СёрчИнформ SIEM

  • обработка потока событий
  • выявление угроз
  • расследование ИБ-инцидентов
Для чего нужна SIEM
1
Сбор событий из различных
источников
SIEM осуществляет сбор логов из различных программных и аппаратных источников и позволяет работать с ними в рамках единого интерфейса.
2
Нормализация и обогащение
событий
Приведение событий к единому формату с использованием стандартных операторов и обогащение событий недостающей информацией.
3
Корреляция и применение
правил
Анализ событий и формирование инцидентов в соответствии с правилами. Детектирование угроз путем выявления корреляций событий и/или инцидентов.
4
Оповещения и
инцидент-менеджмент
Автоматическое извещение ответственных лиц об инцидентах и предоставление информации, необходимой для проведения расследования.
Закажите бесплатный 30-дневный триал
Полнофункциональное ПО без ограничений по
пользователям и функциональности
Кому подойдет?
Банки и компании
финансового сектора
Мониторинг распределенной
сетевой инфраструктуры со
значительным числом
пользователей и устройств,
логирование событий и
выявление инцидентов.
Мобильные операторы
и телеком-компании
Мониторинг работоспособности
собственной структуры.
Соблюдение внутренних политик
и стандартизация логов тысяч
разнообразных источников.
Предприятия, уже
использующие DLP, IDS,
IDM
Интеграция дает ощутимый рост
функционала уже существующих
продуктов и SIEM, позволяя
максимизировать эффект
каждого элемента.
Компании из сектора
малого и среднего
бизнеса
Мониторинг работоспособности
сетевой инфраструктуры и
соблюдения пользовательских
политик с учетом
масштабирования финансовых
нагрузок.
Крупные предприятия с
1000+ компьютеров и
устройств
Анализ терабайтов ежедневных
событий и фокус на инцидентах,
которые требуют
незамедлительной реакции и
вмешательства.
Географически
распределенные
предприятия
Организация эффективной
работы и сохранения
работоспособности
распределенной сетевой
инфраструктуры и ее контроль
из единого центра.
Архитектура и алгоритм работы
Сервер SIEM отвечает за обработку, корреляцию событий ИБ и реагирование на них. Для сопоставления событий с их инициаторами сервер SIEM использует компонент SearchInform DataCenter. В свою очередь DataCenter получает сведения о пользователях и компьютерах путем синхронизации с Active Directory. Сбор данных для сервера SIEM, их нормализацию и взаимосвязь между собой обеспечивают коннекторы:
Архитектура и алгоритм работы СёрчИнформ SIEM
AzureConnector – вычитка логов серверов Microsoft Azure SQL.
ESEventConnector – вычитка логов сервера Microsoft SQL.
SQLAuditConnector – вычитка логов сервера Microsoft SQL.
KasperskyConnector – вычитка записей БД Kaspersky Anti-Virus.
ExchangeConnector – вычитка логов почтового сервера
Exchange.
RusGuardConnector – подключение к базам данных СКУД RusGuard и чтение их записей.
SyslogConnector – сбор событий Syslog.
1C TechlogConnector – осуществляет чтение событий технологического журнала 1С.
OracleConnector – вычитка таблиц БД и логов Oracle Listener.
PostgreSQLConnector – вычитка и анализ протоколов PostgreSQL из журнала Windows «Приложения».
1CConnector – вычитка журналов 1C.
DominoConnector – вычитка логов IBM Domino.
DrWebConnector осуществляет подключение к базам данных антивируса Dr.Web и чтение их записей.
DHCPConnector – обеспечивает чтение логов на DHCP-сервере посредством выполнения на нем PowerShell скриптов.
IISConnector – сбор событий службы Microsoft IIS.
NetFlowConnector – получает события о сетевом трафике по протоколу NetFlow от различных аппаратных устройств, поддерживающих данный протокол.
SNMPTrapConnector – сбор trap-событий о состоянии различных сетевых устройств и ПО, поддерживающих протокол SNMP.
VipNetConnector – сбор событий из VipNet.
VMwareConnector – сбор событий VMware ESXi.
CiscoConnector – сбор событий сетевых устройств Cisco.
SIDLPConnector – сбор событий приложений
«СёрчИнформ КИБ».
FortigateConnector – сбор событий устройства комплексной сетевой безопасности FortiGate.
LinuxConnector – сбор событий ОС Linux, веб-сервера Apache, почтового сервера Postfix и FTP-сервера Very Secure FTP Daemon.
MongoDBConnector – вычитка логов СУБД Mongo DB.
RedCheckConnector – подключение к базам данных сканера безопасности RedCheck и чтение их записей.
SymantecConnector – подключение к базе данных
Symantec EPM и чтение ее записей.
PaloAltoConnector – сбор событий межсетевого экрана
Palo Alto.
CheckPointConnector – сбор событий межсетевого экрана
Check Point.
McafeeConnector – осуществляет подключение к базе данных
McAfee и чтение ее записей.
ADMonitoringConnector – отслеживает изменения атрибутов и объектов Active Directory.
ESETConnector – обеспечивает получение событий антивирусного программного обеспечения ESET.
GPOConnector – подключение и сбор данных из журналов групповых политик, отслеживает изменения в настройках объектов групповых политик.
UserGateConnector – получает события от межсетевых экранов UserGate.
Интерфейс и отчёты
Настраивать «СёрчИнформ SIEM», работать с ней и оперативно реагировать на инциденты может любой ИБ- или IT-специалист. Чтобы это стало возможным и задачи безопасности решались эффективно, мы встроили готовые политики безопасности, упростили процесс подключения источников и сделали интуитивно понятный интерфейс.
Техническое описание
Минимальные системные
требования к серверу
SIEM*
  • Процессор: 4-ядерный, частотой 2,1 ГГц
  • Оперативная память: 4 ГБ i
  • Винчестер: 200 ГБ i
  • Сетевая карта: 100 Мбит/с
Базы данных
  • SIEM: MongoDB
  • DataCenter: MS SQL Express, PostgreSQL
Язык интерфейса
  • RU
  • EN
Лицензирование
По узлам, с которых происходит сбор данных. В качестве узла выступает однозначно идентифицированный по имени хоста или IP-адресу любой сетевой актив
Коннекторы i
  • WinEvent Connector
  • MS SQL Connector
  • Exchange Connector
  • CISCO Connector
  • Oracle Connector
  • 1C Connector
  • Syslog Connector
  • Kaspersky Anti-Virus Connector
  • VMware connector
  • Fortigate Connector
  • McAfee Connector
  • SI DLP Connector
  • Linux Connector
  • RedCheck Connector и другие
Правила корреляции
  • Более 300
  • Возможность добавления
    новых с помощью
    встроенного редактора
Интерактивные отчеты
Отдельные интерактивные отчеты и настраиваемые дашборды
Экспорт готовых отчетов
  • Отправка на печать
  • .xml
  • .xlsx
  • .pdf
  • .html
  • .txt
  • Экспорт в автоматическом режиме по расписанию в формате .xml
 
