Журнал "Information Security/ Информационная безопасность" #4, 2026
Современный SIEM уже не имеет права быть просто хранилищем логов для регу- ляторов. Он должен быть аналитическим мозгом команды реагирования на инциденты. Движки нового поколе- ния также поддерживают многоуровневую логику – результаты одного этапа анализа могут служить входными данными для сле- дующего. Основными барьера- ми для быстрого реаги- рования, согласно опро- су 1 , остаются: l нехватка кадров и экспертизы – об этом заявили 55% респон- дентов; l недостаточный уро- вень автоматизации – проблему отметили 35% компаний; l сложность координации между ИТ- и ИБ-подразделе- ниями – на согласование дей- ствий уходит до четверти вре- мени ручных операций при реа- гировании. Современный SIEM 2 уже не имеет права быть просто хра- нилищем логов для регулято- ров. Он должен быть аналити- ческим мозгом команды реаги- рования на инциденты, способ- ным не только регистрировать факты, но и выявлять аномалии, расследовать инциденты и авто- матизированно реагировать на угрозы. А российским органи- зациям такой подход особенно необходим, чтобы решать зада- чи импортозамещения, выпол- нять требования ФСТЭК России и обеспечивать интеграцию с ГосСОПКА. Эволюция корреляционных движков от статики к динамике Традиционные SIEM-реше- ния строились вокруг жестко закодированных правил, сфор- мулированных экспертами в терминах конкретных собы- тий и их последовательностей. Такой подход, эффективный в условиях относительно ста- бильного ландшафта угроз, сегодня демонстрирует свою ограниченность: злоумышлен- ники научились растягивать атаки во времени, маскиро- ваться под легитимные дей- ствия и использовать сложные, многоэтапные цепочки, кото- рые невозможно описать про- стой логикой "если – то". Кроме того, часть атак долго остается необнаруженной в инфраструк- туре. Согласно глобальному показателю 3 за 2026 г., сред- нее время обнаружения атаки составляет 194 дня. На смену такой максимально детерминированной логике приходит гибкая, контекстно ориентированная корреляция, где правила описывают не отдельные события, а поведен- ческие паттерны и целые сце- нарии атак. Такой подход обес- печивает: l прозрачность и управляе- мость логики – аналитик видит не черный ящик, а четкую струк- туру рассуждений, которую можно адаптировать под спе- цифику инфраструктуры; l снижение порога входа в про- фессию – вместо изучения про- приетарных языков запросов специалист оперирует интуи- тивно понятными конструкция- ми, что особенно важно в усло- виях дефицита кадров; l адаптивность к изменяюще- муся ландшафту – библиотеки детектов пополняются и кор- ректируются оперативно, без необходимости переписывать ядро системы. Современные платформы предлагают обширные базы готовых сценариев, покрываю- щих широкий спектр тактик и техник, используемых злоумыш- ленниками, и поддерживают подключение десятков разно- родных источников событий – от серверных ОС и сетевого оборудования до облачных сред и прикладных систем. Ключевым эволюционным шагом стала ретроспективная корреляция. Если раньше ана- лиз ограничивался потоком вхо- дящих событий в режиме реаль- ного времени, то теперь движки позволяют обрабатывать исто- рические данные. Это дает воз- можность выявлять так назы- ваемые тихие атаки, развиваю- щиеся неделями и месяцами, которые на момент своего воз- никновения не выглядели подо- зрительными, но в ретроспек- тиве складываются в отчетли- вую картину вторжения. Движки нового поколения также поддерживают много- уровневую логику – результаты одного этапа анализа могут слу- жить входными данными для следующего, что позволяет строить иерархические цепочки детектирования. Кроме того, реализуются механизмы интел- лектуальной агрегации: при многократном срабатывании одного и того же правила систе- ма автоматически группирует связанные события в единый инцидент, значительно снижая информационный шум и нагруз- ку на аналитика, который видит не россыпь алертов, а структу- рированную проблему. UEBA обнаружит то, что нельзя описать правилом Сигнатурные методы бессиль- ны против инсайдеров и ском- прометированных учетных запи- сей. Решением яыляется модуль поведенческого анализа и поиска аномалий (UEBA). С его помощью система строит базо- вые профили поведения для каж- 20 • СПЕЦПРОЕКТ Новая роль SIEM – не просто сбор данных, а проактивная защита андшафт киберугроз кардинально изменился. Многоступенча- тые атаки с использованием легитимного ПО, компрометация цепочек поставок, тихие вторжения, растянутые во времени, – против этого бессильны классические SIEM-решения, построенные на жестких сигнатурах и простой корреляции "событие А – событие Б". Л Афанасий Клюнков, менеджер продукта SIEM Alertix, компания NGR Softlab Фото: NGR Softlab 1 https://www.gazeta.ru/tech/news/2026/06/29/28785805.shtml 2 https://www.ngrsoftlab.ru/alertix 3 https://maverc.com/blog/soc-mttd-mttc-benchmarks-2026
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw