Максим Анненков, менеджер продуктов Security Vision SIEM, SOAR, NG SOAR
Современный центр мониторинга информационной безопасности ежедневно работает с огромным количеством событий. Но сам по себе сбор журналов еще не гарантирует защищенность. Если часть источников перестала передавать данные, правила корреляции создают слишком много шума, а аналитику приходится вручную восстанавливать цепочку атаки и переключаться между несколькими системами, критически важный инцидент легко пропустить.
Security Vision SIEM решает эту задачу комплексно. Продукт на базе российской Low-Code / No-Code-платформы Security Vision 5 объединяет сбор и нормализацию событий, контроль качества данных, выявление атак, расследование и базовые действия по реагированию. Заказчик получает не только технологическую платформу, но и готовую экспертизу SOC: более 1200 правил корреляции, покрытие свыше 70% техник MITRE ATT&CK, маппинг на БДУ ФСТЭК и рекомендации по обработке инцидентов.
В июльском обновлении 2026 года возможности продукта были расширены: появились мониторинг стабильности сбора и качества работы правил корреляции, контроль SLA аналитиков SOC, статистическое выявление аномального поведения, тестирование правил, поддержка обмена правилами в формате Sigma и ретроспективное построение цепочек процессов в инциденте.
Почему SOC недостаточно просто собирать события
Эффективность SIEM зависит от трех взаимосвязанных факторов: полноты данных, качества детектирования и скорости реакции. Нарушение на любом уровне снижает результативность всей системы.
Во-первых, SOC должен быть уверен, что нужные события действительно поступают. Агент может остановиться, настройки журналирования — измениться, а отдельный хост за WEC- или syslog-агрегатором — выпасть из мониторинга. Если SIEM не контролирует такие ситуации, отсутствие данных остается незаметным и формирует слепую зону.
Во-вторых, правила выявления должны учитывать реальные сценарии атак, особенности инфраструктуры и взаимосвязь событий во времени. Простые сигнатуры не всегда позволяют распознать многоэтапную атаку, особенно если события от разных источников поступают с задержкой или в разрозненном порядке.
В-третьих, обнаружение — только начало работы. Аналитику необходимо оценить критичность затронутых активов, изучить процессы, учетные записи, сетевые соединения и перемещения между хостами, подтвердить инцидент и выполнить необходимые действия. Чем больше ручных переходов между инструментами, тем выше время реакции.
Security Vision SIEM выстраивает этот процесс как единый цикл: подключить источники, убедиться в качестве данных, выявить подозрительную активность, восстановить контекст атаки и перейти к реагированию.
Управляемый сбор событий в распределенной инфраструктуре
Security Vision SIEM получает события удаленно или с помощью агентов. Поддерживаются разные модели подключения:
-
удаленный сбор по WMI, Remote PowerShell, Syslog и другим протоколам;
-
управляемые агенты, подключение к которым инициирует сервер;
-
автономные агенты, самостоятельно устанавливающие соединение и передающие накопленные события после восстановления доступа к корпоративной сети;
-
сбор через один или несколько промежуточных сервисов коннекторов для изолированных и сегментированных контуров.
Готовые профили и задачи сбора позволяют переиспользовать настройки и быстро подключать новые источники. В числе типовых источников — Windows и Linux, сетевое оборудование, средства защиты, веб-серверы, базы данных, платформы виртуализации, Kubernetes, 1С и другие корпоративные системы. Всего реализовано более 150 интеграций, а встроенный конструктор дает возможность создавать новые коннекторы без классической разработки.
Из интерфейса SIEM можно удаленно устанавливать агенты, управлять ими и настраивать журналирование на конечных хостах. Администратору не требуется отдельный инструмент для выполнения этих операций.
Архитектура продукта помогает оптимизировать ресурсы хранения. Для разных типов событий можно назначить индивидуальные сроки хранения, а для данных, которые не требуется сохранять полностью, — оставить только события, участвующие в корреляции. Это позволяет управлять нагрузкой на инфраструктуру и стоимостью хранилища, сохраняя события, необходимые для работы правил корреляции.
Прозрачность данных: отсутствие событий тоже становится сигналом
Одна из ключевых особенностей Security Vision SIEM — контроль не только поступивших данных, но и качества самого процесса сбора.
Интерактивный граф потоков показывает, через какие узлы проходят события и какой объем данных передает каждый источник. Детализация сохраняется до конечных хостов, даже если журналы централизованно поступают через инфраструктуру WEF/WEC или syslog-агрегаторы. Поэтому администратор видит не только работоспособность агрегатора, но и состояние конкретных систем за ним.
