Перейти к содержимому

Практика

SIEM что это простыми словами: какие логи собирать

SIEM что это простыми словами и какие журналы в него отправлять: Active Directory, VPN, почта, EDR, межсетевой экран. Приоритеты источников и первые правила.

6 июл. 2026 г./7 мин. чтения/Команда Viviar

Коротко. Если объяснять SIEM — что это простыми словами: система, которая собирает журналы событий со всех важных систем компании в одно место, сопоставляет их по правилам и поднимает тревогу, когда видит признаки атаки. Но SIEM сам по себе не защищает: мониторинг безопасности 24/7 работает, только когда в него попадают правильные источники, настроены осмысленные правила и есть люди, которые круглосуточно разбирают оповещения. Начинать стоит не со всего подряд, а с пяти групп источников: учётные записи и домен, удалённый доступ, почта и облака, рабочие станции и серверы, сетевой периметр.

Для ИТ-руководителей, которые выбирают между собственным SIEM и мониторингом по подписке.

SIEM — что это простыми словами

SIEM (Security Information and Event Management) — это система сбора и анализа событий безопасности. Каждый сервер, межсетевой экран, почтовая служба и антивирус ведут свой журнал. По отдельности эти журналы почти бесполезны: никто не читает миллионы строк на двадцати устройствах. SIEM делает три вещи:

  1. Собирает журналы в одном хранилище и приводит их к общему формату.
  2. Сопоставляет события между собой: десять неудачных входов на VPN, затем успешный вход с того же адреса, затем новый администратор в домене — это уже история, а не три разрозненные строки.
  3. Хранит события достаточно долго, чтобы при расследовании восстановить, что происходило неделю или месяц назад.

Мониторинг 24/7: SIEM, EDR и SOC — в чём разница

Эти три понятия часто путают.

  • SIEM — платформа: собирает и сопоставляет события со всей инфраструктуры.
  • EDR — агент на компьютерах и серверах: видит процессы, файлы и сетевые соединения на конкретной машине и умеет её изолировать. EDR — один из самых ценных источников для SIEM.
  • SOC — центр мониторинга, то есть люди и процессы: аналитики, которые круглосуточно разбирают оповещения, отсеивают ложные и запускают реагирование.

SIEM без SOC — это оповещения, которые приходят ночью в пустой почтовый ящик. Держать собственную смену аналитиков 24/7 небольшой компании обычно не по силам, поэтому SOC берут как сервис. У Viviar SOC 24/7 ведёт собственная команда — та же, что занимается реагированием и форензикой. Организациям из перечня Указа № 40 центр кибербезопасности обязателен, подробнее — в статье центр кибербезопасности: кому и зачем.

Что должно попадать в SIEM: источники по приоритету

Логика простая: сначала — то, что видит вход атакующего и захват прав, затем — то, что видит его перемещение по сети.

ИсточникЧто даёт мониторингуПримеры событийОчередь
Контроллеры домена (Active Directory)Кто и откуда входит, кто получил праваВходы и неудачные попытки, блокировки, создание учётных записей, изменение привилегированных групп, очистка журналаПервая
VPN, RDP-шлюзы, удалённый доступВход извнеВходы из необычных стран и в необычное время, подбор паролей, одновременные сессииПервая
Почта и облачные сервисы (Microsoft 365, Google Workspace и аналоги)Захват почтовых ящиков, фишингПравила пересылки, вход без второго фактора, массовая выгрузкаПервая
EDR / антивирусВредоносная активность на машинахСрабатывания, отключение защиты, подозрительные процессыПервая
Межсетевой экран и проксиСвязь с внешними серверами, сканированиеСоединения с подозрительными адресами, необычные объёмы исходящего трафикаВторая
Серверы Windows и LinuxЗакрепление в системеНовые службы и задачи планировщика, запуск процессов, вход по SSH и sudoВторая
Резервное копирование и системы виртуализацииПодготовка к шифрованиюУдаление копий, отключение заданий, массовое удаление снимковВторая
Сайт, веб-приложения, базы данныхАтаки на приложения и выгрузку данныхОшибки авторизации, всплески запросов, выгрузки больших объёмовТретья
DNS и DHCPКто есть в сети и куда обращаетсяЗапросы к недавно зарегистрированным доменам, новые устройстваТретья

Какие события Windows включить в первую очередь

Для доменной сети Windows минимальный набор по документации Microsoft о событиях аудита безопасности:

  • 4624 / 4625 — успешный и неудачный вход в систему;
  • 4740 — блокировка учётной записи;
  • 4720 — создание учётной записи;
  • 4728, 4732, 4756 — добавление участника в группу безопасности;
  • 4672 — вход с назначением специальных привилегий;
  • 4688 — создание процесса (полезно с записью командной строки);
  • 4698 — создание задачи планировщика;
  • 7045 — установка новой службы (журнал System);
  • 1102 — очистка журнала аудита.

Важно проверить не только отправку, но и то, что политика аудита на контроллерах домена действительно включена: без неё часть этих событий не записывается вовсе.

Чего в SIEM лучше не отправлять

Больше данных — не значит лучше. Лишние журналы стоят денег (многие SIEM лицензируются по объёму), замедляют поиск и топят важные события в шуме.

