«СёрчИнформ Мониторинг безопасности» (СёрчИнформ SIEM) - российская система управления событиями информационной безопасности SearchInform

«СёрчИнформ Мониторинг безопасности»

  • обработка потока событий
  • выявление угроз
  • расследование ИБ-инцидентов
Для чего нужна cистема управления инцидентами информационной безопасности (SIEM)
1
Сбор событий из различных
источников
Система осуществляет сбор логов из различных программных и аппаратных источников и позволяет работать с ними в рамках единого интерфейса.
2
Нормализация и обогащение
событий
Приведение событий к единому формату с использованием стандартных операторов и обогащение событий недостающей информацией.
3
Корреляция и применение
правил
Анализ событий и формирование инцидентов в соответствии с правилами. Детектирование угроз путем выявления корреляций событий и/или инцидентов.
4
Оповещения и
управления инцидентами
Автоматическое извещение ответственных лиц об инцидентах и предоставление информации, необходимой для проведения расследования.
Закажите бесплатный 30-дневный пилотный период
Полнофункциональное ПО без ограничений по
пользователям и функциональности
Кому подойдет?
Банки и компании
финансового сектора
Мониторинг распределенной
сетевой инфраструктуры со
значительным числом
пользователей и устройств,
логирование событий и
выявление инцидентов.
Мобильные операторы
и телеком-компании
Мониторинг работоспособности
собственной структуры.
Соблюдение внутренних политик
и стандартизация логов тысяч
разнообразных источников.
Предприятия, уже
использующие системы защиты от утечек информации (DLP), обнаружения вторжений (IDS),
управления правами доступа и учетными записями (IDM)
Интеграция дает ощутимый рост
функционала уже существующих
продуктов и системы мониторинга событий ИБ, позволяя
максимизировать эффект
каждого элемента.
Компании из сектора
малого и среднего
бизнеса
Мониторинг работоспособности
сетевой инфраструктуры и
соблюдения пользовательских
политик с учетом
масштабирования финансовых
нагрузок.
Крупные предприятия с
1000+ компьютеров и
устройств
Анализ терабайтов ежедневных
событий и фокус на инцидентах,
которые требуют
незамедлительной реакции и
вмешательства.
Географически
распределенные
предприятия
Организация эффективной
работы и сохранения
работоспособности
распределенной сетевой
инфраструктуры и ее контроль
из единого центра.
Архитектура и алгоритм работы
Сервер системы отвечает за обработку, корреляцию событий ИБ и реагирование на них. Для сопоставления событий с их инициаторами сервер программы использует компонент «СёрчИнформ» «Центр администрирования» (SearchInform DataCenter). В свою очередь Центр администрирования получает сведения о пользователях и компьютерах путем синхронизации с Active Directory. Сбор данных для сервера системы, их нормализацию и взаимосвязь между собой обеспечивают коннекторы:
Архитектура и алгоритм работы СёрчИнформ SIEM
Контроллер Microsoft Azure (AzureConnector) – вычитка логов серверов Microsoft Azure SQL.
ESEventConnector – вычитка логов сервера Microsoft SQL.
SQLAuditConnector – вычитка логов сервера Microsoft SQL.
Контроллер Kaspersky (KasperskyConnector) – вычитка записей БД Kaspersky Anti-Virus.
Контроллер Microsoft Exchange (ExchangeConnector) – вычитка логов почтового сервера Exchange.
Контроллер RusGuard (RusGuardConnector) – подключение к базам данных СКУД RusGuard и чтение их записей.
Контроллер Syslog (SyslogConnector) – сбор событий Syslog.
Контроллер технических журналов 1С (1СTechlogConnector) – осуществляет чтение событий технологического журнала 1С.
Контроллер Oracle (OracleConnector) – вычитка таблиц БД и логов Oracle Listener.
Контроллер PostgreSQL (PostgreSQLConnector) – вычитка и анализ протоколов PostgreSQL из журнала Windows «Приложения».
Контроллер 1С (1CConnector) – вычитка журналов 1C.
Контроллер Domino (DominoConnector) – вычитка логов IBM Domino.
Контроллер Dr.Web (DrWebConnector) осуществляет подключение к базам данных антивируса Dr.Web и чтение их записей.
