Практика
SIEM что это простыми словами: какие логи собирать
SIEM что это простыми словами и какие журналы в него отправлять: Active Directory, VPN, почта, EDR, межсетевой экран. Приоритеты источников и первые правила.
Коротко. Если объяснять SIEM — что это простыми словами: система, которая собирает журналы событий со всех важных систем компании в одно место, сопоставляет их по правилам и поднимает тревогу, когда видит признаки атаки. Но SIEM сам по себе не защищает: мониторинг безопасности 24/7 работает, только когда в него попадают правильные источники, настроены осмысленные правила и есть люди, которые круглосуточно разбирают оповещения. Начинать стоит не со всего подряд, а с пяти групп источников: учётные записи и домен, удалённый доступ, почта и облака, рабочие станции и серверы, сетевой периметр.
Для ИТ-руководителей, которые выбирают между собственным SIEM и мониторингом по подписке.
SIEM — что это простыми словами
SIEM (Security Information and Event Management) — это система сбора и анализа событий безопасности. Каждый сервер, межсетевой экран, почтовая служба и антивирус ведут свой журнал. По отдельности эти журналы почти бесполезны: никто не читает миллионы строк на двадцати устройствах. SIEM делает три вещи:
- Собирает журналы в одном хранилище и приводит их к общему формату.
- Сопоставляет события между собой: десять неудачных входов на VPN, затем успешный вход с того же адреса, затем новый администратор в домене — это уже история, а не три разрозненные строки.
- Хранит события достаточно долго, чтобы при расследовании восстановить, что происходило неделю или месяц назад.
Мониторинг 24/7: SIEM, EDR и SOC — в чём разница
Эти три понятия часто путают.
- SIEM — платформа: собирает и сопоставляет события со всей инфраструктуры.
- EDR — агент на компьютерах и серверах: видит процессы, файлы и сетевые соединения на конкретной машине и умеет её изолировать. EDR — один из самых ценных источников для SIEM.
- SOC — центр мониторинга, то есть люди и процессы: аналитики, которые круглосуточно разбирают оповещения, отсеивают ложные и запускают реагирование.
SIEM без SOC — это оповещения, которые приходят ночью в пустой почтовый ящик. Держать собственную смену аналитиков 24/7 небольшой компании обычно не по силам, поэтому SOC берут как сервис. У Viviar SOC 24/7 ведёт собственная команда — та же, что занимается реагированием и форензикой. Организациям из перечня Указа № 40 центр кибербезопасности обязателен, подробнее — в статье центр кибербезопасности: кому и зачем.
Что должно попадать в SIEM: источники по приоритету
Логика простая: сначала — то, что видит вход атакующего и захват прав, затем — то, что видит его перемещение по сети.
| Источник | Что даёт мониторингу | Примеры событий | Очередь |
|---|---|---|---|
| Контроллеры домена (Active Directory) | Кто и откуда входит, кто получил права | Входы и неудачные попытки, блокировки, создание учётных записей, изменение привилегированных групп, очистка журнала | Первая |
| VPN, RDP-шлюзы, удалённый доступ | Вход извне | Входы из необычных стран и в необычное время, подбор паролей, одновременные сессии | Первая |
| Почта и облачные сервисы (Microsoft 365, Google Workspace и аналоги) | Захват почтовых ящиков, фишинг | Правила пересылки, вход без второго фактора, массовая выгрузка | Первая |
| EDR / антивирус | Вредоносная активность на машинах | Срабатывания, отключение защиты, подозрительные процессы | Первая |
| Межсетевой экран и прокси | Связь с внешними серверами, сканирование | Соединения с подозрительными адресами, необычные объёмы исходящего трафика | Вторая |
| Серверы Windows и Linux | Закрепление в системе | Новые службы и задачи планировщика, запуск процессов, вход по SSH и sudo | Вторая |
| Резервное копирование и системы виртуализации | Подготовка к шифрованию | Удаление копий, отключение заданий, массовое удаление снимков | Вторая |
| Сайт, веб-приложения, базы данных | Атаки на приложения и выгрузку данных | Ошибки авторизации, всплески запросов, выгрузки больших объёмов | Третья |
| DNS и DHCP | Кто есть в сети и куда обращается | Запросы к недавно зарегистрированным доменам, новые устройства | Третья |
Какие события Windows включить в первую очередь
Для доменной сети Windows минимальный набор по документации Microsoft о событиях аудита безопасности:
- 4624 / 4625 — успешный и неудачный вход в систему;
- 4740 — блокировка учётной записи;
- 4720 — создание учётной записи;
- 4728, 4732, 4756 — добавление участника в группу безопасности;
- 4672 — вход с назначением специальных привилегий;
- 4688 — создание процесса (полезно с записью командной строки);
- 4698 — создание задачи планировщика;
- 7045 — установка новой службы (журнал System);
- 1102 — очистка журнала аудита.
Важно проверить не только отправку, но и то, что политика аудита на контроллерах домена действительно включена: без неё часть этих событий не записывается вовсе.
Чего в SIEM лучше не отправлять
Больше данных — не значит лучше. Лишние журналы стоят денег (многие SIEM лицензируются по объёму), замедляют поиск и топят важные события в шуме.
- Отладочные журналы приложений без событий безопасности.
- Полные журналы трафика всех внутренних соединений, если нет правил, которые их используют.
- Дубликаты: одно и то же событие из трёх разных систем.
- Лишние персональные данные. Журналы содержат сведения о сотрудниках и клиентах; доступ к SIEM нужно ограничить, а содержимое — свести к необходимому для безопасности.
Правило: каждый подключённый источник должен отвечать на вопрос «какое правило или расследование без него не сработает».
Сколько хранить журналы
Срок хранения определяет политика компании с учётом двух задач: оперативный поиск (обычно последние недели или месяцы) и расследование, которое может начаться намного позже самой атаки — атакующий нередко сидит в сети долго до того, как его заметят.
По Указу № 40 все организации обязаны хранить записи о киберинцидентах не менее одного года — удобно, когда SIEM и система учёта инцидентов позволяют выполнить это без ручной работы. Подробнее о требованиях — в статье Указ № 40 «О кибербезопасности». Требования к срокам хранения самих журналов событий для конкретной системы защиты информации.
Первые десять правил корреляции
Начните с правил, которые ловят типичные сценарии атак, а не с сотен шаблонов из коробки:
- Подбор пароля: много неудачных входов, затем успешный.
- Вход на VPN или в почту из новой страны или в нетипичное время.
- Добавление пользователя в группы администраторов домена.
- Создание учётной записи вне процедуры (не через кадровую заявку).
- Очистка журнала аудита или остановка агента EDR.
- Новая служба или задача планировщика на сервере.
- Создание правила пересылки почты на внешний адрес.
- Удаление резервных копий или снимков виртуальных машин.
- Необычно большой исходящий трафик с одного узла.
- Срабатывание EDR на машине, где пользователь — администратор.
Сигналы о действиях собственных сотрудников — массовое копирование, доступ к чужим папкам — разбирает статья о внутренних угрозах.
Как понять, что мониторинг работает
- Проверочные события. Раз в месяц создайте тестовую учётную запись администратора или заблокируйте тестового пользователя и засеките, когда пришло оповещение и кто на него отреагировал.
- Время обнаружения и реакции. Считайте, сколько проходит от события до оповещения и от оповещения до действия.
- Доля ложных срабатываний. Если аналитики закрывают почти всё как ложное, правила нужно донастроить, иначе реальное событие пропустят.
- Охват. Сверяйте список источников со списком активов; если в управлении уязвимостями появился новый сервер, он должен появиться и в SIEM.
- Связь с планом. Оповещение должно вести к конкретному действию из плана реагирования на инциденты.
Чек-лист: готов ли мониторинг безопасности
- Журналы контроллеров домена поступают в SIEM, политика аудита включена
- Подключены VPN, удалённый доступ и почта
- Подключён EDR или антивирус с централизованной консолью
- Подключены межсетевой экран и система резервного копирования
- Время на всех источниках синхронизировано
- Настроены базовые правила из списка выше
- Определено, кто разбирает оповещения ночью и в выходные
- Срок хранения журналов утверждён и соблюдается
- Доступ к SIEM ограничен и сам журналируется
- Раз в месяц проверяется, что тестовое событие вызывает оповещение
Частые вопросы
SIEM — что это простыми словами?
SIEM — система, которая собирает журналы событий с серверов, сетевого оборудования, почты, облаков и антивирусов в одно место, сопоставляет их по правилам и оповещает о признаках атаки. Она помогает увидеть цепочку действий злоумышленника, а не отдельные строки в разных журналах, и хранит события для последующего расследования.
Чем SIEM отличается от SOC?
SIEM — это платформа для сбора и анализа событий, а SOC — команда и процессы, которые разбирают оповещения и реагируют на инциденты. SIEM без людей только копит тревоги, SOC без SIEM работает вслепую. Небольшим компаниям чаще выгоднее получать SOC как сервис, чем держать круглосуточную смену аналитиков.
Какие журналы подключать к SIEM в первую очередь?
Сначала подключают источники, которые видят вход атакующего и захват прав: контроллеры домена, VPN и удалённый доступ, почту и облачные сервисы, EDR или антивирус. Затем межсетевой экран, серверы и систему резервного копирования. Веб-приложения, базы данных и DNS подключают после того, как первые группы источников работают стабильно.
Нужен ли SIEM небольшой компании?
Сама платформа нужна не всегда, а сбор и просмотр событий безопасности нужен всем, у кого есть домен, удалённый доступ и почта. Небольшой компании обычно разумнее подключиться к внешнему мониторингу, где SIEM и аналитики уже есть, и начать с ключевых источников, чем внедрять и сопровождать собственную систему.
Вывод
Если отвечать на вопрос «SIEM что это простыми словами» одной фразой — это общий журнал событий компании с правилами и тревогами. Польза от него появляется, когда в него попадают нужные источники, правила ловят реальные сценарии атак, а оповещения круглосуточно разбирают люди. Хотите понять, какие источники подключать у вас и что закрыть мониторингом по подписке, — напишите нам.
Источники: NIST SP 800-92 «Guide to Computer Security Log Management» (nist.gov); CIS Critical Security Controls v8, контроль 8 «Управление журналами аудита» (cisecurity.org); Microsoft Learn — документация по событиям аудита безопасности Windows (learn.microsoft.com); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (pravo.by).