Для каждого источника можно настроить профиль мониторинга и определить:
-
допустимое время отсутствия событий;
-
пороги отклонения потока от обычных значений;
-
контроль полноты журналирования;
-
способы уведомления ответственных сотрудников.
Специализированный дашборд сводит состояние сбора на одном экране: активность источников, объемы событий, проблемные хосты и узлы доставки. Падение потока, аномальный всплеск или нулевое значение становятся наблюдаемым событием, а не скрытой причиной пропущенного инцидента.
Механизм мониторинга стабильности сбора вошел в обновление от 15 июня 2026 года. Он помогает SOC быстрее обнаруживать неисправности агентов, изменения настроек и другие причины появления слепых зон.
Нормализация и адаптация без разработки
Данные из разных систем имеют разный формат и структуру. До передачи в аналитику Security Vision SIEM нормализует события, приводя сведения о пользователях, хостах, IP-адресах, процессах и сетевых соединениях к единой модели. Обработка выполняется на узлах сбора, поэтому нагрузка распределяется по инфраструктуре.
Для популярных источников в продукте предусмотрены готовые схемы нормализации. Нетиповой источник можно подключить через No-Code-редактор коннекторов. Он поддерживает JSON, текст с разделителями, структуры «ключ — значение» и другие форматы, а также позволяет использовать переменные, вычисления и обогащение данных в реальном времени.
No-Code-подход распространяется не только на интеграции. Через визуальные конструкторы специалисты заказчика могут настраивать правила корреляции, карточки, рабочие процессы, дашборды и отчеты. Это сокращает зависимость от разработчиков и позволяет быстрее адаптировать SIEM к изменениям инфраструктуры и процессов SOC.
Готовая экспертиза и мощный Корреляционный движок
В Security Vision SIEM доступно более 1200 правил корреляции, покрывающих свыше 70% техник MITRE ATT&CK. Правила распределены по источникам и тактикам, сопоставлены с техниками MITRE ATT&CK и способами реализации угроз из БДУ ФСТЭК. Для создаваемых инцидентов предусмотрены экспертные рекомендации по реагированию.
Готовый контент позволяет начать детектирование распространенных и продвинутых сценариев без длительной самостоятельной разработки. При этом заказчик может изменять существующие правила и создавать собственные в графическом редакторе.

Корреляционный движок поддерживает:
-
многоуровневую вложенность фильтров и логических блоков;
-
последовательности событий и операторы «И» и «ИЛИ»;
-
обязательные, опциональные и отрицающие условия;
-
сценарии, в которых сигналом является отсутствие ожидаемого события;
-
синхронизацию времени и восстановление последовательности при поступлении событий в разрозненном порядке.
Правило можно проверить непосредственно в редакторе на подготовленном наборе событий, а затем запустить по историческим данным. Ретропоиск помогает оценить изменения перед вводом в эксплуатацию и найти следы атак, которые не были выявлены ранее — например, после появления новой гипотезы, IOC или детекта.
В релизе от 15 июля 2026 года появилась поддержка импорта и экспорта правил в YAML-формате Sigma, а также автоматическая проверка их кода. Это упрощает перенос детектов из других систем и использование общедоступного контента. Новый дашборд качества правил показывает статистику срабатываний, ложные срабатывания, стабильность и эффективность детектов, помогая команде SOC системно улучшать базу корреляции.
Выявление аномалий и приоритизация с помощью ML
Правила корреляции остаются основой SIEM, однако не каждую подозрительную активность можно заранее описать фиксированными условиями. Поэтому Security Vision SIEM дополняет корреляцию статистическими и ML-моделями.
Новый сервис StatAnalyser выявляет отклонения и нетипичное поведение активов: необычную активность пользователей, аномальные объемы трафика, редкие действия и другие изменения относительно нормального профиля. Инциденты, созданные статистическими правилами, получают специальный маркер.
Также в продукте предусмотрены модели, которые:
-
оценивают вероятность ложного срабатывания на основе ранее закрытых инцидентов;
-
рассчитывают критичность с учетом массовости, контекста алертов и значимости затронутых активов;
-
находят похожие текущие и исторические инциденты;
-
выявляют подозрительные командные строки;
-
обнаруживают нетипичные цепочки взаимодействия родительских и дочерних процессов.
Результаты доступны непосредственно в карточке инцидента. Аналитик быстрее отделяет шум от значимых событий, определяет приоритет и использует накопленный опыт команды при расследовании новых случаев.
