанных факторов: полноты данных, качества детектирования и скорости реакции. Нарушение на любом уровне снижает результативность всей системы.

 

Во-первых, SOC должен быть уверен, что нужные события действительно поступают. Агент может остановиться, настройки журналирования — измениться, а отдельный хост за WEC- или syslog-агрегатором — выпасть из мониторинга. Если SIEM не контролирует такие ситуации, отсутствие данных остается незаметным и формирует слепую зону.

 

Во-вторых, правила выявления должны учитывать реальные сценарии атак, особенности инфраструктуры и взаимосвязь событий во времени. Простые сигнатуры не всегда позволяют распознать многоэтапную атаку, особенно если события от разных источников поступают с задержкой или в разрозненном порядке.

 

В-третьих, обнаружение — только начало работы. Аналитику необходимо оценить критичность затронутых активов, изучить процессы, учетные записи, сетевые соединения и перемещения между хостами, подтвердить инцидент и выполнить необходимые действия. Чем больше ручных переходов между инструментами, тем выше время реакции.

 

Security Vision SIEM выстраивает этот процесс как единый цикл: подключить источники, убедиться в качестве данных, выявить подозрительную активность, восстановить контекст атаки и перейти к реагированию.

 

Управляемый сбор событий в распределенной инфраструктуре

 

Security Vision SIEM получает события удаленно или с помощью агентов. Поддерживаются разные модели подключения:

  • удаленный сбор по WMI, Remote PowerShell, Syslog и другим протоколам;

  • управляемые агенты, подключение к которым инициирует сервер;

  • автономные агенты, самостоятельно устанавливающие соединение и передающие накопленные события после восстановления доступа к корпоративной сети;

  • сбор через один или несколько промежуточных сервисов коннекторов для изолированных и сегментированных контуров.

 

Задачи на сбор событий.png  

Готовые профили и задачи сбора позволяют переиспользовать настройки и быстро подключать новые источники. В числе типовых источников — Windows и Linux, сетевое оборудование, средства защиты, веб-серверы, базы данных, платформы виртуализации, Kubernetes, 1С и другие корпоративные системы. Всего реализовано более 150 интеграций, а встроенный конструктор дает возможность создавать новые коннекторы без классической разработки.

 

Карта потоков событий.png 

 Контроль качества сбора.PNG

 

Из интерфейса SIEM можно удаленно устанавливать агенты, управлять ими и настраивать журналирование на конечных хостах. Администратору не требуется отдельный инструмент для выполнения этих операций.

 

Архитектура продукта помогает оптимизировать ресурсы хранения. Для разных типов событий можно назначить индивидуальные сроки хранения, а для данных, которые не требуется сохранять полностью, — оставить только события, участвующие в корреляции. Это позволяет управлять нагрузкой на инфраструктуру и стоимостью хранилища, сохраняя события, необходимые для работы правил корреляции. 

Заказать демонстрацию Security Vision

Прозрачность данных: отсутствие событий тоже становится сигналом

 

Одна из ключевых особенностей Security Vision SIEM — контроль не только поступивших данных, но и качества самого процесса сбора.

 

Интерактивный граф потоков показывает, через какие узлы проходят события и какой объем данных передает каждый источник. Детализация сохраняется до конечных хостов, даже если журналы централизованно поступают через инфраструктуру WEF/WEC или syslog-агрегаторы. Поэтому администратор видит не только работоспособность агрегатора, но и состояние конкретных систем за ним.

 

Для каждого источника можно настроить профиль мониторинга и определить:

  • допустимое время отсутствия событий;

  • пороги отклонения потока от обычных значений;

  • контроль полноты журналирования;

  • способы уведомления ответственных сотрудников.


Специализированный дашборд сводит состояние сбора на одном экране: активность источников, объемы событий, проблемные хосты и узлы доставки. Падение потока, аномальный всплеск или нулевое значение становятся наблюдаемым событием, а не скрытой причиной пропущенного инцидента.

