Журнал "Information Security/ Информационная безопасность" #4, 2026
Татьяна Колесникова, ГК "Эшелон" Да, рынок движется в этом направ- лении. Это уже требование крупных заказчиков. Основная проблема – отсутствие единого ГОСТа или отрас- левого стандарта на качество логов. Пока каждый интегратор составляет собственные матрицы требований под проекты. Финальные критерии заказ- чик определяет сам, исходя из биз- нес-процессов и модели угроз. Павел Пугач, "СерчИнформ" Вопрос полноты и качества передачи событий, а также контроля за этим про- цессом не может решаться на стороне вендоров SIEM, поскольку всегда зави- сит от источника. Сегодня на рынке нет обязательной стандартизации форматов передачи таких данных, даже соответ- ствие универсальным форматам вроде syslog часто оказывается условным. Однако попытки вендоров SIEM, состав- ляющих меньшинство среди всех игро- ков ИТ-рынка, диктовать стандарт – малоперспективная затея. С другой сто- роны, заказчики этой движущей силой выступить могут, но при таком раскладе унификации точно не будет. Денис Лобанов, Positive Technologies Важны не формальные требования к качеству событий, а то, чтобы эти собы- тия вносили максимальный вклад в общий уровень выявления злоумышлен- ников. Измерять степень покрытия источ- ников и проверять, что с источников собираются правильные типы данных – это разумные задачи для вендоров, так как они напрямую влияют на эффектив- ность работы SIEM. Поставщики про- граммных продуктов, которые в том числе являются источником данных, также заинтересованы в росте их каче- ства. В целом рост популярности ИИ и агентских систем создал запрос на акту- альные, достоверные и корректно раз- меченные данные. Максим Анненков, Security Vision Да. Но формализовать стоит не каче- ство вообще, а параметры, от которых зависит конкретный детект: наличие нуж- ного источника, стабильность потока, допустимое время отсутствия событий, полноту журналирования и корректность ключевых полей. Иначе SOC не понимает, действительно ли правило молчит или у него просто исчезли данные. В Security Vision такие отклонения выводятся в отдельный контур контроля сбора. Андрей Шабалин, NGR Softlab Технически готовы, но сама методо- логия только начинает складываться. Рынку необходимо время, чтобы импульс MITRE и такого мастодонта, как Elastic, получил свое отражение в российских продуктах. Стоит также понимать, что потенциально может тормозить эту активность: довольно долгое время на рынке наблюдалась борьба цифр и игра метриками, когда исчисляемое количе- ство единиц контента у вендоров стре- мительно увеличивается, процент покры- тия матрицы растет, но на чистоту детек- та это не влияет. Даниил Вылегжанин, РуСИЕМ Если раньше многие заказчики ста- рались собирать в SIEM как можно больше данных, чтобы отслеживать все и вся, то сейчас они все более осознан- но подходят к вопросу о необходимом и достаточном уровне логирования источников. В эпоху дорогого сервер- ного оборудования хранение информа- ционных или мусорных событий стано- вится просто нецелесообразным. Одна- ко не у всех компаний есть четкие кри- терии оценки хорошего лога, поэтому вендоры выдают свои рекомендации на этапах тестирования и внедрения SIEM, а также стараются предоставить наиболее удобные и понятные инстру- менты для оценки полноты и качества поступающих событий. Готовы ли российские вен- доры и заказчики SIEM измерять качество посту- пающих событий и предъ- являть к нему формальные требования? 26 • СПЕЦПРОЕКТ Цена плохих данных и достоверность детектирования в SIEM ачество данных в SIEM все чаще рассматривают не отдельно от детектирования, а как условие доверия к его результатам. Мы попросили экспертов оценить, насколько такая постановка задачи актуальна для российского рынка и какую роль сама SIEM должна играть в контроле полноты и надежности входных данных. К Эксперты: Максим Анненков, менеджер по продуктам Security Vision SIEM, SOAR, NG SOAR Даниил Вылегжанин, руководитель отдела предпродажной подготовки компании РуСИЕМ Афанасий Клюнков, менеджер продукта Alertix, NGR Softlab Татьяна Колесникова, системный аналитик продукта KOMRAD Enterprise SIEM ГК "Эшелон" Денис Лобанов, руководитель продукта MaxPatrol SIEM в Positive Technologies Николай Лишке, директор центра кибербезопасности ГК “Эшелон” Борис Осепов, руководитель направления предпродажной поддержки решений для бизнеса, “Лаборатория Касперского” Алексей Павлов, директор по развитию продуктов в Positive Technologies Павел Пугач , системный аналитик “СерчИнформ” Андрей Шабалин, руководитель группы анализа данных NGR Softlab
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw