Подбираем, разворачиваем и настраиваем SIEM под вашу инфраструктуру и требования регуляторов. RuSIEM, MaxPatrol SIEM, KUMA и Wazuh: от пилота и сайзинга до правил корреляции и передачи в эксплуатацию.
События безопасности разрознены по сотням источников: серверам, сетевому оборудованию, СЗИ. Атаку видно поздно или не видно вовсе.
Регулятор требует мониторинг событий и передачу инцидентов в ГосСОПКА, а штатной SIEM нет или она не настроена.
Иностранная SIEM перестала обновляться и поддерживаться. Нужна замена из реестра российского ПО без потери защиты.
SIEM куплена, но правила корреляции не настроены под вашу инфраструктуру: система тонет в ложных срабатываниях.
SIEM закрывает требования к мониторингу событий и реагированию на инциденты сразу в нескольких контурах регулирования.
| Кто обязан | Норма | Что закрывает SIEM |
|---|---|---|
| Субъекты КИИ | Приказ ФСТЭК №239, 187-ФЗ | Мониторинг и регистрация событий безопасности значимых объектов, реагирование, передача сведений об инцидентах в ГосСОПКА. |
| Госорганы и операторы ГИС | Приказ ФСТЭК №117 | Защита информации в государственных информационных системах: с 01.03.2026 вместо приказа №17 — класс защищённости, состав мер защиты, аттестация. |
| Операторы ГИС (с 01.09.2026) | 568-ФЗ | Подключение ГИС к ГосСОПКА и информирование о компьютерных инцидентах — SIEM даёт выявление инцидентов и данные для передачи. |
| Операторы ИСПДн | Приказ ФСТЭК №21 | Регистрация событий безопасности (мера РСБ), контроль действий с персональными данными. |
| Финансовые организации | ГОСТ Р 57580 | Мониторинг и реагирование на инциденты, регистрация событий защиты информации. |
Не уверены, попадаете ли под требования? Начните с категорирования объектов КИИ — оно определяет статус и обязанности.
SIEM собирает события со всей инфраструктуры, приводит их к единому виду, коррелирует и выявляет инциденты, незаметные по отдельным записям. Подробный разбор принципа работы — в статье базы знаний; ниже — путь события внутри системы.
Российская SIEM из реестра отечественного ПО. Штатное подключение к ГосСОПКА. Базовый выбор для импортозамещения у субъектов КИИ.
Зрелая платформа с глубокой экспертизой и обширной базой правил корреляции. Под сложную инфраструктуру и развитый процесс мониторинга.
Kaspersky Unified Monitoring and Analysis. Естественный выбор там, где инфраструктура уже построена на решениях Kaspersky.
Открытая SIEM с функциями EDR. Подходит для старта и проектов с ограниченным бюджетом, где не требуется сертифицированное решение.
Мы не привязаны к одному вендору и подбираем платформу под ваши требования. Ориентир для выбора:
| Платформа | Происхождение | Реестр росПО | Сертификат ФСТЭК | ГосСОПКА | Когда выбрать |
|---|---|---|---|---|---|
| RuSIEM | Россия | Да | Да | Штатно | Импортозамещение, субъекты КИИ, оптимальная цена |
| MaxPatrol SIEM | Россия | Да | Да | Да | Зрелый SOC, сложная инфраструктура, высокий поток событий |
| KUMA | Россия | Да | Да | Да | Инфраструктура в экосистеме Kaspersky |
| Wazuh | Open-source | Нет | Нет | Через интеграцию | Ограниченный бюджет, старт, без требования сертификации |
Точный выбор зависит от объёма событий и требований. Прикиньте масштаб калькулятором ниже.
EPS (events per second) определяет требуемую производительность SIEM и редакцию лицензии. Прикиньте порядок величины по своей инфраструктуре.
Оценка ориентировочная: использованы типовые средние значения EPS на источник (сервер 35, рабочая станция 4, сетевое устройство 60, СЗИ 30) и пиковый коэффициент ×2,5. Точный сайзинг проводим на этапе аудита по реальным логам.
Инвентаризация источников, оценка потока событий (EPS), требования регуляторов.
Подбор платформы под инфраструктуру, бюджет и требования к сертификации.
Развёртывание на ограниченном контуре, проверка на реальных событиях.
Коллекторы, парсеры, нормализация логов всех систем.
Настройка сценариев выявления под ваши процессы, снижение ложных срабатываний.
Ввод в работу, интеграция с ГосСОПКА, обучение и сопровождение.
SIEM собирает и коррелирует события, но решения принимают аналитики. До внедрения стоит выбрать модель.
Развернули SIEM на значимых объектах, подключили источники и настроили передачу инцидентов в ГосСОПКА в рамках требований 187-ФЗ.
Заменили иностранную SIEM на решение из реестра российского ПО без потери покрытия мониторинга и с переносом правил корреляции.
Внедрили SIEM с настройкой сценариев выявления под процессы заказчика и интеграцией со средствами защиты.
Заказчики и детали проектов не раскрываются согласно соглашениям о конфиденциальности.
Работаем в регулируемом контуре с 2007 года, лицензии на деятельность по защите информации.
Подбираем платформу под задачу, а не продаём одну. Четыре SIEM в портфеле внедрения.
От аудита и сайзинга до правил корреляции, эксплуатации и сопровождения.
Настраиваем передачу сведений об инцидентах для субъектов КИИ.
Оставьте заявку — проведём аудит источников, рассчитаем сайзинг и предложим платформу.
Отправить заявку на сотрудничество
Я соглашаюсь на обработку персональных данных
Хочу получать новости и полезные материалы на email — необязательно
ООО «КРЕДО-С» · ИНН 7106014366 · КПП 710601001 · ОГРН 1027100747596 · на рынке с 1993 года · 300034, г. Тула, ул. Демонстрации, 27 · офисы: Тула, Москва
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года