 

Механизм мониторинга стабильности сбора вошел в обновление от 15 июня 2026 года. Он помогает SOC быстрее обнаруживать неисправности агентов, изменения настроек и другие причины появления слепых зон.

 

Нормализация и адаптация без разработки

 

Данные из разных систем имеют разный формат и структуру. До передачи в аналитику Security Vision SIEM нормализует события, приводя сведения о пользователях, хостах, IP-адресах, процессах и сетевых соединениях к единой модели. Обработка выполняется на узлах сбора, поэтому нагрузка распределяется по инфраструктуре.

 

Для популярных источников в продукте предусмотрены готовые схемы нормализации. Нетиповой источник можно подключить через No-Code-редактор коннекторов. Он поддерживает JSON, текст с разделителями, структуры «ключ — значение» и другие форматы, а также позволяет использовать переменные, вычисления и обогащение данных в реальном времени.

 

No-Code-подход распространяется не только на интеграции. Через визуальные конструкторы специалисты заказчика могут настраивать правила корреляции, карточки, рабочие процессы, дашборды и отчеты. Это сокращает зависимость от разработчиков и позволяет быстрее адаптировать SIEM к изменениям инфраструктуры и процессов SOC.

 

Готовая экспертиза и мощный Корреляционный движок

 

В Security Vision SIEM доступно более 1200 правил корреляции, покрывающих свыше 70% техник MITRE ATT&CK. Правила распределены по источникам и тактикам, сопоставлены с техниками MITRE ATT&CK и способами реализации угроз из БДУ ФСТЭК. Для создаваемых инцидентов предусмотрены экспертные рекомендации по реагированию.

 

Готовый контент позволяет начать детектирование распространенных и продвинутых сценариев без длительной самостоятельной разработки. При этом заказчик может изменять существующие правила и создавать собственные в графическом редакторе.


Конструктор правил корреляции.PNG 


Ретроспективная проверка правил корреляции.png

 

Корреляционный движок поддерживает:

  • многоуровневую вложенность фильтров и логических блоков;

  • последовательности событий и операторы «И» и «ИЛИ»;

  • обязательные, опциональные и отрицающие условия;

  • сценарии, в которых сигналом является отсутствие ожидаемого события;

  • синхронизацию времени и восстановление последовательности при поступлении событий в разрозненном порядке.

 

Правило можно проверить непосредственно в редакторе на подготовленном наборе событий, а затем запустить по историческим данным. Ретропоиск помогает оценить изменения перед вводом в эксплуатацию и найти следы атак, которые не были выявлены ранее — например, после появления новой гипотезы, IOC или детекта.

 

В релизе от 15 июля 2026 года появилась поддержка импорта и экспорта правил в YAML-формате Sigma, а также автоматическая проверка их кода. Это упрощает перенос детектов из других систем и использование общедоступного контента. Новый дашборд качества правил показывает статистику срабатываний, ложные срабатывания, стабильность и эффективность детектов, помогая команде SOC системно улучшать базу корреляции.


Тестирование правил корреляции.PNG

 

Выявление аномалий и приоритизация с помощью ML

 

Правила корреляции остаются основой SIEM, однако не каждую подозрительную активность можно заранее описать фиксированными условиями. Поэтому Security Vision SIEM дополняет корреляцию статистическими и ML-моделями.

 

Новый сервис StatAnalyser выявляет отклонения и нетипичное поведение активов: необычную активность пользователей, аномальные объемы трафика, редкие действия и другие изменения относительно нормального профиля. Инциденты, созданные статистическими правилами, получают специальный маркер.


Сканирование сети Активы.png 


Правила статистики.PNG  

Также в продукте предусмотрены модели, которые:

  • оценивают вероятность ложного срабатывания на основе ранее закрытых инцидентов;

  • рассчитывают критичность с учетом массовости, контекста алертов и значимости затронутых активов;

  • находят похожие текущие и исторические инциденты;

  • выявляют подозрительные командные строки;

  • обнаруживают нетипичные цепочки взаимодействия родительских и дочерних процессов.

