«СёрчИнформ Мониторинг безопасности» (СёрчИнформ SIEM) - российская система управления событиями информационной безопасности SearchInform

«СёрчИнформ Мониторинг безопасности»

  • обработка потока событий
  • выявление угроз
  • расследование ИБ-инцидентов
Для чего нужна cистема управления инцидентами информационной безопасности (SIEM)
1
Сбор событий из различных
источников
Система осуществляет сбор логов из различных программных и аппаратных источников и позволяет работать с ними в рамках единого интерфейса.
2
Нормализация и обогащение
событий
Приведение событий к единому формату с использованием стандартных операторов и обогащение событий недостающей информацией.
3
Корреляция и применение
правил
Анализ событий и формирование инцидентов в соответствии с правилами. Детектирование угроз путем выявления корреляций событий и/или инцидентов.
4
Оповещения
и управление инцидентами
Автоматическое извещение ответственных лиц об инцидентах и предоставление информации, необходимой для проведения расследования.
Закажите бесплатный 30-дневный пилотный период
Полнофункциональное ПО без ограничений по
пользователям и функциональности
Кому подойдет?
Банки и компании
финансового сектора
Мониторинг распределенной
сетевой инфраструктуры со
значительным числом
пользователей и устройств,
логирование событий и
выявление инцидентов.
Мобильные операторы
и телеком-компании
Мониторинг работоспособности
собственной структуры.
Соблюдение внутренних политик
и стандартизация логов тысяч
разнообразных источников.
Предприятия, уже
использующие системы защиты от утечек информации (DLP), обнаружения вторжений (IDS), управления правами доступа и учетными записями (IDM)
Интеграция дает ощутимый рост
функционала уже существующих
продуктов и системы мониторинга событий ИБ, позволяя
максимизировать эффект
каждого элемента.
Компании из сектора
малого и среднего
бизнеса
Мониторинг работоспособности
сетевой инфраструктуры и
соблюдения пользовательских
политик с учетом
масштабирования финансовых
нагрузок.
Крупные предприятия с
1000+ компьютеров и
устройств
Анализ терабайтов ежедневных
событий и фокус на инцидентах,
которые требуют
незамедлительной реакции и
вмешательства.
Географически
распределенные
предприятия
Организация эффективной
работы и сохранения
работоспособности
распределенной сетевой
инфраструктуры и ее контроль
из единого центра.
Архитектура и алгоритм работы
Сервер системы отвечает за обработку, корреляцию событий ИБ и реагирование на них. Для сопоставления событий с их инициаторами сервер программы использует компонент «СёрчИнформ Центр администрирования» (SearchInform DataCenter). В свою очередь Центр администрирования получает сведения о пользователях и компьютерах путем синхронизации с контроллером домена. Сбор данных от источников для сервера системы, их нормализацию и взаимосвязь между собой обеспечивают контроллеры.
Архитектура и алгоритм работы СёрчИнформ Мониторинг безопасности
В системе доступно 45+ контроллеров для получения данных
от различных источников. Система контролирует:
Контроллеры домена Active Directory, ALD Pro, RED ADM.
Журналы групповых политик (GPO).
Почтовые серверы (Microsoft Exchange, Postfix, RuPost).
Антивирусы (Kaspersky, Symantec, McAfee, ESET, Dr.Web).
СУБД (Microsoft SQL, Microsoft Azure, Oracle, PostgreSQL, MongoDB).
Базы данных СКУД RusGuard.
Базы данных и записи сканера безопасности RedCheck.
Базы данных произвольных источников.
Системные журналы аппаратных устройств (серверов, роутеров, принтеров и т.п.) и приложений.
Среды виртуализации VMware ESXi.
Системы защиты от утечек информации (DLP) «СёрчИнформ КИБ» и системы аудита и защиты файловых ресурсов (DCAP) «СёрчИнформ Файловый аудитор».
Сетевые устройства Cisco, VipNet, Континент 3 / 4.
Межсетевые экраны (SecretNet Studio, Check Point, Palo Alto, UserGate, FortiGate).
Отчеты о сетевом трафике по протоколу NetFlow.
Сетевые устройства и ПО с поддержкой протоколов управления сетевыми устройствами (SNMP) или SSH.
События журналов Windows.
Linux-серверы и рабочие станции (Astra Linux, Alt Linux, Ред ОС и т.д.).
События журналов 1С:Предприятие (технологические и регистрации).
 
