«СёрчИнформ Мониторинг безопасности»: что дает аналитика «из коробки» и как устроен проактивный инцидент-менеджмент SearchInform
Что дает аналитика «из коробки» и как устроен проактивный инцидент-менеджмент
12.08.2026
avatar
Автор:
Павел Пугач
Системный аналитик «СёрчИнформ»
Опубликовано 12.08.2026
Обновлено 12.08.2026

В нестабильной обстановке множатся внешние и внутренние угрозы информационной безопасности. Число атак растёт. В ответ всё больше компаний «дозревает» до закупки систем управления инцидентами ИБ (SIEM), которые выявляют события безопасности в цифровой инфраструктуре.

Обычно заказчики ждут, что система будет уметь:

  • собирать события из различных источников;
  • анализировать события и вычислять инциденты;
  • оповещать ответственных лиц об инцидентах;
  • детализировать инциденты для дальнейшего расследования;
  • в случае необходимости — запускать автоматическую реакцию на инцидент.

Такой комплекс задач требует от систем управления инцидентами ИБ (SIEM) широкой функциональности. А чем шире возможности, тем система, как правило, сложнее в эксплуатации. Это может тормозить заказчиков: не у всех есть компетенции и «руки» для такой работы. Создавая свою систему управления инцидентами ИБ (SIEM), мы постарались решить эту проблему.

Особенности «СёрчИнформ Мониторинг безопасности»

Чтобы упростить работу с системой для конечного пользователя, мы сделали «СёрчИнформ Мониторинг безопасности» «коробочной»: она быстро разворачивается и работает сразу, благодаря сотням готовых правил корреляции. Основные элементы управления и аналитики реализованы в графических интерфейсах, поэтому систему легко и удобно администрировать ИБ- и ИТ-специалистам практически с любым опытом и уровнем подготовки.

avatar
Павел Пугач
Системный аналитик «СёрчИнформ»
Удобство не снижает функциональности. «СёрчИнформ Мониторинг безопасности» в режиме реального времени выявляет сбои оборудования и ПО, целенаправленные атаки, потенциально опасные действия пользователей в корпоративной ИT-инфраструктуре. Решение распознаёт инциденты безопасности в связке событий, которые по отдельности не выглядят опасными, и при необходимости может запускать на них активную реакцию.

 

Универсальные правила

«СёрчИнформ Мониторинг безопасности» работает более чем с 45 коннекторами, для которых доступны более 500 преднастроенных правил корреляции. Это базовые функции для понимания того, что происходит в инфраструктуре. Предустановленные правила помогают администратору уже на этапе внедрения системы определить, где в ИТ-инфраструктуре происходят события, на которые нужно отреагировать. Вкладка с правилами позволяет выявить инциденты, требующие дополнительного расследования, и определить, является ли событие инцидентом. Также программа собирает общую статистику по инцидентам — администратор не пропустит резкого скачка числа сработок.

Основные коннекторы «СёрчИнформ Мониторинг безопасности» позволяют контролировать максимальное количество источников данных в ИТ-инфраструктуре компании. Самые критичные из них: Active Directory, почтовые сервера, СУБД, журналы событий безопасности и др. Например, благодаря контролю Active Directory «СёрчИнформ Мониторинг безопасности» выявляет попытки взлома паролей или учётных записей, которые сотрудники могут использовать параллельно на разных ПК. Если же заказчику не хватает предустановленных коннекторов, то в «СёрчИнформ Мониторинг безопасности» есть пользовательский контроллер (Custom Connector) для донастройки системы и подключения дополнительных устройств.

Настройка правил кросс-корреляции

Системы управления событиями ИБ (SIEM) обрабатывают миллионы событий из разных источников. По статистике, коллектив из 100 человек способен сгенерировать более 3000 событий Active Directory в день, а одна работающая в штатном режиме VMware — уже порядка 4 млн. Чтобы выделить в потоке действительно значимые инциденты, в системах управления инцидентами ИБ предусмотрена кросс-корреляция — сопоставление событий из разных источников, которые в совокупности говорят об угрозе. Обычно правила кросс-корреляции требуют от пользователя навыков программирования. В «СёрчИнформ Мониторинг» задачу максимально упростили. При помощи встроенного в систему графического конструктора можно в два клика создавать правила, которые будут выявлять инциденты на основании цепочки событий из разных источников. Дополнительно эти правила уточняют условия, по которым система будет считать событие инцидентом, так что снижается количество ложных сработок.