Контроллер протокола динамической настройки узлов (DHCP) (DHCPConnector) – обеспечивает чтение логов на DHCP-сервере посредством выполнения на нем PowerShell скриптов.
Контроллер Microsoft IIS (IISConnector) – сбор событий службы Microsoft IIS.
Контроллер протокола NetFlow (NetFlowConnector) – получает события о сетевом трафике по протоколу NetFlow от различных аппаратных устройств, поддерживающих данный протокол.
Контроллер протокола сетевого управления (SNMP) (SNMPTrapConector) – сбор trap-событий о состоянии различных сетевых устройств и ПО, поддерживающих протокол SNMP.
Контроллер VipNet (VipNetConnector) – сбор событий из VipNet.
Контроллер Vmware (VMwareConnector) – сбор событий VMware ESXi.
Контроллер Cisco (CiscoConnector) – сбор событий сетевых устройств Cisco.
Контроллер событий «СёрчИнформ КИБ» (SIDLPConnector) – сбор событий приложений
«СёрчИнформ КИБ».
Контроллер Fortigate (FortigateConnector) – сбор событий устройства комплексной сетевой безопасности FortiGate.
Контроллер Linux (LinuxConnector) – сбор событий ОС Linux, веб-сервера Apache, почтового сервера Postfix и FTP-сервера Very Secure FTP Daemon.
Контроллер MongoDB (MongoDBConnector) – вычитка логов СУБД Mongo DB.
Контроллер RedCheck (RedCheckConnector) – подключение к базам данных сканера безопасности RedCheck и чтение их записей.
Контроллер Symantec (SymantecConnector) – подключение к базе данных
Symantec EPM и чтение ее записей.
Контроллер Palo Alto (PaloAltoConnector) – сбор событий межсетевого экрана
Palo Alto.
Контроллер CheckPoint (CheckPointConnector) – сбор событий межсетевого экрана
Check Point.
Контроллер McAfee (McafeeConnector) – осуществляет подключение к базе данных
McAfee и чтение ее записей.
Контроллер Active Directory (ADMonitoringConnector) – отслеживает изменения атрибутов и объектов Active Directory.
Контроллер ESET (ESETConnector) – обеспечивает получение событий антивирусного программного обеспечения ESET.
Контроллер групповых политик (GPOConnector) – подключение и сбор данных из журналов групповых политик, отслеживает изменения в настройках объектов групповых политик.
Контроллер Usergate (UserGateConnector) – получает события от межсетевых экранов UserGate.
Интерфейс и отчёты
Настраивать «СёрчИнформ Мониторинг безопасности» (СёрчИнформ SIEM), работать с ней и оперативно реагировать на инциденты может любой ИБ- или ИT-специалист. Чтобы это стало возможным и задачи безопасности решались эффективно, мы встроили готовые политики безопасности, упростили процесс подключения источников и сделали интуитивно понятный интерфейс.
Техническое описание
Минимальные системные
требования к серверу
системы управления инцидентами ИБ (SIEM)*
  • Процессор: 4-ядерный, частотой 2,1 ГГц
  • Оперативная память: 4 ГБ i
  • Винчестер: 200 ГБ i
  • Сетевая карта: 100 Мбит/с
Базы данных
  • SIEM: MongoDB
  • DataCenter: MS SQL Express, PostgreSQL
Язык интерфейса
  • RU
  • EN
Лицензирование
По узлам, с которых происходит сбор данных. В качестве узла выступает однозначно идентифицированный по имени хоста или сетевому адресу любой сетевой актив
Коннекторы i
  • Контроллер событий Windows (WinEventConnector)
  • Контроллер Microsoft SQL (MSSQLConnector)
  • Контроллер Microsoft Exchange (ExchangeConnector)
  • Контроллер Cisco (CiscoConnector)
  • Контроллер Oracle (OracleConnector)
  • Контроллер 1С (1CConnector)
  • Контроллер Syslog (SyslogConnector)
  • Контроллер Kaspersky Anti-Virus(Kaspersky Anti-Virus Connector)
  • Контроллер Vmware (VMwareConnector)
  • Контроллер Fortigate (FortigateConnector)
  • Контроллер McAfee (McafeeConnector)
  • Контроллер событий «СёрчИнформ КИБ» (SIDLPConnector)
  • Контроллер Linux (LinuxConnector)
  • Контроллер RedCheck (RedCheckConnector) и другие
Правила корреляции
  • Более 300
  • Возможность добавления
    новых с помощью
    встроенного редактора
Интерактивные отчеты
Отдельные интерактивные отчеты и настраиваемые панели управления
Экспорт готовых отчетов
  • Отправка на печать
  • .xml
  • .xlsx
  • .pdf
  • .html
  • .txt
  • Экспорт в автоматическом режиме по расписанию в формате .xml
 
