GeniusSystems Связаться

SIEM: мониторинг событий безопасности для организаций Казахстана

SIEM собирает события со всех систем — серверов, сетевого оборудования, средств защиты, 1С — и находит в них инциденты, которые по отдельным журналам никто бы не заметил. Внедряем Kaspersky Unified Monitoring and Analysis Platform (KUMA), Energy Logserver и решения с открытым кодом Wazuh и OpenSearch, подключаем передачу событий в оперативный центр ИБ.

Kaspersky KUMAEnergy LogserverWazuhOpenSearch

SIEM (Security Information and Event Management, система управления событиями информационной безопасности) — это платформа, которая собирает журналы со всех систем организации, приводит их к единому формату, хранит и в реальном времени сопоставляет между собой, чтобы выявить инцидент, невидимый в отдельных записях. Genius Systems внедряет SIEM для государственных органов, квазигосударственного сектора, банков, промышленных предприятий и коммерческих компаний Казахстана — Усть-Каменогорск, Астана, Алматы, Караганда, Павлодар, Семей. Работаем с Kaspersky Unified Monitoring and Analysis Platform (KUMA), Energy Logserver и решениями с открытым кодом Wazuh и OpenSearch.

Разрозненные журналы серверов, сетевого оборудования и средств защиты на отдельных экранах, аналитик завален уведомлениями, злоумышленник перемещается по сети
До Серверы, сетевое оборудование и средства защиты пишут события каждый в свой экран, аналитик тонет в уведомлениях. Злоумышленник неделями перемещается по сети между этими журналами, и о взломе узнают от шифровальщика.
Все источники передают события в единую консоль SIEM, коррелированный инцидент выделен одной карточкой, аналитик видит путь атаки
После Все источники сливают события в единую консоль SIEM, коррелированный инцидент подсвечен одной карточкой. Аналитик видит путь атаки от входа до серверов и реагирует за минуты, а не через недели.

Когда нужен SIEM

  • Организация подпадает под Единые требования в области ИКТ и обеспечения ИБ (постановление Правительства РК № 832): мониторинг и регистрация событий обязательны для госорганов, квазигоссектора и КВОИКИ.
  • Предстоит подключение к ОЦИБ: оперативному центру нужны собранные и нормализованные события, а для КВОИКИ на подключение отведено 90 календарных дней.
  • Национальный антикризисный план реагирования на инциденты (с 29.08.2026) обязывает владельцев КВОИКИ сохранять цифровые следы и назначить ответственного — без централизованных журналов расследование невозможно.
  • Был инцидент, и выяснилось, что журналы на сервере перезаписались за три дня, а на межсетевом экране их не включали.
  • Средства защиты уже стоят — NGFW, антивирус, DLP, EDR — но каждое живёт в своей консоли, и никто не сводит их между собой.
  • Финансовая организация: Нацбанк и АРРФР требуют регистрацию событий доступа к информационным системам и их анализ.

По данным KZ-CERT за первое полугодие 2026 года число случаев несанкционированного доступа выросло в 26 раз (266 инцидентов), заражений вредоносным ПО — в 2,3 раза. Летом Kaspersky и Bitdefender описали APT-кампании OctLurk и SilkParasite против госорганов РК — такие атаки видны только при сопоставлении событий из нескольких источников. Подробнее — в ИБ-дайджесте за август 2026.