Внедрение «СёрчИнформ SIEM»
от 6 часов до 8 дней
 
Внедрение, запуск и администрирование
осуществляется силами команды «СёрчИнформ» и
IT-службы заказчика и не требует привлечения
сотрудников других отделов.
 
Самый сложный момент внедрения SIEM – подключение
источников событий.
 
После окончания внедрения оказываем
обязательную техническую поддержку.
 
ПО регулярно обновляется в рамках технической
поддержки – функционал инструмента постоянно
расширяется.
Этапы внедрения
От 2 до 4 недель
Выполняется силами заказчика
1
Обследование инфраструктуры и инвентаризация
Проводится подробное обследование инфраструктуры сети, имеющихся
активов оборудования и программного обеспечения, составляются
карты сети и формируются списки активных пользователей. Заполняется
анкета «СёрчИнформ».
От 2 часов до 2 дней
Выполняется командой «СёрчИнформ»
2
Формирование рекомендаций и утверждение ТЗ
На основании заполненной анкеты специалисты «СёрчИнформ» анализируют
корпоративные активы клиента – и составляют рекомендации по подготовке к
внедрению продукта.
От 1 часа до 2 дней
Выполняется командой «СёрчИнформ» при
поддержке IT-службы заказчика
3
Установка и базовая настройка SIEM
Команда «СёрчИнформ» инсталлирует продукт в течение указанного периода.
От 2 часов до 3 дней
Выполняется IT-службой заказчика
при поддержке команды «СёрчИнформ»
4
Настройка и подключение источников событий
Оборудование и программные источники данных, которые будут интегрироваться с SIEM, настраиваются для передачи данных и подключаются к решению.
От 1 часа до 1 дня 
Выполняется IT-службой заказчика
при поддержке команды «СёрчИнформ»
5
Донастройка решения
По желанию клиента специалист отдела внедрения помогает настроить
оповещения, добавить новые или скорректировать существующие правила.
1
От 2 до 4 недель
Выполняется силами заказчика
Обследование инфраструктуры и инвентаризация
Проводится подробное обследование инфраструктуры сети, имеющихся
активов оборудования и программного обеспечения, составляются
карты сети и формируются списки активных пользователей. Заполняется
анкета «СёрчИнформ».
2
От 2 часов до 2 дней
Выполняется командой «СёрчИнформ»
Формирование рекомендаций и утверждение ТЗ
На основании заполненной анкеты специалисты «СёрчИнформ» анализируют
корпоративные активы клиента – и составляют рекомендации по подготовке к
внедрению продукта.
3
От 1 часа до 2 дней
Выполняется командой «СёрчИнформ» при
поддержке IT-службы заказчика
Установка и базовая настройка SIEM
Команда «СёрчИнформ» инсталлирует продукт в течении указанного периода.
4
От 2 часов до 3 дней
Выполняется командой «СёрчИнформ» при
поддержке IT-службы заказчика
Настройка и подключение источников событий
Оборудование и программные источники данных, которые будут интегрироваться с SIEM, настраиваются для передачи данных и подключаются к решению.
5
От 1 часа до 1 дня
Выполняется командой «СёрчИнформ» при
поддержке IT-службы заказчика
Донастройка решения
По желанию клиента специалист отдела внедрения помогает настроить
оповещения, добавить новые или скорректировать существующие правила.
Показать ещё
Скрыть
Правила корреляции
300 + готовых правил
Примеры предустановленных правил корреляции
Одно из ключевых преимуществ «СёрчИнформ SIEM» — работа фактически «из коробки». Система поставляется с набором готовых правил корреляции учитывает опыт и задачи компаний из всех областей бизнеса и отраслей экономики. Список коннекторов и правил постоянно расширяется.
Active Directory
Правила AD
  • Изменение состава критичных групп пользователей
  • Временная выдача прав доступа AD
  • Подбор паролей