 

Результаты доступны непосредственно в карточке инцидента. Аналитик быстрее отделяет шум от значимых событий, определяет приоритет и использует накопленный опыт команды при расследовании новых случаев.

Заказать демонстрацию Security Vision

Контекст активов и построение цепочки процессов

 

В состав Security Vision SIEM входит полнофункциональный модуль управления активами. Он сканирует и идентифицирует хосты и сервисы, ведет инвентаризацию, управляет группами, ролями и критичностью, а также формирует ресурсно-сервисную модель.

 

Благодаря этому аналитик видит не абстрактный IP-адрес, а конкретный актив: его сегмент, роль, связи и бизнес-значение. Маршруты достижимости, построенные на основе таблиц маршрутизации и ACL, помогают оценить, может ли злоумышленник переместиться к критическим системам и какие точки изоляции будут наиболее эффективны.

 

При расследовании сложной атаки специалисту обычно приходится вручную искать связанные процессы, сессии, учетные записи и переходы между хостами. В июньском обновлении 2026 года в карточке инцидента появился отдельный раздел для построения цепочки процессов. Система выполняет дополнительные запросы к хранилищу и ретроспективно восстанавливает родительские процессы, пользовательские и сетевые сессии, а также переходы с других хостов.


Цепочка процессов в инциденте.PNG  

Это позволяет прослеживать связи от обнаруженного последствия к предшествующим действиям и связанным узлам. Аналитик быстрее понимает, каким способом возникла сессия, какие команды выполнялись, как происходило горизонтальное перемещение и какие узлы были затронуты.

 

Расследование и реагирование без переключения между системами

 

Карточка инцидента объединяет ключевые данные для расследования:

  • исходные алерты и события;

  • затронутые активы и обнаруженные артефакты;

  • маппинг на MITRE ATT&CK и БДУ ФСТЭК;

  • рекомендации по реагированию;

  • оценки ML-моделей и похожие инциденты;

  • сроки обработки, коммуникации и задачи.

 

Из карточки доступны более 100 готовых действий над хостами, учетными записями и артефактами. Аналитик может собрать дополнительную информацию, выполнить команду или начать изоляцию затронутого узла, не покидая SIEM.


Карточка инцидента.PNG  

Для совместной работы предусмотрены чат, электронная почта, уведомления в мессенджерах и двусторонняя интеграция с ITSM-системами. В июньском релизе добавлен дашборд контроля SLA расследования: руководитель SOC получает сводную картину и может детализировать показатели по каждому аналитику.


Контроль SLA.PNG  

Базовые действия выполняются непосредственно в SIEM. Если организации требуется расширенная автоматизация, продукт интегрируется с Security Vision SOAR и NG SOAR. SIEM и SOAR могут работать на единой платформе, а обнаруженный инцидент — автоматически передаваться в процесс обогащения, маршрутизации и реагирования по сценариям NIST или SANS.

 

Единая Low Code / No-Code-платформа для развития SOC

 

Security Vision SIEM подходит организациям разного масштаба и может адаптироваться как к централизованной, так и к распределенной инфраструктуре. No-Code-платформа Security Vision 5 дает команде ИБ возможность самостоятельно развивать интеграции, правила, интерфейсы, отчеты и процессы по мере изменения угроз и внутренних требований.

 

Конструктор визуализаций позволяет создавать графики, диаграммы, тепловые карты, таблицы и показатели KPI, формировать собственные дашборды и отчеты, а также настраивать их автоматическую выгрузку и отправку. Единый интерфейс объединяет технические метрики SIEM и операционные показатели SOC.

 

Продукт включен в реестр российского программного обеспечения и имеет сертификат соответствия ФСТЭК России по 4 уровню доверия, заключение 8 Центра ФСБ России, сертификат Министерства обороны РФ по 2 уровню доверия (НДВ-2), а также сертификат ОАЦ при Президенте Республики Беларусь.

