Журнал "Information Security/ Информационная безопасность" #4, 2026

Борис Осепов, "Лаборатория Касперского" Готовность уже есть: заказчики все чаще связывают качество данных с измеримой эффективностью SOC, а не только с количеством подключенных источников. Следующий шаг – закрепить SLA на полноту, задержку, корректность и полезность полей для приоритетных сценариев. Kaspersky SIEM помогает перевести этот разговор в операционные метрики: контролировать поток событий, нормализацию и контекст, на котором строится детектирование. Павел Пугач, "СерчИнформ" На стороне систем управления собы- тиями ИБ можно проконтролировать полноту поступления данных от источ- ника: по ID событий, по меткам или дру- гими способами. Но узнать, все ли зафиксировал источник и насколько правильно это сделал, из SIEM невоз- можно: за это ответственен производи- тель источника. Алексей Павлов, Positive Technologies Полнота событий определяется двумя параметрами – покрытием ИТ-инфра- структуры и правильностью настройки аудита. Обе задачи решаются SIEM – через карту активов и встроенные прио- ритеты типов источников в зависимости от сегмента и роли, а также через про- верку поступающих типов событий через мониторинг источников. Николай Лишке, ГК "Эшелон" Оценивать полноту по объему и EPS нельзя: источник может присылать толь- ко часть нужных событий. Нужны конт- рольные события, мониторинг очередей и коллекторов, выявление разрывов и отклонений от профиля сбора. Для выявления таких отклонений мы приме- няем машинное обучение. Система должна показывать не только недоступ- ность источника, но и какие правила и сценарии остались без данных. За фор- мирование событий отвечает источник, за контроль поступления и формирова- ние инцидентов – SIEM. Максим Анненков, Security Vision Базовую техническую часть должна брать на себя SIEM: видеть не только агрегатор, но и конечные источники, факт и объем поступления, нулевые значения и резкие отклонения как в большую, так и меньшую сторону, допу- стимое время тишины. За SOC остается определение, какие события обязатель- ны для конкретных use case. В Security Vision контроль сохраняется до хостов за WEC/Syslog, поэтому выпавший источ- ник не остается скрытым. Борис Осепов, "Лаборатория Касперского" Полноту нельзя проверять только на стороне источника: SIEM должна видеть всю цепочку – генерацию, доставку, прием, разбор и использование события в корреляции. Практический минимум – контроль потока от источника, дина- мика EPS, наличие очередей на обра- ботку событий и ошибок. В Kaspersky SIEM отслеживаются параметры обра- ботки данных на всех этапах: контро- лируются изменения потоков событий от источников (мониторинг источников), наличие очередей и ошибок нормали- зации. Если событие не может быть нормализовано, оно сохраняется в сыром виде и по-прежнему доступно для Threat Hunting. Даниил Вылегжанин, РуСИЕМ Для начала нам нужно правильно настроить параметры сбора событий – определить список журналов для сбора и настроить фильтрацию, чтобы в систе- му изначально приходили только нужные нам события. Далее уже сама SIEM должна непрерывно отслеживать доступ- ность источников и состояние своих агентов, оповещая администраторов о любых сбоях или недоступности источ- ников. С помощью технологий машин- ного обучения можно также отслеживать изменения в поведении источника: паде- ние потока, отсутствие типичных для источника событий или очистку журнала аудита. Афанасий Клюнков, NGR Softlab Современные SIEM позволяют отсле- живать стабильность сбора: админи- стратор настраивает пороги для каждого источника и получает уведомление при резком падении или пропаже потока событий, что позволяет оперативно выявлять слепые зоны. Система может также контролировать качество данных, проверяя наличие обязательных полей и точность парсинга, без которых пра- вила корреляции не сработают. Павел Пугач, "СерчИнформ" В первую очередь – наличие событий в пакете данных от источника и их соот- ветствие заявленному формату. Если заявлено, что источник передает данные в формате syslog по такому-то каналу, SIEM должна на входе определять, так это или нет. Николай Лишке, ГК "Эшелон" Валидный JSON еще не означает, что событие пригодно для детектирования. SIEM должна проверять схему и коррект- ность парсинга, наличие и заполненность обязательных полей, типы и допустимые значения, временную метку и часовой пояс, идентификатор источника, дубли- каты, задержки и аномалии потока. Набор проверок должен задаваться профилем источника и требованиями использующих его правил детектирования с учетом инфраструктуры заказчика. Максим Анненков, Security Vision Минимум – доступность источника, ожидаемые типы событий, корректность временных меток и обязательные поля, от которых зависит детект. Важно отде- лять транспортную проблему от смы- словой: событие может прийти, но после изменения схемы перестать быть при- годным для правила. В Security Vision требования к источникам, типам событий и обязательным полям можно форма- лизовать для правила, а его проверка позволяет подать сырой лог и увидеть парсинг и срабатывание. Алексей Павлов, Positive Technologies SIEM-система должна, исходя из активов ИТ-инфраструктуры и разметки подсетей, давать рекомендации по подключению источников и скрипты по их правильной настройке. Такая помощь должна быть доступна посредством ИИ-ассистентов и интерактивных подсказок в интерфейсе системы. В перспективе SIEM, помимо рекомендаций, должна обеспечивать ком- плексную валидацию входных данных. Даниил Вылегжанин, РуСИЕМ В первую очередь должна быть воз- можность выбора режима работы с источниками событий: слушать всё или только определенные источники. Это позволит избежать поступления лишних событий в систему от нерелевантных источников. Следующими этапами долж- ны идти проверка качества парсинга, временных метрик и отслеживание ано- малий потока событий от источника. Афанасий Клюнков, NGR Softlab Современная SIEM должна автомати- чески проверять входные данные по следующим ключевым параметрам: l Стабильность и полнота сбора: отсле- живание каждого источника событий с контролем порогов отклонения потока и уведомлением о пропадании данных, превращая слепые зоны в наблюдаемые инциденты. l Качество парсинга и нормализации: проверка успешности обработки собы- тий, выявление высокого процента оши- бок парсинга, контроль наличия обяза- тельных полей (например, source.ip, user.name), необходимых для работы правил корреляции. Как контролировать пол- ноту поступления событий в SIEM и какую часть этой задачи должна решать сама SIEM? Какие требования к вход- ным данным должна уметь автоматически проверять SIEM? • 27 SIEM www.itsec.ru

RkJQdWJsaXNoZXIy Mzk4NzYw