ADG Оставить заявку
Блог Информационная безопасность 5 мин чтения

RuSIEM vs MaxPatrol SIEM: второй тест за год - коррелятор стал быстрее, интеграции стали проще

Второй сравнительный тест RuSIEM и MaxPatrol SIEM в мае 2023. Оба вендора выпустили обновления: коррелятор MaxPatrol заметно ускорился, RuSIEM взял простотой работы с отечественными источниками.

Контекст момента

Отечественные SIEM в 2023: RuSIEM и MaxPatrol SIEM конкурируют за аудиторию после ухода Splunk и IBM QRadar с российского рынка

Прошло чуть больше полугода с нашего первого сравнительного теста RuSIEM и MaxPatrol SIEM. Тогда мы смотрели на оба продукта в контексте вынужденной миграции с Splunk - реальный проект, реальный клиент, жёсткие сроки. Сейчас ситуация другая: оба вендора успели выпустить обновления, рынок немного устаканился, и у нас накопилось несколько параллельных проектов с разными клиентами на разных системах. Решили свести наблюдения в один пост.

Важный контекст: это не стенд с синтетическими тестами. Всё, что описываем - боевые инсталляции у клиентов с реальными источниками, реальными объёмами и реальными аналитиками, которые работают с системой каждый день.

Что изменилось за полгода

MaxPatrol SIEM - коррелятор. Самое заметное изменение в последних версиях - производительность подсистемы корреляции. В нашем первом тесте мы фиксировали задержку между событием и срабатыванием правила, которая при высоком EPS начинала раздражать - особенно на правилах с временными окнами в несколько минут. Сейчас эта задержка заметно меньше. Конкретных цифр не приводим - они очень зависят от железа и сложности правил, но эффект виден без специальных измерений. Аналитики у клиента, которого переводили в конце прошлого года, это тоже заметили сами, без подсказок.

Из остального: пакеты экспертизы обновляются регулярно, и PT добавила несколько пакетов под специфичные российские источники - «1С» в том числе. Это было больное место: коннекторы для типично отечественных систем в MaxPatrol исторически появлялись медленнее, чем для западного стека.

RuSIEM - интеграции. У RuSIEM главный прогресс - именно здесь. Конфигурирование источников стало значительно проще: интерфейс стал понятнее, документация к коннекторам улучшилась. Добавили нормальную поддержку Astra Linux и РЕД ОС как источников - раньше это делалось через кастомные парсеры руками, что создавало лишнюю работу. Для клиентов, у которых инфраструктура целиком на отечественном стеке, это уже не теоретическое, а практическое преимущество.

Где каждый выигрывает

MaxPatrol SIEM продолжает вести по глубине экспертного контента. Готовые пакеты правил от PT охватывают больший спектр сценариев - и, что важнее, они регулярно обновляются с реакцией на актуальные угрозы. Когда в апреле нужно было быстро добавить детект под конкретный TTPs - пакет обновился централизованно, не пришлось ничего писать руками. Для SOC-команд с небольшим штатом аналитиков это существенно.

Второй плюс MaxPatrol - интеграция с PT NAD и MaxPatrol VM. Если клиент уже в экосистеме PT, добавление SIEM происходит органично. Это не маркетинговый тезис - у нас есть клиент, у которого NAD стоял год до установки SIEM, и корреляция между сетевыми аномалиями из NAD и событиями хостов заработала практически из коробки.

RuSIEM берёт ценой и гибкостью в нестандартных конфигурациях. Лицензионная политика проще: нет привязки к EPS-полосе таким же жёстким образом, как у части западных продуктов. Для клиентов с неравномерной нагрузкой - обработка данных активна ночью, а днём тишина - это имеет значение.

Кастомные парсеры в RuSIEM писать проще. Если источник нестандартный и готового коннектора нет - трудозатраты на создание своего заметно ниже. Один из наших клиентов интегрировал самописную СЭД через REST API за пару дней - в MaxPatrol аналогичное потребовало бы больше времени и, вероятно, обращения в PT.

Что остаётся общей проблемой

Поиск по историческим данным - у обоих. Те, кто пришёл со Splunk или даже с QRadar, регулярно спотыкаются о то, что «написать произвольный запрос и получить ответ» работает иначе. MaxPatrol за последние версии улучшил этот аспект, RuSIEM тоже подтянулся, но привычный ad hoc поиск в стиле SPL или AQL - это другая философия, и её нет ни там, ни там.

Качество документации - у обоих, хоть и в разной степени. MaxPatrol закрывает базовые сценарии нормально, но в нестандартных ситуациях приходится идти в техподдержку. RuSIEM - аналогично, только техподдержка реагирует чуть быстрее по нашему опыту, хотя выборка небольшая.

Как мы рекомендуем выбирать

Это не значит «один лучше другого». Это значит, что выбор зависит от того, какой стек уже стоит и что важнее конкретному клиенту.

  • MaxPatrol SIEM - если у клиента есть или планируются другие продукты PT, если важны готовые пакеты экспертизы с минимальным участием аналитика, если инфраструктура смешанная.
  • RuSIEM - если инфраструктура целиком отечественная, если важна гибкость в интеграции с нестандартными источниками, если бюджет ограничен и переплачивать за экосистему нет смысла.

Два наших текущих проекта - один на MaxPatrol, другой на RuSIEM - идут параллельно у разных клиентов. Попробуем осенью написать продолжение с более зрелыми наблюдениями по эксплуатации. Пока промежуточный вывод такой: оба продукта за полгода реально улучшились, конкуренция между ними работает в пользу клиентов.

Если вы сейчас выбираете SIEM или оцениваете, насколько нынешняя инсталляция закрывает требования по КИИ и 152-ФЗ - аудит информационной безопасности поможет сформулировать критерии до начала пилота, а не после.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.