Как настроить систему управления событиями «по себя» SearchInform
Как настроить систему управления событиями «по себя»
07.08.2026
avatar
Автор:
Павел Пугач
Системный аналитик «СёрчИнформ»
Опубликовано 07.08.2026
Обновлено 07.08.2026

Любой проект внедрения системы управления событиями информационной безопасности (SIEM) индивидуальный. Даже у компании с типовой инфраструктурой найдутся свои особенности, которые нужно учесть. Часто для кастомизации требуется помощь разработчика или интегратора, потому что системы приходится буквально «писать под заказчика». Это удорожает и удлиняет проект. Как этого избежать? Выбрать систему, в которой есть удобные инструменты для кастомизации, не требующие специальных знаний, вмешательства разработчика и труда программистов.

Как подключить нетиповые источники

В системе управления событиями ИБ (SIEM) сбором данных от источников в инфраструктуре занимаются коннекторы. Они вычитывают логи от средств ИБ, а также прикладного софта и оборудования.

К типовому «железу» и ПО в системе управления событиями обычно есть готовые коннекторы. В «СёрчИнформ Мониторинг безопасности» (СёрчИнформ SIEM) их больше 45. Если их не хватает, на помощь приходят универсальные коннекторы на основе журнала событий (event log), протокола сбора, передачи, сообщений (syslog), протокол для учета сетевого трафика (NetFlow), удаленного управления (SSH), сетевого управления (SNMP). Эти протоколы подходят для большинства источников, но не всегда дают достаточно детализации: не передают всех нужных данных или, наоборот, «заваливают» систему лишней информацией. Наконец, есть самописные источники, которые не поддерживают перечисленные стандарты.

Для таких случаев в «СёрчИнформ Мониторинг безопасности» есть два инструмента.

Пользовательский контроллер (CustomConnector) позволяет подсоединить к системе управления событиями ИБ любой источник с помощью скриптов на Windows PowerShell. Написать команду на PowerShell без усилий сможет рядовой системный администратор, то есть не понадобится помощь программистов. Вся работа со скриптом ведётся в интерфейсе системы управления событиями, другие инструменты не нужны.

avatar
Павел Пугач
Системный аналитик «СёрчИнформ»
«СёрчИнформ Мониторинг безопасности» поставляется уже с готовыми образцами скриптов. Например, в комплекте есть шаблоны для работы с Kerio: выгрузка отчётов о входах, ошибках аутентификации, вторжениях в систему и т. п. Их можно персонализировать под свои задачи или адаптировать для другого оборудования и ПО.

 

Контроллер баз данных (DatabaseConnector) подключается напрямую к произвольным базам данных, куда некоторые источники могут записывать логи вместо классических журналов. Но БД не обязательно должна быть с логами, подсоединить к системе управления событиями ИБ можно любую. Также контроллер баз данных (DatabaseConnector) позволяет импортировать данные из БД выборочно. Например, когда нужно вычитать из баз антивируса только индикаторы компрометации или другую специфическую информацию.

Коннектор не требует написания скриптов: все настройки можно «накликать» в консоли системы управления ИБ. Достаточно задать тип СУБД и сервер, где она расположена, выбрать БД и что из неё нужно импортировать: вплоть до конкретных таблиц, столбцов в них или данных в ячейках.

Как скоррелировать произвольные события

Чтобы выявить инциденты в потоке событий, системы управления событиями опираются на правила корреляции — алгоритмы, которые обнаруживают угрозу по совокупности внешне рядовых признаков. В нашей системе предустановлены десятки правил для каждого источника, всего больше 500. Следующий уровень — сопоставлять события из нескольких разных источников. Это механизм кросс-корреляции.

Каждый источник передаёт события по-своему. Поэтому обычно написание правил корреляции и кросс-корреляции требует знания одного или нескольких языков программирования. К тому же понадобится доступ к коду системы управления событиями ИБ. В «СёрчИнформ Мониторинг безопасности» этого не нужно: всё настраивается в интерактивном конструкторе через основную рабочую консоль.

Правило задаётся в три действия:

1. Выбираем нужные источники и события из них. Комбинировать можно любые события из любых источников, также доступна фильтрация:

  • по пользователю и его роли; 
  • по устройству;
  • по сетевому адресу (IP-адресу) и т. д.

2. Указываем объединяющие условия. Например, чтобы сообщения о событиях поступали с одного ПК или от одной учётной записи. Работают логические операторы:

  • «И», когда инцидентом считается обязательное совпадение событий;
  • «НЕ», то есть инцидентом будет случай, когда после определённого события не происходит другое (которое в нормальной ситуации должно произойти).

3. Задаём временные рамки: события будут считаться взаимосвязанными, если произойдут одно за другим в течение определённого периода.

Правила можно комбинировать между собой. Таким образом, ИБ-специалист может прописать почти любой сценарий предполагаемого инцидента и настроить автоматическое обнаружение сложных атак.

Как нарастить нестандартный функционал

Основная задача систем управления событиями ИБ — мониторить инфраструктуру и находить инциденты. Но часто заказчику требуется пойти дальше: реагировать на угрозы, расследовать и прогнозировать их, и желательно в одном окне.

Разработчики отвечают на этот запрос по-разному, многие пытаются реализовать в программе максимум функционала смежных систем ИБ. Но потребности компаний неодинаковы. Поэтому мы оставляем «СёрчИнформ Мониторинг безопасности» в классической комплектации, а дополнительные возможности заказчики могут включить опционально.

avatar
Павел Пугач
Системный аналитик «СёрчИнформ»
Например, функционал реагирования у нас реализован через внешние приложения. Система их запускает и инструктирует, как поступить с угрозой. Автоматическая реакция включается при настройке правила корреляции, достаточно указать, какие данные об инциденте передавать в стороннее ПО. Например, антивирусу вместе с параметрами проверки нужно отдать список сетевых адресов (IP-адресов) и имена ПК из поражённого сегмента сети. Тогда если система зафиксирует заражение, то сможет запустить в антивирусе любое из возможных действий: удаление, сканирование или помещение зловреда в песочницу.

 

Для прогнозирования инцидентов у нас есть встроенный сканер уязвимостей. Но в работе он использует данные из внешних БДУ — сразу из девяти, включая базу ФСТЭК. Дополнительно можно подключить системы управления уязвимостями (Vulnerability Management) в качестве внешнего источника.

Расследования реализованы при помощи инструмента менеджера задач (Task Management). Он создан для командной работы над инцидентами. ИБ-отдел может фиксировать ход дела самостоятельно или включить интеграцию с ГосСОПКА и системы автоматического реагирования на инциденты (IRP). Тогда система управления событиями поможет классифицировать инциденты по стандартам регулятора, «упакует» результаты в отчёт установленной формы и сразу направит его по адресу.

Вывод

Невозможно найти систему управления событиями ИБ, которая бы идеально подошла всем сразу «из коробки». Поэтому надо быть готовым к кастомизации и выбирать для внедрения максимально гибкую систему. Такая программа должна:

  • поддерживать источники, которые не передают данные стандартным способом;
  • качественно фильтровать информацию от источников, чтобы обнаруживать нетиповые события ИБ;
  • предоставлять удобные инструменты создания правил корреляции и кросс-корреляции событий;
  • легко интегрироваться со сторонними ИБ-системами, способными расширить её возможности.

Тогда система удачно встроится в любую инфраструктуру и не потребует дополнительных вложений ни на старте, ни в процессе эксплуатации, когда у заказчика изменятся инфраструктура или задачи.

Подпишитесь на рассылку и получайте анонсы мероприятий, свежие новости, практические советы из мира информационной безопасности.