Интерфейс и отчёты
Настраивать «СёрчИнформ Мониторинг безопасности» (СёрчИнформ SIEM), работать с ней и оперативно реагировать на инциденты может любой ИБ- или ИT-специалист. Чтобы это стало возможным и задачи безопасности решались эффективно, мы встроили готовые правила корреляции, упростили процесс подключения источников и сделали понятный интерфейс.
Техническое описание
Минимальные системные
требования к серверу
системы управления инцидентами ИБ (SIEM)*
  • Процессор: 4-ядерный, частотой 2,1 ГГц
  • Оперативная память: 4 ГБ i
  • Винчестер: 200 ГБ i
  • Сетевая карта: 100 Мбит/с
Базы данных
  • «СёрчИнформ Мониторинг безопасности»SIEM: MongoDB
  • «СёрчИнформ Центр администрирования»: Microsoft SQL Express, PostgreSQL, Postgres Pro
Язык интерфейса
  • Русский
  • Английский
Лицензирование
По узлам, с которых происходит сбор данных. В качестве узла выступает однозначно идентифицированный по имени хоста или сетевому адресу любой сетевой актив.
Контроллеры i
  • Контроллер событий Windows (WinEventConnector)
  • Контроллер Microsoft SQL (MSSQLConnector)
  • Контроллер Microsoft Exchange (ExchangeConnector)
  • Контроллер Cisco (CiscoConnector)
  • Контроллер Oracle (OracleConnector)
  • Контроллер 1С (1CConnector)
  • Контроллер Syslog (SyslogConnector)
  • Контроллер Kaspersky Anti-Virus(Kaspersky Anti-Virus Connector)
  • Контроллер Vmware (VMwareConnector)
  • Контроллер Fortigate (FortigateConnector)
  • Контроллер McAfee (McafeeConnector)
  • Контроллер событий «СёрчИнформ КИБ» (SIDLPConnector)
  • Контроллер Linux (LinuxConnector)
  • Контроллер RedCheck (RedCheckConnector)
    и другие
Правила корреляции
  • Более 500
  • Возможность добавления
    новых с помощью
    встроенного редактора
Интерактивные отчеты
Отдельные интерактивные отчеты и настраиваемые панели управления
Экспорт готовых отчетов
  • Отправка на печать
  • Ручной экспорт в одном из 7 форматов на выбор
  • Экспорт в автоматическом режиме по расписанию
 
Внедрение «СёрчИнформ Мониторинг безопасности»
от 6 часов до 8 дней
 
Внедрение, запуск и администрирование
осуществляется силами команды «СёрчИнформ» и
ИT-службы заказчика и не требует привлечения
сотрудников других отделов.
 
Самый сложный момент внедрения системы – подключение
источников событий.
 
После окончания внедрения оказываем
обязательную техническую поддержку.
 