  • Отладочные журналы приложений без событий безопасности.
  • Полные журналы трафика всех внутренних соединений, если нет правил, которые их используют.
  • Дубликаты: одно и то же событие из трёх разных систем.
  • Лишние персональные данные. Журналы содержат сведения о сотрудниках и клиентах; доступ к SIEM нужно ограничить, а содержимое — свести к необходимому для безопасности.

Правило: каждый подключённый источник должен отвечать на вопрос «какое правило или расследование без него не сработает».

Сколько хранить журналы

Срок хранения определяет политика компании с учётом двух задач: оперативный поиск (обычно последние недели или месяцы) и расследование, которое может начаться намного позже самой атаки — атакующий нередко сидит в сети долго до того, как его заметят.

По Указу № 40 все организации обязаны хранить записи о киберинцидентах не менее одного года — удобно, когда SIEM и система учёта инцидентов позволяют выполнить это без ручной работы. Подробнее о требованиях — в статье Указ № 40 «О кибербезопасности». Требования к срокам хранения самих журналов событий для конкретной системы защиты информации.

Первые десять правил корреляции

Начните с правил, которые ловят типичные сценарии атак, а не с сотен шаблонов из коробки:

  1. Подбор пароля: много неудачных входов, затем успешный.
  2. Вход на VPN или в почту из новой страны или в нетипичное время.
  3. Добавление пользователя в группы администраторов домена.
  4. Создание учётной записи вне процедуры (не через кадровую заявку).
  5. Очистка журнала аудита или остановка агента EDR.
  6. Новая служба или задача планировщика на сервере.
  7. Создание правила пересылки почты на внешний адрес.
  8. Удаление резервных копий или снимков виртуальных машин.
  9. Необычно большой исходящий трафик с одного узла.
  10. Срабатывание EDR на машине, где пользователь — администратор.

Сигналы о действиях собственных сотрудников — массовое копирование, доступ к чужим папкам — разбирает статья о внутренних угрозах.

Как понять, что мониторинг работает

  • Проверочные события. Раз в месяц создайте тестовую учётную запись администратора или заблокируйте тестового пользователя и засеките, когда пришло оповещение и кто на него отреагировал.
  • Время обнаружения и реакции. Считайте, сколько проходит от события до оповещения и от оповещения до действия.
  • Доля ложных срабатываний. Если аналитики закрывают почти всё как ложное, правила нужно донастроить, иначе реальное событие пропустят.
  • Охват. Сверяйте список источников со списком активов; если в управлении уязвимостями появился новый сервер, он должен появиться и в SIEM.
  • Связь с планом. Оповещение должно вести к конкретному действию из плана реагирования на инциденты.

Чек-лист: готов ли мониторинг безопасности

  • Журналы контроллеров домена поступают в SIEM, политика аудита включена
  • Подключены VPN, удалённый доступ и почта
  • Подключён EDR или антивирус с централизованной консолью
  • Подключены межсетевой экран и система резервного копирования
  • Время на всех источниках синхронизировано
  • Настроены базовые правила из списка выше
  • Определено, кто разбирает оповещения ночью и в выходные
  • Срок хранения журналов утверждён и соблюдается
  • Доступ к SIEM ограничен и сам журналируется
  • Раз в месяц проверяется, что тестовое событие вызывает оповещение

Частые вопросы

SIEM — что это простыми словами?

SIEM — система, которая собирает журналы событий с серверов, сетевого оборудования, почты, облаков и антивирусов в одно место, сопоставляет их по правилам и оповещает о признаках атаки. Она помогает увидеть цепочку действий злоумышленника, а не отдельные строки в разных журналах, и хранит события для последующего расследования.

Чем SIEM отличается от SOC?

SIEM — это платформа для сбора и анализа событий, а SOC — команда и процессы, которые разбирают оповещения и реагируют на инциденты. SIEM без людей только копит тревоги, SOC без SIEM работает вслепую. Небольшим компаниям чаще выгоднее получать SOC как сервис, чем держать круглосуточную смену аналитиков.

Какие журналы подключать к SIEM в первую очередь?

Сначала подключают источники, которые видят вход атакующего и захват прав: контроллеры домена, VPN и удалённый доступ, почту и облачные сервисы, EDR или антивирус. Затем межсетевой экран, серверы и систему резервного копирования. Веб-приложения, базы данных и DNS подключают после того, как первые группы источников работают стабильно.

Нужен ли SIEM небольшой компании?

Сама платформа нужна не всегда, а сбор и просмотр событий безопасности нужен всем, у кого есть домен, удалённый доступ и почта. Небольшой компании обычно разумнее подключиться к внешнему мониторингу, где SIEM и аналитики уже есть, и начать с ключевых источников, чем внедрять и сопровождать собственную систему.

Вывод

Если отвечать на вопрос «SIEM что это простыми словами» одной фразой — это общий журнал событий компании с правилами и тревогами. Польза от него появляется, когда в него попадают нужные источники, правила ловят реальные сценарии атак, а оповещения круглосуточно разбирают люди. Хотите понять, какие источники подключать у вас и что закрыть мониторингом по подписке, — напишите нам.

Источники: NIST SP 800-92 «Guide to Computer Security Log Management» (nist.gov); CIS Critical Security Controls v8, контроль 8 «Управление журналами аудита» (cisecurity.org); Microsoft Learn — документация по событиям аудита безопасности Windows (learn.microsoft.com); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (pravo.by).

Об авторе

Команда Viviar

Профиль в LinkedIn