 

Что получает заказчик

 

Security Vision SIEM закрывает полный цикл работы с событиями и инцидентами информационной безопасности:

  • быстрое подключение источников и готовую нормализацию;

  • прозрачный контроль полноты и стабильности поступления данных;

  • более 1200 готовых правил и широкое покрытие MITRE ATT&CK;

  • No-Code-инструменты для создания интеграций, правил и аналитики;

  • статистические и ML-модели для выявления аномалий и приоритизации;

  • контекст активов и построение цепочки процессов и связанных сессий;

  • расследование, базовое реагирование и контроль SLA в единой рабочей зоне;

  • возможность расширить процесс за счет продуктов Security Vision SOAR и NG SOAR.

 

Главный результат — SOC получает не просто хранилище событий, а управляемый процесс, в котором видны качество исходных данных, эффективность детектов и весь путь инцидента от первого сигнала до реакции.

 

Чтобы оценить возможности Security Vision SIEM применительно к вашей инфраструктуре, закажите демонстрацию продукта у специалистов Security Vision.



SIEM SOC Low code No code ИБ MITRE Machine Learning Управление инцидентами ФСТЭК России (приказы, БДУ)

Похожие статьи

Red Teaming: Симуляция реальной киберугрозы
Red Teaming: Симуляция реальной киберугрозы
DNS Rebinding: от внешнего сайта к локальному сервису
DNS Rebinding: от внешнего сайта к локальному сервису
Сквозное управление задачами. Как устроены ITSM/SD
Сквозное управление задачами. Как устроены ITSM/SD
Самооценка уровня ИБ
Самооценка уровня ИБ
Компания Security Vision представляет новый  продукт Security Vision Управление персональными данными
Компания Security Vision представляет новый продукт Security Vision Управление персональными данными
Архитектура SOC: три линии реагирования (L1, L2 и L3)
Архитектура SOC: три линии реагирования (L1, L2 и L3)
Что такое обфускация. Часть 1
Что такое обфускация. Часть 1
Классификация продуктов и услуг по кибербезопасности
Классификация продуктов и услуг по кибербезопасности
Что такое Trusted Platform Module (TPM-модуль) и как он используется для обеспечения кибербезопасности конечных точек
Что такое Trusted Platform Module (TPM-модуль) и как он используется для обеспечения кибербезопасности конечных точек
Что такое интернет-мошенничество (скам), чего опасаться и как можно защититься
Что такое интернет-мошенничество (скам), чего опасаться и как можно защититься
XSS, Межсайтовый скриптинг (Cross-Site Scripting)
XSS, Межсайтовый скриптинг (Cross-Site Scripting)

Похожие статьи

Red Teaming: Симуляция реальной киберугрозы
Red Teaming: Симуляция реальной киберугрозы
DNS Rebinding: от внешнего сайта к локальному сервису
DNS Rebinding: от внешнего сайта к локальному сервису
Сквозное управление задачами. Как устроены ITSM/SD
Сквозное управление задачами. Как устроены ITSM/SD
Самооценка уровня ИБ
Самооценка уровня ИБ
Компания Security Vision представляет новый  продукт Security Vision Управление персональными данными
Компания Security Vision представляет новый продукт Security Vision Управление персональными данными
Архитектура SOC: три линии реагирования (L1, L2 и L3)
Архитектура SOC: три линии реагирования (L1, L2 и L3)
Что такое обфускация. Часть 1
Что такое обфускация. Часть 1
Классификация продуктов и услуг по кибербезопасности
Классификация продуктов и услуг по кибербезопасности
Что такое Trusted Platform Module (TPM-модуль) и как он используется для обеспечения кибербезопасности конечных точек
Что такое Trusted Platform Module (TPM-модуль) и как он используется для обеспечения кибербезопасности конечных точек
Что такое интернет-мошенничество (скам), чего опасаться и как можно защититься
Что такое интернет-мошенничество (скам), чего опасаться и как можно защититься
XSS, Межсайтовый скриптинг (Cross-Site Scripting)
XSS, Межсайтовый скриптинг (Cross-Site Scripting)