Внедрение под ключ

Подбираем, разворачиваем и настраиваем SIEM под вашу инфраструктуру и требования регуляторов. RuSIEM, MaxPatrol SIEM, KUMA и Wazuh: от пилота и сайзинга до правил корреляции и передачи в эксплуатацию.

Приказ ФСТЭК №239 (КИИ) 187-ФЗ · ГосСОПКА ГОСТ Р 57580 (банки) Реестр росПО
4 платформывендоронезависимый подбор под задачу и бюджет
С 2007 годалицензии ФСТЭК и ФСБ России
ГосСОПКАнастройка передачи инцидентов для субъектов КИИ

Когда пора внедрять SIEM

01

События безопасности разрознены по сотням источников: серверам, сетевому оборудованию, СЗИ. Атаку видно поздно или не видно вовсе.

02

Регулятор требует мониторинг событий и передачу инцидентов в ГосСОПКА, а штатной SIEM нет или она не настроена.

03

Иностранная SIEM перестала обновляться и поддерживаться. Нужна замена из реестра российского ПО без потери защиты.

04

SIEM куплена, но правила корреляции не настроены под вашу инфраструктуру: система тонет в ложных срабатываниях.

Регуляторные требования

Кому SIEM нужна по закону

SIEM закрывает требования к мониторингу событий и реагированию на инциденты сразу в нескольких контурах регулирования.

Кто обязанНормаЧто закрывает SIEM
Субъекты КИИПриказ ФСТЭК №239, 187-ФЗМониторинг и регистрация событий безопасности значимых объектов, реагирование, передача сведений об инцидентах в ГосСОПКА.
Госорганы и операторы ГИСПриказ ФСТЭК №117Защита информации в государственных информационных системах: с 01.03.2026 вместо приказа №17 — класс защищённости, состав мер защиты, аттестация.
Операторы ГИС (с 01.09.2026)568-ФЗПодключение ГИС к ГосСОПКА и информирование о компьютерных инцидентах — SIEM даёт выявление инцидентов и данные для передачи.
Операторы ИСПДнПриказ ФСТЭК №21Регистрация событий безопасности (мера РСБ), контроль действий с персональными данными.
Финансовые организацииГОСТ Р 57580Мониторинг и реагирование на инциденты, регистрация событий защиты информации.

Не уверены, попадаете ли под требования? Начните с категорирования объектов КИИ — оно определяет статус и обязанности.

Как работает SIEM

SIEM собирает события со всей инфраструктуры, приводит их к единому виду, коррелирует и выявляет инциденты, незаметные по отдельным записям. Подробный разбор принципа работы — в статье базы знаний; ниже — путь события внутри системы.

Источникисерверы, сеть, СЗИ, приложения, БД
Сбор и парсингколлекторы, нормализация форматов
Корреляцияправила связывают события в цепочки
Инцидентыалерты аналитику, приоритизация
Реагированиеразбор, ГосСОПКА, SOAR
Что внедряем

SIEM-платформы, которые мы разворачиваем

Российская · ГосСОПКАRuSIEM

Российская SIEM из реестра отечественного ПО. Штатное подключение к ГосСОПКА. Базовый выбор для импортозамещения у субъектов КИИ.

Positive TechnologiesMaxPatrol SIEM

Зрелая платформа с глубокой экспертизой и обширной базой правил корреляции. Под сложную инфраструктуру и развитый процесс мониторинга.

Экосистема KasperskyKUMA

Kaspersky Unified Monitoring and Analysis. Естественный выбор там, где инфраструктура уже построена на решениях Kaspersky.

Open-source · EDRWazuh

Открытая SIEM с функциями EDR. Подходит для старта и проектов с ограниченным бюджетом, где не требуется сертифицированное решение.

Выбор продукта

Сравнение SIEM-систем: какую выбрать

Мы не привязаны к одному вендору и подбираем платформу под ваши требования. Ориентир для выбора:

ПлатформаПроисхождениеРеестр росПОСертификат ФСТЭКГосСОПКАКогда выбрать
RuSIEMРоссияДаДаШтатноИмпортозамещение, субъекты КИИ, оптимальная цена
MaxPatrol SIEMРоссияДаДаДаЗрелый SOC, сложная инфраструктура, высокий поток событий
KUMAРоссияДаДаДаИнфраструктура в экосистеме Kaspersky
WazuhOpen-sourceНетНетЧерез интеграциюОграниченный бюджет, старт, без требования сертификации

Точный выбор зависит от объёма событий и требований. Прикиньте масштаб калькулятором ниже.