Внедрение «СёрчИнформ Мониторинг безопасности»
от 6 часов до 8 дней
 
Внедрение, запуск и администрирование
осуществляется силами команды «СёрчИнформ» и
ИT-службы заказчика и не требует привлечения
сотрудников других отделов.
 
Самый сложный момент внедрения системы – подключение
источников событий.
 
После окончания внедрения оказываем
обязательную техническую поддержку.
 
ПО регулярно обновляется в рамках технической
поддержки – функционал инструмента постоянно
расширяется.
Этапы внедрения
От 2 до 4 недель
Выполняется силами заказчика
1
Обследование инфраструктуры и инвентаризация
Проводится подробное обследование инфраструктуры сети, имеющихся
активов оборудования и программного обеспечения, составляются
карты сети и формируются списки активных пользователей. Заполняется
анкета «СёрчИнформ».
От 2 часов до 2 дней
Выполняется командой «СёрчИнформ»
2
Формирование рекомендаций и утверждение ТЗ
На основании заполненной анкеты специалисты «СёрчИнформ» анализируют
корпоративные активы клиента – и составляют рекомендации по подготовке к
внедрению продукта.
От 1 часа до 2 дней
Выполняется командой «СёрчИнформ» при
поддержке ИT-службы заказчика
3
Установка и базовая настройка программы
Команда «СёрчИнформ» инсталлирует продукт в течение указанного периода.
От 2 часов до 3 дней
Выполняется ИT-службой заказчика
при поддержке команды «СёрчИнформ»
4
Настройка и подключение источников событий
Оборудование и программные источники данных, которые будут интегрироваться с системой, настраиваются для передачи данных и подключаются к решению.
От 1 часа до 1 дня 
Выполняется ИT-службой заказчика
при поддержке команды «СёрчИнформ»
5
Донастройка решения
По желанию клиента специалист отдела внедрения помогает настроить
оповещения, добавить новые или скорректировать существующие правила.
1
От 2 до 4 недель
Выполняется силами заказчика
Обследование инфраструктуры и инвентаризация
Проводится подробное обследование инфраструктуры сети, имеющихся
активов оборудования и программного обеспечения, составляются
карты сети и формируются списки активных пользователей. Заполняется
анкета «СёрчИнформ».
2
От 2 часов до 2 дней
Выполняется командой «СёрчИнформ»
Формирование рекомендаций и утверждение ТЗ
На основании заполненной анкеты специалисты «СёрчИнформ» анализируют
корпоративные активы клиента – и составляют рекомендации по подготовке к
внедрению продукта.
3
От 1 часа до 2 дней
Выполняется командой «СёрчИнформ» при
поддержке IT-службы заказчика
Установка и базовая настройка SIEM
Команда «СёрчИнформ» инсталлирует продукт в течении указанного периода.
4
От 2 часов до 3 дней
Выполняется командой «СёрчИнформ» при
поддержке IT-службы заказчика
Настройка и подключение источников событий
Оборудование и программные источники данных, которые будут интегрироваться с SIEM, настраиваются для передачи данных и подключаются к решению.
5
От 1 часа до 1 дня
Выполняется командой «СёрчИнформ» при
поддержке IT-службы заказчика
Донастройка решения
По желанию клиента специалист отдела внедрения помогает настроить
оповещения, добавить новые или скорректировать существующие правила.
Показать ещё
Скрыть
Правила корреляции
300 + готовых правил
Примеры предустановленных правил корреляции
Одно из ключевых преимуществ программы — работа фактически «из коробки». Система поставляется с набором готовых правил корреляции учитывает опыт и задачи компаний из всех областей бизнеса и отраслей экономики. Список коннекторов и правил постоянно расширяется.
Active Directory
Правила Active Directory (AD)
  • Изменение состава критичных групп пользователей
  • Временная выдача прав доступа Active Directory
  • Подбор паролей
1С
Правила 1C
  • Изменение проведенного документа
  • Вход в нерабочие часы