ПО регулярно обновляется в рамках технической
поддержки – функционал инструмента постоянно
расширяется.
Этапы внедрения
От 2 до 4 недель
Выполняется силами заказчика
1
Обследование инфраструктуры и инвентаризация
Проводится подробное обследование инфраструктуры сети, имеющихся
активов оборудования и программного обеспечения, составляются
карты сети и формируются списки активных пользователей. Заполняется
анкета «СёрчИнформ».
От 2 часов до 2 дней
Выполняется командой «СёрчИнформ»
2
Формирование рекомендаций и утверждение ТЗ
На основании заполненной анкеты специалисты «СёрчИнформ» анализируют
корпоративные активы клиента – и составляют рекомендации по подготовке к
внедрению продукта.
От 1 часа до 2 дней
Выполняется командой «СёрчИнформ» при
поддержке ИT-службы заказчика
3
Установка и базовая настройка программы
Команда «СёрчИнформ» инсталлирует продукт в течение указанного периода.
От 2 часов до 3 дней
Выполняется ИT-службой заказчика
при поддержке команды «СёрчИнформ»
4
Настройка и подключение источников событий
Оборудование и программные источники данных, которые будут интегрироваться с системой, настраиваются для передачи данных и подключаются к решению.
От 1 часа до 1 дня 
Выполняется ИT-службой заказчика
при поддержке команды «СёрчИнформ»
5
Донастройка решения
По желанию клиента специалист отдела внедрения помогает настроить
оповещения, добавить новые или скорректировать существующие правила.
1
От 2 до 4 недель
Выполняется силами заказчика
Обследование инфраструктуры и инвентаризация
Проводится подробное обследование инфраструктуры сети, имеющихся
активов оборудования и программного обеспечения, составляются
карты сети и формируются списки активных пользователей. Заполняется
анкета «СёрчИнформ».
2
От 2 часов до 2 дней
Выполняется командой «СёрчИнформ»
Формирование рекомендаций и утверждение ТЗ
На основании заполненной анкеты специалисты «СёрчИнформ» анализируют
корпоративные активы клиента – и составляют рекомендации по подготовке к
внедрению продукта.
3
От 1 часа до 2 дней
Выполняется командой «СёрчИнформ» при
поддержке ИТ-службы заказчика
Установка и базовая настройка программы
Команда «СёрчИнформ» инсталлирует продукт в течении указанного периода.
4
От 2 часов до 3 дней
Выполняется командой «СёрчИнформ» при
поддержке ИТ-службы заказчика
Настройка и подключение источников событий
Оборудование и программные источники данных, которые будут интегрироваться с системой, настраиваются для передачи данных и подключаются к решению.
5
От 1 часа до 1 дня
Выполняется командой «СёрчИнформ» при
поддержке ИТ-службы заказчика
Донастройка решения
По желанию клиента специалист отдела внедрения помогает настроить
оповещения, добавить новые или скорректировать существующие правила.
Показать ещё
Скрыть
Правила корреляции
500 + готовых правил
Примеры предустановленных правил корреляции
Одно из ключевых преимуществ программы — работа фактически «из коробки». Система поставляется с набором готовых правил корреляции учитывает опыт и задачи компаний из всех областей бизнеса и отраслей экономики. Список контроллеров и правил постоянно расширяется.
Active Directory
Правила Active Directory (AD)
  • Изменение состава критичных групп пользователей
  • Временная выдача прав доступа Active Directory
  • Подбор паролей
1С
Правила 1C
  • Изменение проведенного документа
  • Вход в нерабочие часы
  • Вход под отсутствующим пользователем
Kaspersky
Правила Kaspersky
Anti-Virus
  • Изменение в составе административной группы управления
  • Самозащита антивируса отключена
  • Выявлена вирусная эпидемия
VMware
Правила VMware
  • Критический перегрев оборудования
  • Неудачные попытки входа
  • Удаление снимков состояния (снапшотов)
Syslog
Правила системных журналов (Syslog)
  • События ядра операционной системы
  • Критичные предупреждения журналирования
  • События почтовых систем
Microsoft SQL
Правила Microsoft SQL
  • Временное создание учетных данных Microsoft SQL
  • Статистика изменения прав доступа к Microsoft SQL
  • Задание пароля учетной записи Microsoft SQL администратором БД
Преимущества «СёрчИнформ Мониторинг безопасности»
1
Легкое внедрение
Система не требует долгой предварительной настройки. Предустановленные правила готовы к работе сразу после инсталляции. Решение способно детектировать ряд угроз и инцидентов «из коробки».
2
Простота использования
В отличие от большинства аналогов «СёрчИнформ Мониторинг безопасности» интуитивно понятна; для работы с установленной и настроенной системой не требуется привлекать высококвалифицированных и дорогостоящих специалистов.
3
Подходит среднему и малому
бизнесу
Невысокие программно-аппаратные требования системы и приемлемая ценовая политика позволяет внедрять решение даже в предприятиях малого и среднего бизнеса.
4
Учитывает опыт тысяч клиентов
Решения «СёрчИнформ» используют более 4 000 клиентов в 20 странах. Мы изучили опыт крупнейших из них, выявили общие потребности и лучшие практики — и внедрили в «СёрчИнформ Мониторинг безопасности».
5
Симбиоз систем управления инцидентами ИБ (SIEM) и защиты от утечек информации (DLP)
Тандем систем «СёрчИнформ КИБ» и «СёрчИнформ
Мониторинг безопасности» многократно повышает уровень ИБ компании.
Система мониторинга событий ИБ выявляет аномальное поведение и способ получения доступа к информации.«СёрчИнформ КИБ» оценивает содержимое коммуникаций. Интеграция двух продуктов позволяет каждому из них работать
на порядок эффективнее.
6
Сопровождение клиента
Установку ПО и решение технических проблем возьмет на себя инженер техподдержки. Специалист отдела внедрения обучит работе с системой, поможет настроить правила, будет держать в курсе обновлений и консультировать. Административные и другие вопросы решит персональный менеджер.
7
Российский продукт
«СёрчИнформ Мониторинг безопасности» — продукт российского разработчика. Система удовлетворяет требованиям закона об импортозамещении.
8
Лицензирование
Осуществляется по узлам, с которых происходит сбор данных. В качестве узла выступает однозначно идентифицированный по имени хоста или сетевому адресу (IP-адресу) любой сетевой актив.
Показать ещё
Скрыть
Выполнение требований:
  • Приказа ФСТЭК России от 14 марта 2014 г. №31
  • Приказа ФСТЭК России от 11 февраля 2013 г. №17
  • Приказа ФСТЭК России от 18 февраля 2013 г. №21
  • Приказа ФСТЭК России от 15 февраля 2017 г. №27
  • Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»

«СёрчИнформ» уже защищает

Продукты «СёрчИнформ» подходят компаниям из разных отраслей – от банковского дела до машиностроения. Обратная связь с клиентами позволяет максимально преднастраивать решения, чтобы они изначально учитывали специфику работы в разных сегментах.
Газпром нефть
СберНПФ
МТТ
RM Group
EN+GROUP
Splat
Финансовая корпорация Открытие
АКАДО Телеком
Фонд социального страхования
НефтеТрансСервис
ВТБ
Московская межбанковская валютная биржа
Закажите бесплатный 30-дневный пилотный период
Полнофункциональное ПО без ограничений по
пользователям и функциональности
Подпишитесь на нашу рассылку и получите свод правил информационной безопасности для сотрудников в шуточных стишках-пирожках.