Журнал "Information Security/ Информационная безопасность" #4, 2026

Борис Осепов, "Лаборатория Касперского" Да, причем это делается с разделени- ем режимов. Оперативная корреляция должна быстро предупредить SOC, а рет- роспективный анализ – пересчитать кар- тину при поступлении запоздалых дан- ных или изменении оценки их качества. Отдельная функциональность – дата- майнинг, который позволяет выполнять корреляцию с предварительной анали- тической обработкой накопленных собы- тий. Это позволяет уточнять связи, прио- ритет и охват инцидента, не подменяя историю. Kaspersky SIEM хранит и предоставляет данные для поиска и анализа исторических событий – это важно для Threat Hunting, расследований и проверки гипотез после обнаружения нового контекста. Даниил Вылегжанин, РуСИЕМ Однозначно должна. Более того, современная SIEM должна иметь воз- можности настройки корреляционных движков для работы как по времени создания события, так и по времени его поступления в систему. Если у нас часть событий поступила с задержкой или на разных источниках установлено разное время, то это может привести к тому, что событие не попадет в карточку кон- кретного инцидента и мы потеряем часть контекста, что недопустимо. Для нас критически важно, чтобы пазл атаки полностью сложился, даже если финаль- ный лог опоздал на часы. Даниил Вылегжанин, РуСИЕМ Не думаю, что этот вопрос следует задавать в будущем времени: оценка качества входных данных уже стала одним из обязательных критериев для многих предприятий при выборе SIEM. Сейчас все больше заказчиков инте- ресуются вопросами: есть ли уведом- ления, если источник перестал при- сылать события, и как можно опера- тивно увидеть аномалию в событиях определенного источника. Без этого любая корреляция может стать бес- полезной. Павел Пугач, "СерчИнформ" Нормализация и корреляция – функ- ции, без которых SIEM объективно не может выполнять задачи. Недаром они стали стандартом для SIEM с 2005 г., когда только появился такой класс. В то же время пять лет назад среди обязательных требований к SIEM называли, например, функционал UBA. Но рыночным стандартом его наличие так и не стало. Реальную пользу от новых технологий в сложив- шемся классе продуктов можно оце- нивать, когда хайп утихает и появляют- ся рабочие реализации. Так и с оцен- кой входных данных: чтобы стать маст- хэвом для рынка, она должна каче- ственно поменять работу SIEM. А это только предстоит увидеть. Николай Лишке, ГК "Эшелон" Да, но сначала – именно в рамках SOC. Для зрелых SOC оценка качества уже стала такой же базовой функцией SIEM, как нормализация и корреляция, хотя формально это еще не закреплено стандартами. При этом стандартом является не отдельный функционал, а связка "источник – правила поступле- ния событий – сценарий детектирования" с непрерывным контролем, историей деградаций и оценкой влияния на пра- вила. Для зрелых SOC такой подход уже реализован и используется. Для российских SIEM мой прогноз – ближай- шие 2–3 года. Афанасий Клюнков, NGR Softlab Да, станет. Это неизбежная эволюция, вызванная тремя факторами: l ИИ и автоматизация: качество работы ML и генеративного ИИ напрямую зави- сит от "чистоты" данных. Без валидации входных потоков интеллектуальные функции SIEM будут генерировать шум и ложные срабатывания. l Рост числа источников: гетерогенные инфраструктуры порождают колоссаль- ный объем неструктурированных данных. Без автоматической проверки полноты и формата SIEM превратится в черную дыру для логов, где ошибки источников маскируются под угрозы. l Контроль как основа доверия: заказ- чики все чаще требуют формальных метрик качества (например, дефицит логирования). SIEM будущего будет не просто коррелировать события, но и давать объективную оценку их досто- верности, превращая контроль качества данных в ядро платформы. Максим Анненков, Security Vision Да. Нормализация сама по себе не гарантирует, что данные полны и при- годны для детекта. Контроль состояния источников, стабильности потока и каче- ства детектов постепенно станет базовой функцией SIEM. Но я бы не сводил ее к одному непрозрачному индексу каче- ства: полезнее набор объяснимых мет- рик, связанных с конкретными источни- ками и правилами. По сути, качество данных становится частью Detection Engineering и эксплуатации SOC. Денис Лобанов, Positive Technologies Выбирая SIEM-систему сегодня, заказ- чики ориентируются не на формальную способность обработать как можно больше событий, а на реальную способность обес- печить киберустойчивость при одновре- менном снижении общих затрат на внед- рение, поддержку и эксплуатацию системы (ТСО). Строить качественный мониторинг, собирая все подряд – не оптимальный подход как в плане аппаратных ресурсов, так и в плане ресурсов SOC. В таких усло- виях вендоры SIEM сами заинтересованы в том, чтобы обеспечивать максимальный уровень обнаружения атак. А именно – в том, чтобы оценивать приоритеты под- ключения источников, правильность настроек аудита, помогать SOC клиента подключать источники с помощью ИИ- ассистентов и интерактивных подсказок. Борис Осепов, "Лаборатория Касперского" Мы уже относимся к оценке качества данных как к обязательному функцио- налу. В Kaspersky SIEM автоматически отслеживаются изменения потоков собы- тий от источников, настраиваются мет- рики пайплайна обработки событий (оче- реди, ошибки нормализации и др.). При этом даже с ошибкой нормализации событию предоставляется второй шанс – оно будет сохранено в сыром виде. l Ваш прогноз, станет ли оценка качества входных данных такой же обяза- тельной функцией SIEM, как сегодня нормализация и корреляция? • 29 SIEM www.itsec.ru Ваше мнение и вопросы присылайте по адресу is@groteck.ru Рисунок: ГРОТЕК

RkJQdWJsaXNoZXIy Mzk4NzYw