SIEM для средней компании: когда пора и сколько это стоит на самом деле
Коротко: SIEM (Security Information and Event Management) — это система, которая собирает события безопасности со всей инфраструктуры (серверы, сетевое оборудование, антивирус, NGFW, DLP), сопоставляет их между собой и превращает тысячи разрозненных записей в журналах в конкретные оповещения об атаках. Genius Systems, интегратор по информационной безопасности из Усть-Каменогорска, внедряет SIEM для компаний по всему Казахстану — в Астане, Алматы, Караганде, Павлодаре — и в этой статье честно отвечает на два вопроса: когда SIEM действительно пора и из чего складывается его реальная цена.
Когда SIEM действительно пора
Признаки, что компания доросла до SIEM:
- Источников событий больше десяти. Контроллер домена, почтовый сервер, NGFW, антивирус, DLP, СУБД, 1С — вручную сопоставлять их журналы уже невозможно.
- Разбор инцидента занимает дни. Если после подозрительного входа админ два дня собирает логи с разных систем — SIEM сократит это до часов.
- Есть регуляторные требования. Закон РК «Об информатизации» и подзаконные требования по защите информации для владельцев критически важных объектов и информационных систем фактически предполагают централизованный мониторинг событий ИБ. Закон РК «О персональных данных и их защите» требует фиксировать доступ к персональным данным — журналы для этого нужно где-то собирать и хранить.
- Готовитесь к аудиту или тендеру, где заказчик спрашивает про мониторинг ИБ и время реакции на инциденты.
Когда SIEM рано: если в компании нет выделенного ИБ-специалиста и никто не будет разбирать оповещения, система превратится в дорогой архив логов. В этом случае разумнее начать с NGFW с включённым журналированием, централизованного syslog-сервера и аудита безопасности, который покажет, что защищать в первую очередь.
Сколько это стоит: три статьи расходов
Цена SIEM — это не только лицензия. Считайте три составляющие:
| Статья | Из чего складывается | Порядок цифр для компании 100–300 сотрудников |
|---|---|---|
| Лицензии | Обычно по EPS (событий в секунду) или объёму данных в сутки. Средняя компания генерирует 500–3000 EPS, 10–50 ГБ логов в день | от 6–8 млн тенге в год для коммерческих решений; Wazuh — бесплатно, но см. третью строку |
| Внедрение | Обследование, подключение источников, парсеры, корреляционные правила, дашборды, обучение | 30–60% от стоимости лицензий разово |
| Эксплуатация | Специалист, который ежедневно разбирает оповещения и дорабатывает правила; серверы и хранилище под 6–12 месяцев логов | от 0,5 ставки ИБ-аналитика + инфраструктура |
Цифры ориентировочные — итог зависит от числа источников и сроков хранения, точную смету даёт обследование. Но пропорция устойчива: за 3 года эксплуатация обходится дороже лицензий, и именно её чаще всего забывают заложить в бюджет.
Из решений, с которыми мы работаем: Energy Logserver — SIEM с лицензированием без жёсткой привязки к EPS, что удобно при росте; Kaspersky KUMA — если инфраструктура уже построена на Kaspersky; Rapid7 InsightIDR — облачный вариант с готовой аналитикой поведения пользователей; Wazuh — open-source для старта с ограниченным бюджетом.
Как выглядит проект внедрения
- Обследование — 1–2 недели. Инвентаризация источников, оценка EPS, выбор архитектуры.
- Пилот — 2–4 недели. Подключаем 5–7 ключевых источников: контроллер домена, NGFW, антивирус, почту. Уже на пилоте видны реальные события — попытки перебора паролей, странные входы в нерабочее время.
- Развёртывание — 4–8 недель. Остальные источники, корреляционные правила под ваши риски, интеграция с управлением уязвимостями, регламент реагирования.
- Опытная эксплуатация — 2–3 месяца. Отсев ложных срабатываний: на старте их до 80–90%, цель — довести до уровня, когда каждое оповещение стоит внимания.
Три типичные ошибки
- Подключить всё сразу. 50 источников без настроенных правил — это шум, в котором тонут реальные атаки. Начинайте с 5–7 критичных.
- Купить и не выделить человека. SIEM без аналитика не работает. Если своего специалиста нет — рассматривайте сервисную модель с внешним мониторингом.
- Хранить логи 30 дней. Атаки часто обнаруживают через месяцы. Для расследования и требований регуляторов закладывайте хранение от 6 месяцев.
Что дальше
Если сомневаетесь, пора ли вам — начните с бесплатной оценки: пришлём опросник по источникам событий, посчитаем ориентировочный EPS и прямо скажем, нужен вам SIEM сейчас или разумнее сначала закрыть базовые вещи. Подробнее о подходе — на странице решений SIEM, а обсудить вашу инфраструктуру можно через контакты.
Частые вопросы
Нужен ли SIEM компании на 100 сотрудников?
Если есть регуляторные требования, ценные данные или уже случались инциденты, разбор которых занял дни, — да. Если ИБ-событий мало и нет того, кто будет смотреть в консоль, — начните с централизованного сбора логов и NGFW, SIEM добавите позже.
Сколько длится внедрение SIEM?
Базовый проект для средней компании — 1,5–3 месяца: обследование, подключение 10–20 источников, настройка корреляционных правил и обучение администратора. Тонкая настройка правил под вашу инфраструктуру продолжается ещё 2–3 месяца после запуска.
Можно ли обойтись open-source SIEM вроде Wazuh?
Технически да, и для старта это рабочий вариант. Но бюджет на лицензии превращается в бюджет на специалистов: правила, парсеры и обновления придётся делать самим. Считайте полную стоимость за 3 года, а не только цену лицензии.
Обсудить вашу задачу
Опишите задачу в двух словах — подберём решение, оценим сроки и стоимость. Ответим в рабочее время в течение часа.
+7 705 186 34 85 По вопросам разработки и внедрения собственных продуктов