Что предлагаем

Kaspersky KUMAEnergy LogserverWazuh + OpenSearch
ПрофильSIEM от Kaspersky, ядро экосистемы Kaspersky Symphony XDRSIEM и лог-менеджмент на базе OpenSearch от европейского разработчикаПлатформа с открытым кодом: агенты Wazuh, хранение и поиск в OpenSearch
Что входитКоллекторы, корреляторы, хранилище, готовые нормализаторы для распространённых источников, интеграция с Kaspersky Endpoint Security, KATA и Security Center; лицензия по EPSСбор и нормализация журналов, корреляция, панели, отчёты, оповещения в почту и мессенджеры, модули сетевого анализа и долговременного архиваАгенты для Windows и Linux, контроль целостности файлов, обнаружение уязвимостей на хостах, правила по MITRE ATT&CK, панели OpenSearch Dashboards
Сильные стороныВысокая производительность на узел, единая консоль с антивирусом и EDR, готовые правила корреляции, поддержка на русском языкеПонятные панели, невысокая стоимость владения, гибкое горячее и холодное хранение, подходит как архив событий для ИИ-шлюзов и NGFWНулевая стоимость лицензий, открытые правила, большое сообщество, горизонтальное масштабирование
Кому подходитГосорганы, КВОИКИ, банки и организации, где уже стоит Kaspersky и есть требования регулятора к мониторингуСредние компании и квазигоссектор, которым нужны SIEM и архив событий за понятные деньгиКомпании с сильной ИТ-командой, пилотные проекты, филиалы с ограниченным бюджетом

Все три платформы закрывают базовые задачи: сбор, хранение, корреляция, оповещение. Разница — в стоимости лицензий, глубине готовых правил и трудоёмкости сопровождения. Как выбрать SIEM без штата аналитиков — в статье SIEM для средней компании.

Что делает SIEM

  • Сбор событий. Windows и Linux, Active Directory, NGFW, антивирус и EDR, DLP, почта, прокси, 1С, СКУД, виртуализация, базы данных — по syslog, агентам, API и WMI.
  • Нормализация. Разные форматы приводятся к единым полям: кто, откуда, что сделал, с каким результатом.
  • Корреляция. «Вход под учётной записью уволенного + копирование базы + отправка наружу» — один инцидент, а не три записи в разных журналах.
  • Хранение и поиск. Оперативный доступ к событиям за месяцы и архив на годы для расследований и проверок регулятора.
  • Оповещение. Уведомления в почту, мессенджеры и систему заявок с приоритетом по критичности.
  • Расследование. Хронология инцидента, связанные события, карточка с доказательствами для службы безопасности и правоохранительных органов.
  • Отчётность. Отчёты по Единым требованиям, для аудита и головной организации.
  • Передача в ОЦИБ. Защищённый канал в оперативный центр ИБ и НКЦИБ КНБ РК в требуемом формате.
  • Реагирование. Интеграция с EDR и NGFW: изоляция хоста, блокировка адреса, отключение учётной записи по правилу.

Как внедряем

  1. Обследование и расчёт. 1–2 недели: перечень источников, расчёт EPS и объёма хранения, требования регулятора; результат — архитектура и спецификация.
  2. Пилот. 3–4 недели: платформа на 10–20 ключевых источниках, первые правила, оценка реального EPS и нагрузки. Результат — отчёт с инцидентами, найденными за пилот.
  3. Развёртывание. 2–3 недели: коллекторы, корреляторы, хранилище, подключение всех источников, включение журналирования там, где его не было.
  4. Правила корреляции. 3–4 недели: 30–50 правил под ваши риски — подбор паролей, вход с нового устройства, изменения в группах администраторов, массовое копирование, активность в нерабочее время.
  5. Регламент реагирования и ОЦИБ. 1–2 недели: кто и в какой срок разбирает оповещение, эскалация, передача событий в оперативный центр ИБ.
  6. Обучение и тонкая настройка. Первые 2 месяца: обучение аналитика или администратора, снижение ложных срабатываний, доводка правил.
  7. Сопровождение. Новые источники и правила, обновления платформы, помощь в расследованиях или внешний мониторинг по договору.

