GeniusSystems Связаться
31.08.2026 · Редакция Genius Systems#ИБ#SIEM

SIEM для средней компании: когда пора и сколько это стоит на самом деле

Коротко: SIEM (Security Information and Event Management) — это система, которая собирает события безопасности со всей инфраструктуры (серверы, сетевое оборудование, антивирус, NGFW, DLP), сопоставляет их между собой и превращает тысячи разрозненных записей в журналах в конкретные оповещения об атаках. Genius Systems, интегратор по информационной безопасности из Усть-Каменогорска, внедряет SIEM для компаний по всему Казахстану — в Астане, Алматы, Караганде, Павлодаре — и в этой статье честно отвечает на два вопроса: когда SIEM действительно пора и из чего складывается его реальная цена.

Когда SIEM действительно пора

Признаки, что компания доросла до SIEM:

  • Источников событий больше десяти. Контроллер домена, почтовый сервер, NGFW, антивирус, DLP, СУБД, 1С — вручную сопоставлять их журналы уже невозможно.
  • Разбор инцидента занимает дни. Если после подозрительного входа админ два дня собирает логи с разных систем — SIEM сократит это до часов.
  • Есть регуляторные требования. Закон РК «Об информатизации» и подзаконные требования по защите информации для владельцев критически важных объектов и информационных систем фактически предполагают централизованный мониторинг событий ИБ. Закон РК «О персональных данных и их защите» требует фиксировать доступ к персональным данным — журналы для этого нужно где-то собирать и хранить.
  • Готовитесь к аудиту или тендеру, где заказчик спрашивает про мониторинг ИБ и время реакции на инциденты.

Когда SIEM рано: если в компании нет выделенного ИБ-специалиста и никто не будет разбирать оповещения, система превратится в дорогой архив логов. В этом случае разумнее начать с NGFW с включённым журналированием, централизованного syslog-сервера и аудита безопасности, который покажет, что защищать в первую очередь.

Сколько это стоит: три статьи расходов

Цена SIEM — это не только лицензия. Считайте три составляющие:

СтатьяИз чего складываетсяПорядок цифр для компании 100–300 сотрудников
ЛицензииОбычно по EPS (событий в секунду) или объёму данных в сутки. Средняя компания генерирует 500–3000 EPS, 10–50 ГБ логов в деньот 6–8 млн тенге в год для коммерческих решений; Wazuh — бесплатно, но см. третью строку
ВнедрениеОбследование, подключение источников, парсеры, корреляционные правила, дашборды, обучение30–60% от стоимости лицензий разово
ЭксплуатацияСпециалист, который ежедневно разбирает оповещения и дорабатывает правила; серверы и хранилище под 6–12 месяцев логовот 0,5 ставки ИБ-аналитика + инфраструктура

Цифры ориентировочные — итог зависит от числа источников и сроков хранения, точную смету даёт обследование. Но пропорция устойчива: за 3 года эксплуатация обходится дороже лицензий, и именно её чаще всего забывают заложить в бюджет.

Из решений, с которыми мы работаем: Energy Logserver — SIEM с лицензированием без жёсткой привязки к EPS, что удобно при росте; Kaspersky KUMA — если инфраструктура уже построена на Kaspersky; Rapid7 InsightIDR — облачный вариант с готовой аналитикой поведения пользователей; Wazuh — open-source для старта с ограниченным бюджетом.

Как выглядит проект внедрения

  1. Обследование — 1–2 недели. Инвентаризация источников, оценка EPS, выбор архитектуры.
  2. Пилот — 2–4 недели. Подключаем 5–7 ключевых источников: контроллер домена, NGFW, антивирус, почту. Уже на пилоте видны реальные события — попытки перебора паролей, странные входы в нерабочее время.
  3. Развёртывание — 4–8 недель. Остальные источники, корреляционные правила под ваши риски, интеграция с управлением уязвимостями, регламент реагирования.
  4. Опытная эксплуатация — 2–3 месяца. Отсев ложных срабатываний: на старте их до 80–90%, цель — довести до уровня, когда каждое оповещение стоит внимания.

Три типичные ошибки

  • Подключить всё сразу. 50 источников без настроенных правил — это шум, в котором тонут реальные атаки. Начинайте с 5–7 критичных.
  • Купить и не выделить человека. SIEM без аналитика не работает. Если своего специалиста нет — рассматривайте сервисную модель с внешним мониторингом.
  • Хранить логи 30 дней. Атаки часто обнаруживают через месяцы. Для расследования и требований регуляторов закладывайте хранение от 6 месяцев.

Что дальше

Если сомневаетесь, пора ли вам — начните с бесплатной оценки: пришлём опросник по источникам событий, посчитаем ориентировочный EPS и прямо скажем, нужен вам SIEM сейчас или разумнее сначала закрыть базовые вещи. Подробнее о подходе — на странице решений SIEM, а обсудить вашу инфраструктуру можно через контакты.

Частые вопросы

Нужен ли SIEM компании на 100 сотрудников?

Если есть регуляторные требования, ценные данные или уже случались инциденты, разбор которых занял дни, — да. Если ИБ-событий мало и нет того, кто будет смотреть в консоль, — начните с централизованного сбора логов и NGFW, SIEM добавите позже.

Сколько длится внедрение SIEM?

Базовый проект для средней компании — 1,5–3 месяца: обследование, подключение 10–20 источников, настройка корреляционных правил и обучение администратора. Тонкая настройка правил под вашу инфраструктуру продолжается ещё 2–3 месяца после запуска.

Можно ли обойтись open-source SIEM вроде Wazuh?

Технически да, и для старта это рабочий вариант. Но бюджет на лицензии превращается в бюджет на специалистов: правила, парсеры и обновления придётся делать самим. Считайте полную стоимость за 3 года, а не только цену лицензии.

Обсудить вашу задачу

Опишите задачу в двух словах — подберём решение, оценим сроки и стоимость. Ответим в рабочее время в течение часа.

+7 777 746 2422info@gensystems.kzПн–Пт, 9:00–17:00 (UTC+5)

Нажимая «Отправить», вы соглашаетесь с политикой конфиденциальности.