Оценка масштаба

Калькулятор нагрузки: сколько событий в секунду

EPS (events per second) определяет требуемую производительность SIEM и редакцию лицензии. Прикиньте порядок величины по своей инфраструктуре.

0
средний EPS
0
пиковый EPS
Введите количество источников.

Оценка ориентировочная: использованы типовые средние значения EPS на источник (сервер 35, рабочая станция 4, сетевое устройство 60, СЗИ 30) и пиковый коэффициент ×2,5. Точный сайзинг проводим на этапе аудита по реальным логам.

Как идёт проект

Этапы внедрения SIEM

Аудит и сайзинг

Инвентаризация источников, оценка потока событий (EPS), требования регуляторов.

Выбор продукта

Подбор платформы под инфраструктуру, бюджет и требования к сертификации.

Пилот

Развёртывание на ограниченном контуре, проверка на реальных событиях.

Подключение источников

Коллекторы, парсеры, нормализация логов всех систем.

Правила корреляции

Настройка сценариев выявления под ваши процессы, снижение ложных срабатываний.

Эксплуатация

Ввод в работу, интеграция с ГосСОПКА, обучение и сопровождение.

Модель эксплуатации

Кто будет разбирать инциденты

SIEM собирает и коррелирует события, но решения принимают аналитики. До внедрения стоит выбрать модель.

Своя SIEM и своя команда

  • Полный контроль над данными и правилами
  • Нужна дежурная смена аналитиков 24/7
  • Затраты на найм и удержание экспертов ИБ
  • Подходит зрелым ИБ-подразделениям

SIEM плюс аутсорс-мониторинг

  • Дежурная смена Кредо-С разбирает инциденты на вашей SIEM
  • Без найма штатных аналитиков 24/7
  • Быстрый старт, предсказуемая стоимость
  • Подробнее — мониторинг событий ИБ
Перед стартом

Готова ли инфраструктура к SIEM

  • Составлена инвентаризация источников событий
  • Настроена синхронизация времени (NTP) на всех узлах
  • Обеспечена сетевая доступность источников до коллекторов
  • Выделено хранилище под объём событий и срок хранения
  • Определён перечень критичных событий и инцидентов
  • Назначены ответственные за разбор срабатываний
  • Понятны регуляторные требования (КИИ, ПДн, ГОСТ 57580)
  • Выбрана модель эксплуатации: свой штат или аутсорс
Опыт

Проекты внедрения

Промышленность · КИИ

Развернули SIEM на значимых объектах, подключили источники и настроили передачу инцидентов в ГосСОПКА в рамках требований 187-ФЗ.

ТЭК

Заменили иностранную SIEM на решение из реестра российского ПО без потери покрытия мониторинга и с переносом правил корреляции.

Госорган

Внедрили SIEM с настройкой сценариев выявления под процессы заказчика и интеграцией со средствами защиты.

Заказчики и детали проектов не раскрываются согласно соглашениям о конфиденциальности.

Почему Кредо-С

Внедряем SIEM с 2007 года

Лицензии ФСТЭК и ФСБ

Работаем в регулируемом контуре с 2007 года, лицензии на деятельность по защите информации.

Вендоронезависимость

Подбираем платформу под задачу, а не продаём одну. Четыре SIEM в портфеле внедрения.

Полный цикл

От аудита и сайзинга до правил корреляции, эксплуатации и сопровождения.

Опыт ГосСОПКА

Настраиваем передачу сведений об инцидентах для субъектов КИИ.

Подберём и внедрим SIEM под вашу инфраструктуру

Оставьте заявку — проведём аудит источников, рассчитаем сайзинг и предложим платформу.

Получить расчёт

Отправить заявку на сотрудничество

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных

Хочу получать новости и полезные материалы на email — необязательно

Условия сотрудничества

Закупки по 44-ФЗ и 223-ФЗПоставки и услуги для государственных и корпоративных заказчиков, участие в конкурсных процедурах.
ЭДО и постоплатаЭлектронный документооборот, закрывающие по этапам работ, отсрочка платежа по договору.
SLA с ответственностью исполнителяСроки, параметры сервиса и зоны ответственности закреплены договором, регулярная отчётность.
Лицензии ФСТЭК России и NDAРаботы по защите информации – легально: опыт с КИИ, ГИС и ИСПДн, соглашение о неразглашении.

ООО «КРЕДО-С» · ИНН 7106014366 · КПП 710601001 · ОГРН 1027100747596 · на рынке с 1993 года · 300034, г. Тула, ул. Демонстрации, 27 · офисы: Тула, Москва