Почему Genius Systems

  • Партнёр Kaspersky в Казахстане, работаем с ИБ с 2012 года: поставка KUMA, Energy Logserver, внедрение Wazuh и OpenSearch, техподдержка вендора.
  • Знаем требования постановления № 832, порядок подключения к ОЦИБ и Национальный антикризисный план — правила и отчёты настраиваем под них, а не «из коробки».
  • SIEM — центр комплексной защиты: рядом внедряем NGFW, DLP и управление уязвимостями, чтобы было что коррелировать.
  • Пилот до закупки: расчёт EPS и первые инциденты на ваших источниках, а не на демо-стенде.
  • Участвуем в закупках через goszakup.gov.kz и портал Самрук-Казыны, готовим техническую спецификацию под требования заказчика.

Частые вопросы

Нужна ли SIEM компании на 200 сотрудников?

Если есть требования регулятора по мониторингу — госорган, квазигоссектор, КВОИКИ, финансовая организация — да, и SIEM становится источником событий для ОЦИБ. Если требований нет, начните с EDR и централизованного сбора логов на Wazuh или Energy Logserver, а полноценную корреляцию добавьте, когда появится человек, который будет разбирать её оповещения.

Кто будет смотреть в SIEM?

Это ключевой вопрос проекта: SIEM без аналитика — дорогой архив логов. Три варианта: обучаем вашего администратора и настраиваем 30–50 правил, которые дают 5–10 оповещений в день, а не тысячу; подключаем внешний мониторинг с разбором инцидентов по регламенту; для госорганов и КВОИКИ — передача событий в ОЦИБ, где дежурная смена работает круглосуточно.

Kaspersky KUMA, Energy Logserver или Wazuh — что выбрать?

Kaspersky KUMA — для организаций, где уже стоит Kaspersky Endpoint Security, и для тех, кому нужен вендор с локальной поддержкой и готовыми правилами под требования регулятора. Energy Logserver — понятные панели и невысокая стоимость владения, подходит как SIEM и как долговременный архив событий. Wazuh с OpenSearch — бесплатные лицензии и открытые правила для компаний с сильной ИТ-командой и для пилотов. Выбираем после расчёта EPS и пилота на ваших источниках.

Что такое EPS и как считать хранение?

EPS — число событий в секунду со всех источников; по нему лицензируется большинство SIEM и рассчитывается «железо». Офис на 200 рабочих мест с NGFW, контроллером домена и десятком серверов даёт 300–800 EPS в среднем и в 3–5 раз больше в пике. Хранение считаем от среднего EPS и размера события: ориентир — 3 месяца в оперативном доступе и от 1 года в архиве, точный срок задают регулятор и внутренний регламент.

Заменяет ли SIEM подключение к ОЦИБ?

Нет, они дополняют друг друга. ОЦИБ принимает события и следит за ними, но ему нужны собранные и нормализованные журналы — это и делает SIEM или лог-коллектор. Для КВОИКИ срок подключения — 90 календарных дней с момента включения в перечень, поэтому сбор событий стоит запускать сразу.

Сколько длится внедрение SIEM?

Обследование и расчёт — 1–2 недели, пилот на 10–20 ключевых источниках — 3–4 недели, развёртывание и подключение всех источников — 2–3 недели, правила корреляции и регламент — ещё 3–4 недели. Итого 2–3 месяца до рабочего состояния, затем 2 месяца тонкой настройки, когда ложные срабатывания сводятся к минимуму.

Сколько стоит SIEM?

Зависит от EPS, числа источников и сроков хранения. Wazuh и OpenSearch — без лицензий, платите за внедрение и поддержку. Kaspersky KUMA и Energy Logserver лицензируются по объёму событий, ориентир для организации на 200–500 рабочих мест — от нескольких миллионов тенге за платформу и работы. Точную стоимость даём после расчёта EPS и пилота.

Обсудить задачу

Опишите задачу в двух словах — подберём решение, оценим сроки и стоимость. Ответим в рабочее время в течение часа.

+7 777 746 2422info@gensystems.kzПн–Пт, 9:00–17:00 (UTC+5)

Нажимая «Отправить», вы соглашаетесь с политикой конфиденциальности.

Обновлено: 03.09.2026