ADG Оставить заявку
Блог Информационная безопасность 4 мин чтения

MaxPatrol SIEM vs Splunk: как мы переносили правила и что из этого вышло

Переход клиента с Splunk на MaxPatrol SIEM 5.4: что сломалось при миграции правил корреляции, что заработало лучше, и где мы до сих пор ищем обходные пути.

Контекст момента

MaxPatrol SIEM 5.4 и RuSIEM 6.0 фиксируют рост внедрений на фоне ухода Splunk и IBM QRadar с российского рынка

Splunk объявил об уходе с российского рынка ещё весной, и тогда у многих клиентов была реакция «ну, посмотрим, может обойдётся». Не обошлось. К осени вопрос перестал быть теоретическим: лицензии заканчиваются, обновления не приходят, техподдержка молчит. Один из наших клиентов - региональный оператор связи с аттестованной ИСПДн и несколькими объектами КИИ - оказался в ситуации, когда нужно было переходить на что-то российское прямо сейчас, а не после новогодних каникул.

Выбирали между MaxPatrol SIEM 5.4 и RuSIEM 6.0. Остановились на MaxPatrol - у клиента уже стояли другие продукты Positive Technologies, и интеграция через PT Platform выглядела разумнее, чем добавлять ещё одного вендора. Это решение в итоге и сэкономило нам время на часть коннекторов, и добавило головной боли в другом месте.

Что перенеслось нормально

Логика большинства правил корреляции в MaxPatrol SIEM описывается в PT-формате на языке, который по структуре напоминает SQL с примесью регулярок. Для тех, кто писал SPL в Splunk, порог входа оказался ниже, чем мы ожидали. Базовые конструкции - фильтрация по полю, агрегация по временному окну, условие на счётчик - читаются более или менее похоже.

Несколько десятков правил под Windows Event Log, Active Directory и стандартные сетевые сценарии (brute-force по RDP, аномальные входы во внерабочее время) переехали за пару недель. Причём часть из них не просто перенеслась, а стала срабатывать точнее - в основном потому, что коннектор к AD в MaxPatrol нормализует события лучше, чем то, что у клиента было настроено в Splunk вручную.

Где стало хуже

Поиск по историческим данным. Splunk был отличной поисковой машиной, и клиент им активно пользовался - не только для алертов, но и для ad hoc расследований. В MaxPatrol SIEM поиск по накопленным событиям менее гибкий. Не то чтобы его нет, но привычка «написать любой запрос и получить ответ за секунды» - она там не работает в той же мере. Аналитики жаловались первые две-три недели, потом привыкли, но это честная потеря.

Кастомные дашборды. Splunk в руках человека, который умеет SPL, позволял делать дашборды под любой операционный сценарий. В MaxPatrol дашборды есть, но свобода кастомизации заметно меньше. Для тех правил, где клиент хотел красиво видеть тренды по времени суток или по подразделениям, пришлось идти на компромисс.

Правила на основе ML-алертов Splunk UEBA. У клиента была лицензия на Splunk UBA, и несколько правил опирались на аномалии, которые тот считал сам. Эту логику перенести нельзя - она просто исчезла. Частично её закрыли статическими порогами, что грубее, но работает. Над остальным думаем.

Где неожиданно стало лучше

Коннектор к PT NAD (Network Attack Discovery) работает нативно, и это дало клиенту видимость сетевого трафика, которой у него со Splunk фактически не было - интегрировать NTA-решение туда было отложено бесконечно. Сейчас несколько инцидентов уже поймали именно по сетевым аномалиям, и клиент доволен.

Кроме того, обновления пакетов экспертизы (готовые наборы правил от Positive Technologies) приходят регулярно и без лишних телодвижений. Со Splunk к концу лицензионного периода клиент де-факто остался без обновлений контента - всё делали сами.

Сколько времени заняло

Примерно три месяца от начала проекта до момента, когда Splunk был выключен. Первый месяц - инвентаризация источников, инсталляция MaxPatrol, настройка первых коннекторов. Второй - перенос правил и параллельная работа двух систем. Третий - донастройка, работа с ложными срабатываниями, обучение аналитиков.

Сейчас MaxPatrol стоит в продакшне уже два месяца. Часть правил, которые мы не успели перенести нормально, работает на временных заглушках. Перенос UEBA-логики остаётся открытым вопросом.

Что это значит в контексте рынка

MaxPatrol SIEM - не Splunk, и не пытается им быть. Это другой продукт с другой философией: меньше свободы в поиске, больший акцент на готовую экспертизу и интеграцию с собственной экосистемой PT. Для организаций, у которых аудит информационной безопасности показывает сильную зависимость от кастомных SPL-запросов и гибкого UEBA, переход будет болезненным. Для тех, кто в основном пользовался готовыми правилами и коннекторами - значительно легче.

RuSIEM мы в этом проекте не разворачивали, но несколько коллег из смежных команд сейчас работают с ним у других клиентов. По первым отзывам - более гибкая лицензионная политика, но экспертного контента заметно меньше. Посмотрим, как это будет ощущаться через несколько месяцев эксплуатации.

Запросов на аналогичный переход у нас сейчас несколько в очереди. Тем, кто только начинает думать об этом: не ждите, пока Splunk окончательно перестанет работать. Три месяца - это минимум при аккуратной работе, без спешки.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.