Расследования и отчетность

В «СёрчИнформ Мониторинг безопасности» встроен менеджер задач — удобное средство для расследования, реагирования и профилактики инцидентов. В нём можно координировать расследования, не переходя в сторонние инструменты. Инструмент позволяет отследить полный жизненный цикл инцидента, объединить в одно расследование несколько событий, назначить ответственных сотрудников ИБ-отдела, а также присвоить статусы хода расследования, добавлять комментарии и подводить итоги. По результатам расследований удобно создавать новые правила кросс-корреляции.

avatar
Павел Пугач
Системный аналитик «СёрчИнформ»
Из менеджера задач можно экспортировать отчёты об инцидентах в НКЦКИ. Это упрощает взаимодействие с регулятором компаниям, которые попадают под действие закона о безопасности КИИ. «СёрчИнформ Мониторинг безопасности» и в целом хорошо отвечает требованиям регуляторов, например, готова к контролю импортозамещённой инфраструктуры — поддерживает множество отечественных источников, ПО и оборудования. Только из последнего: мы интегрировали систему с сетевым шлюзом безопасности VipNet от отечественного производителя «ИнфоТекс», а также подтвердили совместимость с промышленным компьютером ELEUM 02.450.2U.R от «РАДИУС ИT».

 

Визуализация инцидентов

Чтобы максимально точно оценить границы инцидента и потенциальный ущерб от него, необходимо видеть всю картину произошедшего. Для этого в «СёрчИнформ Мониторинг безопасности» есть вкладка с картой инцидентов, которая интерпретирует структуру сети, ПК и пользователей в привязке к серверам с установленными коннекторами системы управления инцидентами ИБ. Карта позволяет администратору выявить все инциденты, которые произошли, например, после компрометации учётной записи или ПК.

Ещё один инструмент аналитики для работы с собранной фактурой — панель мониторинга с виджетами, который показывает самую важную информацию: статистику инцидентов, трафик событий по коннекторам или пользователям, список правил для наиболее критичных коннекторов и т. п. Каждый виджет администратор может настроить под себя. Визуальное представление удобно, чтобы оптимизировать взаимодействие ИТ- и ИБ-отделов.

Поиск угроз и автоматическая реакция на инцидент

Для полноценной защиты периметра компании ИТ- и ИБ-отделам важно не пропустить потенциальные уязвимости в ПО и оборудовании и знать всё, что с ним происходит. С этой целью в «СёрчИнформ Мониторинг безопасности» реализован сканер сети: он помогает обнаружить, например, открытые порты или нелегитимное подключение новых устройств. Специалист настраивает периодичность, с которой система управления инцидентами ИБ будет проводить полную инвентаризацию инфраструктуры. Сканер использует данные из девяти баз уязвимостей, включая базу ФСТЭК России, и выдаёт информацию по актуальным угрозам, связанным с каждым элементом корпоративной сети.

avatar
Павел Пугач
Системный аналитик «СёрчИнформ»
«СёрчИнформ Мониторинг безопасности» способна не только выявлять, но и устранять угрозы. Мы добавили в неё функциональность, нетипичную для этого класса решений: запуск автоматической реакции на инциденты. В редакторе, который теперь встроен в интерфейс системы, ИБ-специалист может прописать любой сценарий действий, которые программа запустит для устранения угрозы. Например, если на одном из ПК в компании происходит шифрование файлов, то «СёрчИнформ Мониторинг безопасности» может запустить скрипт, в котором заранее прописана реакция антивируса: сканирование, удаление файлов или помещение зловреда в песочницу.

 

Вывод

«СёрчИнформ Мониторинг безопасности» — решение, которое выходит за привычные рамки данного класса систем. Функциональность ПО, с одной стороны, автоматизирует максимум процессов и не требует от пользователя специфических навыков, с другой — имеет разнообразные гибкие настройки для мониторинга и реагирования на инциденты. По сути, программа закрывает основные потребности заказчиков и нивелирует опасения о том, что такой продукт потребует слишком много ресурсов для настройки и эксплуатации.

Подпишитесь на рассылку и получайте анонсы мероприятий, свежие новости, практические советы из мира информационной безопасности.