  • Вход под отсутствующим пользователем
Kaspersky
Правила Kaspersky
Anti-Virus
  • Изменение в составе административной группы управления
  • Самозащита антивируса отключена
  • Выявлена вирусная эпидемия
VMware
Правила VMware
  • Критический перегрев оборудования
  • Неудачные попытки входа
  • Удаление снимков состояния (снапшотов)
Syslog
Правила Syslog
  • События ядра операционной системы
  • Критичные предупреждения журналирования
  • События почтовых систем
MS SQL
Правила MS SQL
  • Временное создание учетных данных MS SQL
  • Статистика изменения прав доступа к MS SQL
  • Задание пароля учетной записи SQL администратором БД
Преимущества «СёрчИнформ Мониторинг безопасности»
1
Легкое внедрение
Система не требует долгой предварительной настройки. Предустановленные политики готовы к работе сразу после инсталляции. Решение способно детектировать ряд угроз и инцидентов «из коробки».
2
Простота использования
В отличие от большинства аналогов «СёрчИнформ Мониторинг безопасности» интуитивно понятна; для работы с установленной и настроенной системой не требуется привлекать высококвалифицированных и дорогостоящих специалистов.
3
Подходит среднему и малому
бизнесу
Невысокие программно-аппаратные требования системы и приемлемая ценовая политика позволяет внедрять данное решение даже в предприятиях малого и среднего бизнеса.
4
Учитывает опыт тысяч клиентов
Решения «СёрчИнформ» используют более 4 000 клиентов в 20 странах. Мы изучили опыт крупнейших из них, выявили общие потребности и лучшие практики — и внедрили последние в «СёрчИнформ Мониторинг безопасности».
5
Симбиоз систем управления инцидентами ИБ (SIEM) и защиты от утечек информации (DLP)
Тандем систем «СёрчИнформ КИБ» и «СёрчИнформ
Мониторинг безопасности» многократно повышает уровень ИБ компании.
Система мониторинга событий ИБ выявляет аномальное поведение и способ
получения доступа к информации. «СёрчИнформ КИБ» оценивает
содержимое коммуникаций. Интеграция этих двух
продуктов позволяет каждому из них работать на
порядок эффективнее.
6
Сопровождение клиента
Установку ПО и решение технических проблем возьмет на себя инженер техподдержки. Специалист отдела внедрения обучит работе с системой, поможет настроить правила, будет держать в курсе обновлений и консультировать. Административные и другие вопросы решит персональный менеджер.
7
Российский продукт
«СёрчИнформ Мониторинг безопасности» — продукт российского разработчика. Система удовлетворяет требованиям закона об импортозамещении.
8
Лицензирование
Осуществляется по узлам, с которых происходит сбор данных. В качестве узла выступает однозначно идентифицированный по имени хоста или сетевому адресу (IP-адресу) любой сетевой актив.
Показать ещё
Скрыть
Выполнение требований:
  • Приказа ФСТЭК России от 14 марта 2014 г. №31
  • Приказа ФСТЭК России от 11 февраля 2013 г. №17
  • Приказа ФСТЭК России от 18 февраля 2013 г. №21
  • Приказа ФСТЭК России от 15 февраля 2017 г. №27
  • Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»

«СёрчИнформ» уже защищает

Продукты «СёрчИнформ» подходят компаниям из разных отраслей – от банковского дела до машиностроения. Обратная связь с клиентами позволяет максимально преднастраивать решения, чтобы они изначально учитывали специфику работы в разных сегментах.
Газпром нефть
СберНПФ
МТТ
RM Group
EN+GROUP
Splat
Финансовая корпорация Открытие
АКАДО Телеком
Фонд социального страхования
НефтеТрансСервис
ВТБ
Московская межбанковская валютная биржа
Закажите бесплатный 30-дневный пилотный период
Полнофункциональное ПО без ограничений по
пользователям и функциональности
Подпишитесь на нашу рассылку и получите свод правил информационной безопасности для сотрудников в шуточных стишках-пирожках.