1С
Правила 1C
  • Изменение проведенного документа
  • Вход в нерабочие часы
  • Вход под отсутствующим пользователем
Kaspersky
Правила Kaspersky
Anti-Virus
  • Изменение в составе административной группы управления
  • Самозащита антивируса отключена
  • Выявлена вирусная эпидемия
VMware
Правила VMware
  • Критический перегрев оборудования
  • Неудачные попытки входа
  • Удаление снапшотов
Syslog
Правила Syslog
  • События ядра операционной системы
  • Критичные предупреждения журналирования
  • События почтовых систем
MS SQL
Правила MS SQL
  • Временное создание учетных данных MS SQL
  • Статистика изменения прав доступа к MS SQL
  • Задание пароля учетной записи SQL администратором БД
Преимущества «СёрчИнформ SIEM»
1
Легкое внедрение
Система «СёрчИнформ SIEM» не требует долгой предварительной настройки. Предустановленные политики готовы к работе сразу после инсталляции. Решение способно детектировать ряд угроз и инцидентов «из коробки».
2
Простота использования
В отличие от большинства аналогов «СёрчИнформ SIEM» интуитивно понятна; для работы с установленной и настроенной системой не требуется привлекать высококвалифицированных и дорогостоящих специалистов.
3
Подходит среднему и малому
бизнесу
Невысокие программно-аппаратные требования «СёрчИнформ SIEM» и приемлемая ценовая политика позволяет внедрять данное решение даже в предприятиях малого и среднего бизнеса.
4
Учитывает опыт тысяч клиентов
Решения «СёрчИнформ» используют более 4 000 клиентов в 20 странах. Мы изучили опыт крупнейших из них, выявили общие потребности и лучшие практики — и внедрили последние в «СёрчИнформ SIEM».
5
Симбиоз SIEM и DLP
Тандем систем «СёрчИнформ КИБ» и «СёрчИнформ
SIEM» многократно повышает уровень ИБ компании.
SIEM выявляет аномальное поведение и способ
получения доступа к информации. «СёрчИнформ КИБ» оценивает
содержимое коммуникаций. Интеграция этих двух
продуктов позволяет каждому из них работать на
порядок эффективнее.
6
Сопровождение клиента
Установку ПО и решение технических проблем возьмет на себя инженер техподдержки. Специалист отдела внедрения обучит работе с SIEM, поможет настроить правила, будет держать в курсе обновлений и консультировать. Административные и другие вопросы решит персональный менеджер.
7
Российский продукт
«СёрчИнформ SIEM» — продукт российского разработчика. Система удовлетворяет требованиям закона об импортозамещении.
8
Лицензирование
Осуществляется по узлам, с которых происходит сбор данных. В качестве узла выступает однозначно идентифицированный по имени хоста или IP-адресу любой сетевой актив.
Показать ещё
Скрыть
Выполнение требований:
  • Приказа ФСТЭК России от 14 марта 2014 г. №31
  • Приказа ФСТЭК России от 11 февраля 2013 г. №17
  • Приказа ФСТЭК России от 18 февраля 2013 г. №21
  • Приказа ФСТЭК России от 15 февраля 2017 г. №27
  • Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»

«СёрчИнформ» уже защищает

Продукты «СёрчИнформ» подходят компаниям из разных отраслей – от банковского дела до машиностроения. Обратная связь с клиентами позволяет максимально преднастраивать решения, чтобы они изначально учитывали специфику работы в разных сегментах.
Газпром нефть
СберНПФ
МТТ
RM Group
EN+GROUP
Splat
Финансовая корпорация Открытие
АКАДО Телеком
Фонд социального страхования
НефтеТрансСервис
ВТБ
Московская межбанковская валютная биржа
Закажите бесплатный 30-дневный триал
Полнофункциональное ПО без ограничений по
пользователям и функциональности
Подпишитесь на нашу рассылку и получите свод правил информационной безопасности для сотрудников в шуточных стишках-пирожках.