ADG Оставить заявку
Блог Инфраструктура 5 мин чтения

MaxPatrol SIEM, RuSIEM, KUMA: сравниваем отечественные системы мониторинга для госзаказчика

Оцениваем три отечественных SIEM под замену иностранных продуктов у госзаказчика: коннекторы, корреляция, лицензирование. Промежуточные выводы по итогам сравнительного анализа.

Контекст момента

Импортозамещение в ИБ: спрос на отечественные SIEM и системы мониторинга растёт после усиления регуляторики

После SolarWinds и общего усиления давления регуляторов в части импортозамещения ИБ-инструментов несколько заказчиков из госсектора задали нам примерно одинаковый вопрос: что реально есть на рынке вместо привычных SIEM от зарубежных вендоров? У одного из них задача стала конкретной - сформировать сравнительный отчёт по трём продуктам для обоснования закупочного решения. Взялись.

Продукты под оценку определил сам заказчик: MaxPatrol SIEM (Positive Technologies), RuSIEM и KUMA (тоже Positive Technologies, но это другой продукт - не путать). Исходная среда: гетерогенная инфраструктура с Windows Server, Linux, сетевым оборудованием Cisco, несколькими прикладными системами 1С и самописными веб-приложениями. Предыдущий SIEM - иностранный продукт, от которого надо уходить.

Что оценивали

Критерии сложились из реальных потребностей заказчика, а не из маркетинговых листов:

  • Коннекторы и источники. Что подключается из коробки, насколько сложно добавить нестандартный источник, есть ли нормальная документация на нормализацию.
  • Корреляция. Какая логика корреляции, насколько правила читаемы и редактируемы без участия вендора, есть ли готовые пакеты под типовые угрозы.
  • Производительность и масштабируемость. Сколько событий в секунду на типичном железе, как ведёт себя при пиковой нагрузке.
  • Лицензирование. Модель лицензии, что именно считается - EPS, хосты, пользователи, и как это ложится на бюджет.
  • Интеграция с ГосСОПКА. Заказчик - субъект КИИ, требование взаимодействия с ГосСОПКА никуда не делось.

Стенд разворачивали на инфраструктуре заказчика - не в облаке вендора, не в изолированной демо-среде, а на реальных серверах с реальными источниками. Это важно: поведение продукта в идеальных условиях и на живой гетерогенной инфраструктуре - разные истории.

MaxPatrol SIEM

Самый зрелый из трёх по количеству готовых коннекторов. Интеграция с Windows Event Log - через агент PT Agent, работает стабильно, нормализация настроена из коробки. Linux-источники подключились через syslog без сюрпризов. С 1С ситуация интереснее: штатного коннектора нет, пришлось настраивать через универсальный парсер на основе текстового лога - не смертельно, но время.

Корреляционный движок - собственный язык правил, синтаксис специфичный, но освоить реально. Готовые пакеты правил под MITRE ATT&CK есть, актуальность под вопросом - некоторые техники в пакете заметно старше актуальных версий матрицы. Редактировать правила можно самостоятельно, документация на язык существует.

Производительность на стенде не вызвала вопросов при текущей нагрузке заказчика. До лимитов не дошли.

Лицензирование - по количеству источников (активов). Это может быть комфортно или нет в зависимости от того, как у вас устроена инфраструктура: у заказчика с большим количеством мелких хостов и небольшим EPS это выгоднее, чем EPS-модель.

RuSIEM

Открытое ядро на Elasticsearch даёт понятную архитектуру и относительную предсказуемость масштабирования - если вы работали с ELK-стеком, многое будет узнаваемо. Это же означает, что под серьёзную нагрузку нужно думать про кластер Elasticsearch всерьёз, а не как про детали реализации.

Коннекторы - скромнее, чем у MaxPatrol SIEM. Базовые источники закрыты, но с нестандартными источниками придётся возиться. Для нашего заказчика критичным оказался Cisco ASA: коннектор есть, но парсинг отдельных форматов syslog требовал ручной доработки.

Корреляция реализована через собственный движок поверх Elasticsearch. Правила пишутся в веб-интерфейсе, порог входа ниже, чем у MaxPatrol SIEM, - для команды без глубокой экспертизы в SIEM это плюс. Минус: готовых пакетов правил меньше, и на момент работы они были покрыты хуже по типовым сценариям атак.

Лицензирование по EPS. Для заказчика с много говорящей инфраструктурой, но небольшим числом хостов - может выйти дороже.

KUMA

KUMA (Kaspersky Unified Monitoring and Analysis) - относительно свежий продукт, и это чувствуется: архитектура современная, но ряд возможностей, очевидно, ещё в активной разработке. Это не критика - просто факт, который надо учитывать при принятии решения.

Коллектор в KUMA строится на агентной модели и безагентном syslog - схема понятная. Агент (KUMA Agent) работает стабильно на Windows, с Linux возможностей чуть меньше. Из нестандартного у заказчика - та же 1С - ситуация аналогичная MaxPatrol SIEM: нужна ручная настройка нормализации.

Корреляционный движок - собственный, правила описываются в веб-интерфейсе. Для нас интереснее всего оказалась интеграция с инфраструктурой Kaspersky: если у заказчика уже стоит KES или KATA, связка работает органично и дополнительной настройки почти не требует. У нашего заказчика этого не было, так что данное преимущество осталось теоретическим.

По части ГосСОПКА - KUMA заявляет интеграцию, документация на механизм есть, но в рамках стенда мы это направление полноценно не проверяли.

Лицензирование - EPS-модель.

Что вышло в итоге

Сравнительную таблицу по критериям готовим - это будет финальный документ для заказчика. Промежуточные наблюдения:

  • MaxPatrol SIEM выглядит наиболее готовым к продуктивному развёртыванию в гетерогенной среде: коннекторов больше, экосистема правил взрослее. Цена соответствующая.
  • RuSIEM - разумный выбор, если команда готова вложиться в настройку и если ELK-архитектура не пугает. Порог входа в корреляцию ниже.
  • KUMA - смотрится интересно, особенно в связке с другими продуктами Kaspersky. Как самостоятельный SIEM на инфраструктуре без этой связки - пока требует больше ручной работы.

Ни один из трёх не работает «из коробки» так, как привыкли работать с западными продуктами после многолетней эксплуатации с готовыми коннекторами и маркетплейсом правил. Это не недостаток конкретных продуктов - это разрыв в зрелости экосистемы, который закрывается ресурсами команды или вендора.

Если готовите аналогичное обоснование для закупки - аудит включает сравнительный анализ продуктов под конкретную инфраструктуру и требования регулятора.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.