ADG Оставить заявку
Блог Информационная безопасность 5 мин чтения

SIEM для субъекта КИИ: QRadar, Splunk и MaxPatrol на пилотном стенде

Сравнили три SIEM на пилотном стенде для субъекта КИИ: лицензионная стоимость Splunk оказалась вне досягаемости SMB, MaxPatrol лучше знает российские угрозы, но требует серьёзной настройки.

Контекст момента

Рост спроса на SIEM-решения у субъектов КИИ: QRadar, Splunk, MaxPatrol SIEM и отечественные аналоги

После того как субъекты КИИ начали получать предписания ФСБ и двигаться к реальному подключению к ГосСОПКА, вопрос выбора SIEM перестал быть абстрактным. Раньше это было «хорошо бы иметь»; теперь - требование Приказа №235 ФСТЭК и реальная потребность: без нормально настроенной корреляции событий ни о каком СОБ, ни о каком потоке уведомлений в сторону регулятора разговора нет.

Один из клиентов - производственный холдинг с несколькими объектами второй категории - попросил помочь с выбором. Они честно сформулировали задачу: нам нужно не «лучшее в мире», нам нужно то, что реально заработает, будет поддерживаться и не разорит нас на лицензиях. Мы организовали пилотный стенд и прогнали три системы в одинаковых условиях: IBM QRadar, Splunk Enterprise и MaxPatrol SIEM от Positive Technologies.

Как был устроен пилот

Стенд поднимали на инфраструктуре клиента: несколько Windows-серверов, сегмент АСУ ТП с Modbus/OPC, межсетевые экраны Check Point, Active Directory, корпоративная почта. Источники подключали одинаковые для всех трёх систем. Задача была не синтетическая: нужно было проверить, как система реагирует на реальные паттерны поведения в этой сети - аномальные входы, нетипичные запросы к контроллерам, внешние подключения.

Длительность пилота - три недели на каждую систему. Для MaxPatrol SIEM плюс ещё неделя на донастройку, потому что сразу сравнивать «из коробки» было бы нечестно.

QRadar: взрослый инструмент с взрослой ценой

QRadar в нашем контексте - это решение, которое делает то, что обещает. Парсинг источников хорошо покрывает западную инфраструктуру: из коробки полетели события с Check Point, Windows, стандартные syslog-источники. Корреляционный движок стабильный, интерфейс сетевого анализа удобный.

Проблемы начались там, где Россия. Поддержка российских источников - МЭ и СЗИ отечественных производителей - через DSM либо отсутствует, либо требует написания парсеров вручную. Для инфраструктуры, где часть средств защиты сертифицирована ФСТЭК и ФСБ, это реальная дыра: события со специфических отечественных продуктов просто не попадают в корреляцию без дополнительной разработки.

Финансовая часть срубила обсуждение на корню. IBM работает через партнёров, и цифры, которые нам озвучили для минимально значимой инсталляции с нужным объёмом EPS, оказались в несколько раз выше бюджета заказчика. QRadar - это про крупный enterprise, где отдел безопасности и ИТ считается отдельной бизнес-единицей. Для SMB из числа субъектов КИИ - не тот уровень.

Splunk: мощно, гибко, стоит как самолёт

Splunk впечатляет своими возможностями поиска и визуализации. Это действительно мощная система, и если привыкнуть к SPL (Splunk Processing Language), то возможности корреляции практически неограниченные. Splunk Enterprise Security как надстройка даёт набор готовых детектирующих правил.

Но лицензирование Splunk по объёму данных в сутки (GB/day) - это та схема, которая выглядит разумно до момента, когда ты считаешь реальный поток событий в инфраструктуре клиента. АСУ ТП, несколько сегментов сети, контроллеры домена, почтовые серверы - всё это генерирует данные, и счёт начинает расти неприятно быстро. Выйти за бюджет при росте инфраструктуры или при добавлении новых источников - очень просто.

Итоговая оценка стоимости пятилетнего владения Splunk для инфраструктуры клиента оказалась неподъёмной. Это не субъективная оценка - это конкретные цифры от официального партнёра. При этом пилот показал, что с отечественными источниками ситуация схожа с QRadar: готовых коннекторов под российскую специфику нет, всё нужно делать через технологические аддоны или писать самому.

MaxPatrol SIEM: знает российский контекст, но требует вложений

MaxPatrol SIEM от Positive Technologies изначально строился под российский рынок, и это чувствуется. Из коробки есть парсеры под продукты ИнфоТеКС, С-Терра, КриптоПро, Континент - то есть сертифицированные СКЗИ и МЭ, без которых инфраструктура КИИ не обходится. Правила корреляции включают специфику российских угроз - тактики и техники, актуальные именно для отечественных сетей.

Ещё один плюс в контексте КИИ: Positive Technologies имеет лицензии ФСТЭК и ФСБ, MaxPatrol SIEM включён в реестр отечественного ПО, что снимает вопрос импортозамещения и облегчает согласование с регулятором. Для субъектов КИИ это не мелочь.

Минус, который мы почувствовали на пилоте - настройка под конкретную инфраструктуру требует значительного времени и экспертизы. «Из коробки» система работает, но тонкая настройка корреляционных правил под конкретную топологию, калибровка порогов ложных срабатываний, проработка правил под АСУ ТП - это несколько недель серьёзной работы. Плюс у клиента не было выделенного аналитика SOC, и встал вопрос: кто будет сидеть за системой и разбирать алерты?

Что мы поняли по итогу

Пилот не дал готового ответа «вот лучшая SIEM» - потому что такого ответа в принципе нет. Дал другое: понимание, что выбор SIEM - это в первую очередь выбор операционной модели.

Если в организации нет выделенного SOC и аналитиков, которые будут постоянно работать с системой, то самая мощная SIEM превращается в дорогой генератор алертов, на которые никто не реагирует. Это хуже, чем отсутствие SIEM: создаётся иллюзия контроля там, где контроля нет.

Для клиента мы сформулировали рекомендацию в пользу MaxPatrol SIEM - с несколькими условиями: выделение ресурса на первичную настройку (либо своими силами, либо с привлечением внешней экспертизы), и либо обучение собственного сотрудника до уровня L1-аналитика, либо подключение к аутсорсинговому SOC. Без этого смысла в инсталляции нет.

По вопросам аудита информационной безопасности и помощи с выбором и внедрением SIEM в контексте требований КИИ - работаем.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.