Контекст активов и построение цепочки процессов
В состав Security Vision SIEM входит полнофункциональный модуль управления активами. Он сканирует и идентифицирует хосты и сервисы, ведет инвентаризацию, управляет группами, ролями и критичностью, а также формирует ресурсно-сервисную модель.
Благодаря этому аналитик видит не абстрактный IP-адрес, а конкретный актив: его сегмент, роль, связи и бизнес-значение. Маршруты достижимости, построенные на основе таблиц маршрутизации и ACL, помогают оценить, может ли злоумышленник переместиться к критическим системам и какие точки изоляции будут наиболее эффективны.
При расследовании сложной атаки специалисту обычно приходится вручную искать связанные процессы, сессии, учетные записи и переходы между хостами. В июньском обновлении 2026 года в карточке инцидента появился отдельный раздел для построения цепочки процессов. Система выполняет дополнительные запросы к хранилищу и ретроспективно восстанавливает родительские процессы, пользовательские и сетевые сессии, а также переходы с других хостов.
Это позволяет прослеживать связи от обнаруженного последствия к предшествующим действиям и связанным узлам. Аналитик быстрее понимает, каким способом возникла сессия, какие команды выполнялись, как происходило горизонтальное перемещение и какие узлы были затронуты.
Расследование и реагирование без переключения между системами
Карточка инцидента объединяет ключевые данные для расследования:
-
исходные алерты и события;
-
затронутые активы и обнаруженные артефакты;
-
маппинг на MITRE ATT&CK и БДУ ФСТЭК;
-
рекомендации по реагированию;
-
оценки ML-моделей и похожие инциденты;
-
сроки обработки, коммуникации и задачи.
Из карточки доступны более 100 готовых действий над хостами, учетными записями и артефактами. Аналитик может собрать дополнительную информацию, выполнить команду или начать изоляцию затронутого узла, не покидая SIEM.
Для совместной работы предусмотрены чат, электронная почта, уведомления в мессенджерах и двусторонняя интеграция с ITSM-системами. В июньском релизе добавлен дашборд контроля SLA расследования: руководитель SOC получает сводную картину и может детализировать показатели по каждому аналитику.
Базовые действия выполняются непосредственно в SIEM. Если организации требуется расширенная автоматизация, продукт интегрируется с Security Vision SOAR и NG SOAR. SIEM и SOAR могут работать на единой платформе, а обнаруженный инцидент — автоматически передаваться в процесс обогащения, маршрутизации и реагирования по сценариям NIST или SANS.
Единая Low Code / No-Code-платформа для развития SOC
Security Vision SIEM подходит организациям разного масштаба и может адаптироваться как к централизованной, так и к распределенной инфраструктуре. No-Code-платформа Security Vision 5 дает команде ИБ возможность самостоятельно развивать интеграции, правила, интерфейсы, отчеты и процессы по мере изменения угроз и внутренних требований.
Конструктор визуализаций позволяет создавать графики, диаграммы, тепловые карты, таблицы и показатели KPI, формировать собственные дашборды и отчеты, а также настраивать их автоматическую выгрузку и отправку. Единый интерфейс объединяет технические метрики SIEM и операционные показатели SOC.
Продукт включен в реестр российского программного обеспечения и имеет сертификат соответствия ФСТЭК России по 4 уровню доверия, заключение 8 Центра ФСБ России, сертификат Министерства обороны РФ по 2 уровню доверия (НДВ-2), а также сертификат ОАЦ при Президенте Республики Беларусь.
Что получает заказчик
Security Vision SIEM закрывает полный цикл работы с событиями и инцидентами информационной безопасности:
-
быстрое подключение источников и готовую нормализацию;
-
прозрачный контроль полноты и стабильности поступления данных;
-
более 1200 готовых правил и широкое покрытие MITRE ATT&CK;
-
No-Code-инструменты для создания интеграций, правил и аналитики;
-
статистические и ML-модели для выявления аномалий и приоритизации;
-
контекст активов и построение цепочки процессов и связанных сессий;
-
расследование, базовое реагирование и контроль SLA в единой рабочей зоне;
-
возможность расширить процесс за счет продуктов Security Vision SOAR и NG SOAR.
Главный результат — SOC получает не просто хранилище событий, а управляемый процесс, в котором видны качество исходных данных, эффективность детектов и весь путь инцидента от первого сигнала до реакции.
Чтобы оценить возможности Security Vision SIEM применительно к вашей инфраструктуре, закажите демонстрацию продукта у специалистов Security Vision.
