«СёрчИнформ Мониторинг безопасности» («СёрчИнформ SIEM») – система для сбора и анализа событий безопасности в режиме реального времени, выявления ИБ-инцидентов и реагирования на них.
Система включена в Единый реестр российского ПО (реестровая запись №4711 от 19.09.2018). Имеет сертификат ФСТЭК России по 4 уровню доверия.
Для чего нужна система?
Система собирает события безопасности из разных источников в корпоративной ИТ-инфраструктуре из разных источников (оборудование, ПО, средства защиты, базы данных и др.), и выявляет внешние и внутренние угрозы: сбои, атаки, потенциально опасные действия пользователей. Определяет угрозы через корреляцию внешне не связанных событий в разных точках инфраструктуры. Автоматически оповещает ответственных лиц об инцидентах и помогает быстро расследовать нарушения, минимизируя потенциальный ущерб. Это позволяет не теряться в потоке событий, оперативно выявлять и устранять проблемы безопасности в ИТ-инфраструктуре.
Что умеет система?
- Собирает события из разных источников в ИТ-инфраструктуре. Подключается к оборудованию, системному и прикладному ПО, средствам защиты информации. В системе «из коробки» доступны 40+ готовых контроллеров: индивидуальных для популярных типовых решений (UserGate, Kaspersky, 1С и т.д.), универсальных (для стандартных протоколов – Syslog, SSH, NetFlow и т.д.) и пользовательских (чтобы подключить нестандартные источники или уточнить выборку данных). Список контроллеров «СёрчИнформ Мониторинг безопасности» постоянно расширяется.
- Выявляет сбои оборудования и ПО, уязвимости и внешние атаки, а также потенциально опасные действия пользователей в корпоративной ИТ-инфраструктуре. Для этого есть 500+ готовых правил корреляции (выявления инцидентов) для всех источников данных. Доступен редактор правил с возможностью корректировать существующие или составлять собственные правила на основе предустановленных шаблонов. Список пополняется.
- Определяет угрозы путем сопоставления внешне не связанных событий в разных точках инфраструктуры, связывает события в цепочки, выявляет аномалии и скрытые угрозы, которые незаметны при изолированном просмотре событий. Настройка правил кросс-корреляции доступна в простом графическом интерфейсе без программирования.
- Позволяет задать сценарии (скрипты) автоматического реагирования при обнаружении угроз и направлять команды любой ИТ-системе на действия по их устранению.
- Упрощает расследования и анализ инцидентов благодаря инструментам визуализации. Позволяет напрямую выгружать и адресовать отчеты об инцидентах регуляторам (через ГосСОПКА) или во внешние центры мониторинга инцидентов (SOC) и системы автоматизированного реагирования (IRP).
Ключевая особенность системы – работа «из коробки»: все управление осуществляется через графический интерфейс, готовые правила корреляции событий учитывают актуальные угрозы, а список коннекторов к типовым и нетиповым источникам и правил к ним постоянно расширяется.
Поможем подобрать оптимальный вариант решения под задачи вашей компании!
Подобрать лицензию