ADG Оставить заявку
Блог Информационная безопасность 5 мин чтения

MaxPatrol SIEM и RuSIEM: план миграции после остановки QRadar и Splunk

IBM QRadar и Splunk прекратили лицензирование в России. Разбираем MaxPatrol SIEM и RuSIEM: форматы коннекторов, качество корреляционных правил, реальные болевые точки перехода.

Контекст момента

Июнь 2022: MaxPatrol SIEM и RuSIEM в приоритете у российских заказчиков после остановки лицензирования IBM QRadar и Splunk Enterprise

В апреле-мае пошла вторая волна клиентов с ИБ-повесткой: первую волну занимал Указ №250 и назначение ответственных, сейчас приходят с более предметным вопросом. IBM QRadar и Splunk Enterprise остановили продление лицензий на территории России. У части клиентов поддержка уже истекла или истечёт до конца года. SIEM - не тот инструмент, который удобно гонять без поддержки и обновлений сигнатур: смысл системы именно в актуальных правилах корреляции.

Разговор поэтому конкретный: что смотрим, как мигрируем, что потеряем.

Что реально остановилось

IBM QRadar - лицензирование новых развёртываний и продление. Существующие инсталляции продолжают работать, но обновления контента (правила DSM, QID, App Exchange) больше не прилетают через официальные каналы. Splunk аналогично: продажи и продление остановлены, Splunk Apps из Splunkbase технически доступны, но платная поддержка - нет.

Это не «всё сломалось завтра». Это «через полгода-год у вас устаревшая корреляционная база и никакой дороги назад».

Два основных кандидата

Рынок за последние несколько лет сформировал два продукта, которые реально встречаются у заказчиков уровня выше SMB.

MaxPatrol SIEM (Positive Technologies). Тесно интегрирован с остальной экосистемой PT: MaxPatrol 8 для сканирования, PT Network Attack Discovery, PT Sandbox. Если у клиента уже есть другие продукты PT - интеграция работает из коробки, это реальное преимущество. Корреляционные правила поставляются через PT Expert Security Center, обновления идут регулярно. Лицензионная модель - по EPS (events per second) или по активам, в зависимости от конфигурации.

Коннекторы собирает через агентский и безагентский режим. Поддержка источников - через собственный формат описания нормализации (PDQL-подобный синтаксис). Для стандартных источников - Windows Event Log, Syslog, CEF - коннекторы есть. Для нестандартных или отечественного ПО придётся писать нормализацию руками, это работа, которую нужно закладывать в план.

RuSIEM. Продукт позиционируется как более доступный по цене и более простой в развёртывании. Архитектура базируется на Elasticsearch - это означает знакомый стек для команд, которые уже работают с ELK, и относительно понятную операционную модель. Правила корреляции - в формате, близком к стандартному CEP (Complex Event Processing), синтаксис проще, чем у MaxPatrol.

Слабое место RuSIEM - глубина библиотеки правил из коробки. Базовый набор покрывает типичные сценарии (брутфорс, аномальные логины, изменения прав), но для специфических векторов - атаки на АСУ ТП, боковое перемещение в сложных Active Directory - правила нужно писать самостоятельно или адаптировать. Это не приговор, но ресурс на это нужно планировать.

Что теряем при переходе

Это важнее, чем сравнение фич.

Накопленные корреляции. В зрелых QRadar-инсталляциях годами живут кастомные правила, написанные под конкретную инфраструктуру. Формат QRadar DSM и AQL не переносится напрямую ни в MaxPatrol, ни в RuSIEM. Каждое правило нужно пересматривать вручную и адаптировать под новый синтаксис. Для инсталляций с десятками кастомных правил - это месяц-два работы опытного инженера.

Интеграции с тикетными системами и SOAR. Splunk хорошо интегрирован с Splunk SOAR (бывший Phantom) и большим количеством коммерческих SOAR-платформ через готовые коннекторы. На отечественной стороне с SOAR ситуация хуже - отдельный разговор.

Привычные дашборды и отчёты. Это звучит мелко, но на практике оказывается болезненным: аналитики SOC работают с конкретными представлениями, которые настраивались под их процессы. Переезд означает пересборку визуализации с нуля.

Как мы подходим к плану миграции

Первый шаг - инвентаризация текущего использования SIEM: сколько источников подключено, какие правила корреляции реально работают (а не просто включены), какие алерты влекут реакцию SOC, а какие игнорируются. Здесь стандартно обнаруживается, что 20-30% правил - мусор или дубли, который никто не чистил годами. Миграция - хороший повод от него избавиться.

Второй шаг - определить приоритет источников. Не нужно переносить всё сразу. Критичные источники (AD, EDR, межсетевые экраны, DNS) - первый приоритет. Периферийные (принтеры, IoT-сегмент) - второй. Это позволяет запустить новый SIEM параллельно со старым и проверить покрытие до отключения.

Третий шаг - пилот по правилам. Берём топ-10 кастомных правил, которые реально срабатывали, адаптируем под новую систему, проверяем на реальном трафике. Если хотя бы 8 из 10 работают корректно - двигаемся дальше.

Что выбрать

Честный ответ: зависит от инфраструктуры и команды.

MaxPatrol SIEM - разумный выбор для клиентов, у которых уже есть продукты PT, или для объектов КИИ, где важна сертификация ФСТЭК (у MaxPatrol она есть). Операционная сложность выше, зато библиотека правил глубже.

RuSIEM - вариант для тех, кому нужно быстрее и дешевле поднять базовый мониторинг, и кто готов инвестировать в разработку правил. Elasticsearch под капотом - это и плюс (знакомый стек), и минус (нужно следить за ним отдельно).

Ни один из продуктов не закрывает QRadar функционально один к одному - это важно понимать заранее, чтобы не было разочарований после внедрения. Но у обоих есть работающие production-инсталляции, и оба поддерживаются российскими вендорами с нормальной скоростью реакции.

Если нужна помощь с оценкой текущего SIEM и проработкой плана перехода - это часть аудита инфраструктуры безопасности, которым мы сейчас занимаемся у нескольких клиентов одновременно.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.