Журнал "Information Security/ Информационная безопасность" #4, 2026
l Корректность временных меток: сравнение времени возникновения собы- тия с временем поступления в SIEM для выявления критических задержек, делающих невозможным обнаружение угроз в реальном времени. l Качество правил детектирования: мониторинг частоты срабатываний пра- вил, позволяющий выявлять аномальные изменения (резкий спад или всплеск) и системно снижать уровень шума. Борис Осепов, "Лаборатория Касперского" SIEM должна автоматически проверять доступность источника, непрерывность и задержку потока, дублирование, соот- ветствие формату, качество временных меток и заполненность полей, критичных для конкретного правила. Kaspersky SIEM нормализует и обогащает данные, делая такие проверки практическими. Обогащение позволяет повышать каче- ство данных – геообогащение IP, прямой и обратный резолв DNS, корректирова- ние таймзон и многое другое. Татьяна Колесникова, ГК "Эшелон" Для каждого источника нужно вести профиль качества: отслеживать ошибки парсинга, задержки и наличие всех заявленных типов событий. При дегра- дации правильнее снижать не критич- ность самой угрозы, а степень доверия к конкретному детекту – на нее влияют пропуски данных, нестабильность потока и ошибки нормализации. В перспективе этот индекс стоит обогащать оценкой аномальности от ML-моделей (как в Komrad 4.6), используя ее как дополни- тельный вес при фильтрации. Даниил Вылегжанин, РуСИЕМ Например, здесь можно использовать функции поведенческого анализа, спо- собные подсвечивать потенциальную деградацию источника еще до того, как его событие станет частью инцидента. Если же детект уже произошел, то нам может помочь механизм весов. Собы- тиям будет присваиваться определенный вес, который может снижаться в случае, к примеру, некорректного или неполного парсинга события. В этом случае при детекте уровень критичности инцидента будет автоматически изменен. Андрей Шабалин, NGR Softlab Если говорить о деградации источника, в первую очередь напрашивается неко- торый совокупный показатель обратной величины – здоровье/качество телемет- рии источника, которое и будет влиять на так называемую достоверность детек- та. Вероятнее, главным механизмом здесь будет являться статистический анализ метрик, используемых для его расчета, а среди них ничего нового: задержка, Loss-Rate, ошибки, встречаю- щиеся при парсинге, несоответствие формата данных в отдельных полях общепринятой таксономии и т. д. Павел Пугач, "СерчИнформ" Деградация обычно сама по себе не происходит – есть целый ряд признаков и/или событий, которые этому предше- ствуют. Например, увеличение задержки между фиксацией события источником и получением этих данных SIEM. Если же система или ее оператор эти призна- ки пропустили, то стоит обращать вни- мание на изменения характеристик пото- ка, таких как снижение количества собы- тий на единицу времени. Алексей Павлов, Positive Technologies Современные SIEM-системы способны выявлять деградацию потока, отличать выключение хоста от отключения аудита, контролировать целостность настроек сбора событий. Решается это либо доверенным агентским сбором, где доверенность гаран- тируется драйвером самозащиты, либо контролем потока событий с хоста, причем по типам собираемых событий. Борис Осепов, "Лаборатория Касперского" Понимая важность контроля потока событий от источников, в Kaspersky SIEM реализован специальный функ- ционал мониторинга потока событий. Выполняется автоматическое определе- ние источников событий (на основе поль- зовательских параметров), для выявлен- ных источников событий отслеживаются параметры потока данных – можно опре- делить нижние и верхние границы пото- ка, учитывать будние дни и выходные. При выходе потока за определенные границы администраторы систем получат уведомление. На нарушение политик мониторинга потока создаются служеб- ные события, которые могут быть учтены в корреляции, что повышает достовер- ность детектирующей логики. Максим Анненков, Security Vision SIEM должна учитывать деградацию источников через механизмы контроля качества сбора: доступность источника, наличие и стабильность потока событий, отклонение его интенсивности от базо- вого уровня. При выявлении деградации достоверность детекта должна оцени- ваться с учетом возможной неполноты данных. В Security Vision SIEM контроли- руются доступность источников, текущие отклонения потоков событий, а также их динамика относительно исторических значений. Павел Пугач, "СерчИнформ" Стоит пересмотреть сработки, если эти события участвуют в сложных детек- тах, построенных на кросс-корреляции – то есть завязанных на какие-то еще события, кроме запоздавших. Если же никакой связи с другими источниками и правилами нет, то нет и необходимости в перепроверке. Татьяна Колесникова, ГК "Эшелон" Да, SIEM обязана поддерживать рет- роспективный анализ. Если события поступили с задержкой или после исправления парсера, система должна заново проверить сырые данные за ука- занный период. Это критически важно для восстановления пропущенных цепо- чек атак и устранения слепых зон. Такой пересчет не должен нагружать Real- Time-движок, а выполняться как фоновая задача по расписанию или запросу ана- литика, гарантируя актуальность инци- дентов. Андрей Шабалин, NGR Softlab Подобная логика, несомненно, в про- дуктах необходима, однако регулярный пересмотр всех уже сгенерированных алертов железно станет в копеечку. В настоящий момент, когда все более остро становится вопрос оптимизации используемых ресурсов, наверное, более вероятным на первых этапах выглядит пересмотр только тех детектов, в кото- рых уровень достоверности находится ниже заранее определенного уровня. Максим Анненков, Security Vision Да, если поздние данные могли изме- нить результат корреляции. Система должна уметь восстановить хроноло- гию в допустимом окне и дать возмож- ность перепроверить правило на исто- рии. При этом незаметно "переписы- вать прошлое" нежелательно: измене- ние результата должно оставлять ауди- торский след. Security Vision восста- навливает последовательность при разрозненном поступлении и поддер- живает ретропроверку правил по исто- рическим событиям. Денис Лобанов, Positive Technologies SIEM-система должна уметь проводить и потоковую, и ретро/batch-корреляцию. Обе функции неотъемлемы от самого понятия современной SIEM и играют значимую роль в обеспечении киберу- стойчивости бизнеса. Через какие механизмы SIEM должна учитывать деградацию источника при оценке достоверности детекта? Должна ли SIEM пересмат- ривать прошлые детекты, если часть событий посту- пила с задержкой (то есть не участвовала в детекте) или их ненадежность была выявлена позже? 28 • СПЕЦПРОЕКТ
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw