SIEM (Security Information and Event Management — система управления событиями безопасности) объединяет два подхода: сбор и хранение данных (SIM) и мониторинг событий в реальном времени (SEM). Термин ввёл исследовательский центр Gartner в 2005 году. SIEM-система централизованно собирает логи, нормализует их, применяет правила корреляции и генерирует алёрты — всё в едином интерфейсе. В статье разберём архитектуру, виды развёртывания и конкретные решения: open source и российские.
SIEM объединяет управление информацией безопасности (SIM, Security Information Management) и управление событиями безопасности (SEM, Security Event Management) в единую платформу. Главная задача — создать единый центр видимости всех ИБ-событий: от файрвола и серверов до систем контроля и управления доступом (СКУД). Без централизованного сбора логов каждое устройство хранит события локально — атакующий может уничтожить следы, просто почистив локальный журнал.
Учитесь бесплатно за счёт государства
Экономия до 100 000 ₽ на любой программе
Локальные журналы событий — слабое место любой инфраструктуры. В Windows событие с кодом 1102 означает очистку журнала безопасности: злоумышленник с правами администратора стирает следы за несколько секунд. На Linux аналогичного результата достигают удалением файлов в /var/log/ при наличии прав root. Сетевые устройства фиксируют атаку типа ARP-спуфинга (подмену ARP-таблиц в локальной сети) прямо на коммутаторе — но событие никуда не передаётся.
Частичное решение — централизованная пересылка логов по протоколу Syslog или через Windows Event Forwarding (WEF — пересылка событий Windows). Однако при росте числа источников начинаются потери событий и пробелы в хронологии. Именно здесь и нужна SIEM-система.
SIEM-система строится из пяти последовательных компонентов:


SIEM превращает разрозненные события из десятков источников в связную картину угроз. Два ключевых процесса — нормализация и корреляция — работают в режиме реального времени: задержка от появления события до генерации алёрта составляет секунды или минуты.


Нормализация приводит события из разных форматов к единой структуре. Пример: событие службы sshd — это строка из системного журнала Syslog, из которой SIEM извлекает поля: time=19:45, user=root, src_ip=192.168.101.46, port=21379. Аналогично обрабатываются журналы событий Windows (Event Log), данные в форматах JSON и CEF (Common Event Format — общий формат событий).
Агрегация объединяет повторяющиеся одинаковые события в одну запись со счётчиком — это снижает нагрузку на хранилище и упрощает анализ. Источники событий охватывают всю инфраструктуру: серверы, сетевое оборудование, СКУД, облачные платформы AWS, Azure и GCP, бизнес-приложения.

Движок корреляции проверяет поток событий по правилам, написанным на основе матрицы угроз MITRE ATT&CK (база тактик и техник реальных атак). Пример правила: более 10 неудачных попыток входа с одного IP-адреса за 5 минут, за которыми следует успешная аутентификация, — это HIGH-алёрт о возможной брутфорс-атаке (атаке методом перебора паролей).
Дополнительно SIEM-система интегрируется с источниками данных об угрозах — Threat Intelligence (разведка угроз): сверяет IP-адреса, хэши файлов и доменные имена с базами индикаторов компрометации (IoC) в форматах STIX/TAXII. Это позволяет выявлять известные вредоносные объекты до того, как они нанесут ущерб. Алёрты и инциденты сохраняются в базе данных; сырые события остаются доступны для расследования без потери контекста.
Системы класса SIEM делятся на четыре модели в зависимости от места размещения и управления:
| Модель |
Описание |
Контроль данных |
Кому подходит |
|---|---|---|---|
| On-premise | Сервер в инфраструктуре заказчика | Полный | КИИ, организации с требованиями ФСТЭК |
| Cloud-native | SaaS-сервис (Microsoft Sentinel, Amazon Security Lake) | У провайдера | Компании без собственных серверов |
| Hybrid | Чувствительные данные — локально, остальное — в облаке | Частичный | Средние и крупные предприятия |
| Co-managed | Аутсорсинг SOC-функций MDR/MSSP-провайдеру | У провайдера | Организации без собственного SOC |
On-premise — выбор организаций критической информационной инфраструктуры (КИИ): требования ФСТЭК предполагают полный контроль над данными. Cloud-native решения минимизируют капитальные затраты и масштабируются автоматически. Co-managed модель позволяет передать функции центра мониторинга безопасности (SOC) аутсорсинг-провайдеру — актуально при дефиците аналитиков безопасности в штате.
Рынок SIEM делится на три сегмента: решения с открытым исходным кодом, коммерческие международные платформы и российские продукты. Выбор зависит от масштаба инфраструктуры, требований регуляторов и бюджета.
Среди средств управления событиями информационной безопасности с открытым исходным кодом выделяются два варианта.
Wazuh (лицензия GPLv2) основан на платформе OSSEC и активно развивается сообществом. Поддерживает облачные платформы AWS, Azure и GCP, агенты для Windows, Linux и macOS. Бесплатен в базовой версии — хороший выбор для старта.
AlienVault OSSIM — open source фреймворк «всё в одном»: объединяет Snort (система обнаружения вторжений в сеть), OSSEC (хостовая система обнаружения вторжений), Nagios (мониторинг доступности) и OpenVAS (сканер уязвимостей).
Оба решения требуют опытных специалистов при настройке; коммерческая поддержка недоступна — только сообщество.
| Параметр |
Wazuh |
AlienVault OSSIM |
|---|---|---|
| Лицензия | GPLv2 | GPLv2 |
| Основа | OSSEC | Snort + OSSEC + Nagios + OpenVAS |
| Поддержка облаков | AWS, Azure, GCP | Ограниченная |
| Сложность настройки | Средняя | Высокая |
Хотите сменить профессию или повысить квалификацию?
Федеральный проект «Активные меры содействия занятости» даёт возможность пройти обучение бесплатно за счёт государства
После 2022 года западные вендоры покинули российский рынок, а требования ФСТЭК для организаций КИИ ужесточились — спрос на российские SIEM-системы резко вырос.
| Решение |
Вендор |
Лицензия |
Сертификат ФСТЭК |
Особенности |
|---|---|---|---|---|
| MaxPatrol SIEM | Positive Technologies | Коммерческая | Да | Asset management, поддержка российских ОС, API |
| Kaspersky KUMA | Kaspersky | Коммерческая | Да | Высокий EPS, интеграция Threat Intelligence |
| KOMRAD Enterprise SIEM | Эшелон | Коммерческая | Да | Госсектор и КИИ |
| RuSIEM | RuSIEM | Открытый / коммерческая | Нет | Бесплатный старт |
SIEM и системы предотвращения утечек данных (DLP, Data Loss Prevention — предотвращение потери данных) часто противопоставляют. Это ошибка: это разные классы решений с разными задачами, которые работают вместе.
SIEM обнаруживает угрозы через корреляцию событий из всех источников — прежде всего внешние атаки и сложные целевые угрозы.
DLP контролирует потоки данных (электронная почта, USB-носители, веб-трафик) и предотвращает инсайдерские утечки через контентный анализ.
Ключевой тезис: DLP — источник событий для SIEM, а не конкурент. Логи DLP поступают в SIEM и коррелируются с данными сети, серверов и СКУД — это даёт полную картину инцидента.
| Параметр |
SIEM |
DLP |
|---|---|---|
| Основная задача | Обнаружение угроз, корреляция событий | Предотвращение утечки данных |
| Источник данных | Все ИБ-источники инфраструктуры | Каналы передачи данных |
| Метод | Корреляция событий по правилам | Контентный анализ потоков |
| Реагирование | Алёрт / инцидент в SOC | Блокировка / уведомление |
| Взаимодействие | Принимает события от DLP | Отправляет логи в SIEM |

SIEM — мощный инструмент, но с практическими ограничениями:
Ложные срабатывания решаются тремя путями: машинное обучение (адаптивные правила в IBM QRadar и Splunk Enterprise Security), постоянная доработка правил под специфику инфраструктуры и построение профиля нормальной активности (baseline — базовый уровень). Срок полноценного внедрения SIEM-системы — от 3 до 12 месяцев в зависимости от масштаба.
Хотите освоить востребованную IT-профессию — аналитику данных, работу с нейросетями или веб-дизайн? В рамках федерального проекта «Активные меры содействия занятости» доступно бесплатное обучение без отрыва от работы и без вложений. Смотрите каталог доступных программ.
SIEM — цифровая система наблюдения за безопасностью компании. Собирает логи со всех устройств и приложений, сопоставляет подозрительные события по правилам корреляции и сигнализирует об угрозах в реальном времени. Аналогия: система видеонаблюдения для цифровой инфраструктуры — только умеющая самостоятельно распознавать нарушителя по паттерну поведения.
Да. Wazuh (лицензия GPLv2) — наиболее активно развиваемый вариант: бесплатен, поддерживает AWS, Azure, GCP и агенты для Windows, Linux и macOS. AlienVault OSSIM объединяет Snort, OSSEC, Nagios и OpenVAS в одном открытом фреймворке. Оба решения бесплатны в базовой версии.
SIEM анализирует события безопасности из всех источников и обнаруживает угрозы через корреляцию. DLP контролирует потоки данных и блокирует утечки. Они работают вместе: DLP передаёт логи в SIEM, где те коррелируются с данными сети и серверов. SIEM — для атак; DLP — для утечек.
MaxPatrol SIEM (Positive Technologies), Kaspersky KUMA, KOMRAD Enterprise SIEM (Эшелон), RuSIEM. Первые три имеют сертификаты ФСТЭК, обязательные для организаций критической информационной инфраструктуры. После ухода западных вендоров в 2022 году спрос на российские решения резко вырос.
Формально нет, практически — да. SIEM генерирует алёрты, которые нужно обрабатывать. Малый бизнес обходится одним ИБ-аналитиком. Корпоративный уровень требует выделенного центра мониторинга безопасности (SOC) или сервиса co-managed SIEM у MDR/MSSP-провайдера. SIEM — ключевой инструмент SOC.
Причина — неверно откалиброванные правила корреляции. Слишком мягкие создают шум; слишком строгие пропускают реальные угрозы. Решение: постоянная доработка правил под специфику инфраструктуры, функции машинного обучения в IBM QRadar и Splunk Enterprise Security, построение профиля нормальной активности (baseline).
Да. MaxPatrol SIEM поддерживает интеграцию через API и позволяет передавать события и алёрты в платформы автоматизации реагирования (SOAR), тикет-системы Jira и OTRS, а также в мессенджеры. Это автоматизирует реагирование на инциденты в рамках единого SOC-процесса.
APT (целевые многоступенчатые атаки) — цепочки событий, каждое из которых в отдельности выглядит безобидно. SIEM коррелирует индикаторы: аномальный трафик, подозрительные процессы, изменения реестра, нетипичный доступ к данным. Только объединив их в единую временну́ю последовательность, система распознаёт паттерн целевой атаки.
Подайте заявку —
забронируйте место в группе
45 000 мест на 2026 год. Бесплатное обучение по федеральному проекту «Активные меры содействия занятости»