SecRadar / SIEM / Как выбрать
Класс 03.02 · Гайд по выбору

Как выбрать SIEM: критерии, сценарии и чек-лист

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Выбор SIEM — это не выбор самого известного продукта, а сведение конкретных требований (объём событий, источники, регуляторика, команда эксплуатации) с тем, что система умеет делать без доработок. Ниже — критерии, а не список вендоров: сравнение конкретных российских SIEM-систем смотрите на странице класса и на радаре SIEM.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 10 июля 2026 · ~9 мин чтения критерии сверены с требованиями ФСТЭК и практикой внедрения SIEM в РФ

Кратко

Главный критерий
Соответствие задаче, а не месту в рейтинге — сценарий использования определяет вес каждого критерия.
Для КИИ и госсектора
Сертификат ФСТЭК и запись в Реестре росПО обязательны, нужна интеграция с ГосСОПКА.
Производительность
Считать EPS и объём хранения на 2–3 года вперёд, а не на текущий момент.
Источники
Проверять готовые коннекторы под свой ИТ-ландшафт — недостающие придётся дорабатывать.
Экспертиза
Смотреть не только на продукт, но и на то, кто будет с ним работать — своя команда или интегратор.
Где сравнить вендоров
Каталог SIEM и радар SIEM на SecRadar.

Как выбрать SIEM за 5 шагов

Короткий ответ: сначала определите регуляторный статус организации — субъект КИИ или госсектор требует сертификат ФСТЭК и интеграцию с ГосСОПКА, коммерческая компания без таких обязательств выбирает свободнее. Дальше считайте реальную нагрузку в EPS (событиях в секунду) с запасом на рост, сверяйте список готовых коннекторов со своей инфраструктурой, оценивайте, насколько правила детекта обновляются автоматически и покрывают тактики реальных атак, проверяйте интеграцию с SOAR или системой реагирования на инциденты — и только в конце сравнивайте лицензии и совокупную стоимость владения.

1. Регуляторика

Сертификат ФСТЭК и Реестр росПО — обязательны для КИИ и госсектора, желательны для остальных

2. Нагрузка

EPS и объём хранения — с запасом на 2–3 года роста инфраструктуры

3. Источники

Готовые коннекторы под ваш стек — ОС, СУБД, сеть, бизнес-приложения

4. Детект

Качество корреляции и автообновляемая экспертиза правил

5. TCO

Лицензия + внедрение + экспертиза на весь срок эксплуатации, не только год покупки

Что делает SIEM и когда он действительно нужен

SIEM (Security Information and Event Management) собирает события безопасности из источников по всей инфраструктуре — серверов, сетевого оборудования, СУБД, приложений и средств защиты, — приводит их к единому формату, коррелирует между собой и выявляет инциденты, которые не видны ни в одном источнике по отдельности. Это центральный инструмент SOC: без него аналитик видит разрозненные логи, с ним — цепочку событий, складывающуюся в конкретную атаку.

SIEM нужен, если у организации больше одного-двух источников событий, которые важно сопоставлять между собой, если есть требование хранить и предоставлять журналы безопасности регулятору или внутреннему аудиту, или если организация — субъект КИИ и обязана взаимодействовать с ГосСОПКА. Для компании с парой серверов и без выделенного специалиста по безопасности внедрение полноценного SIEM зачастую избыточно: сначала стоит закрыть базовые классы защиты (антивирус/EDR, межсетевой экран), а SIEM подключать, когда появляется объём событий и команда, способная с ним работать.

Список конкретных продуктов и их сравнение по вендору, реестру и покрытию — на странице класса SIEM.

Ключевые критерии выбора SIEM

Ниже — критерии, которые стоит проверять у любого кандидата, независимо от вендора. Вес каждого критерия меняется в зависимости от сценария — это разобрано в следующем разделе.

Сертификат ФСТЭК и Реестр росПО обязательно для КИИ

Для субъектов КИИ, госорганов и компаний с госучастием — обязательное условие: сертификат ФСТЭК подтверждает соответствие требованиям к средствам защиты, запись в Реестре российского ПО (reestr.digital.gov.ru) нужна для участия в госзакупках. Проверить действующий сертификат конкретного продукта можно в госреестре СЗИ ФСТЭК — обращайте внимание не только на факт сертификата, но и на срок его действия.

Производительность: EPS и объём хранения

EPS (events per second) — сколько событий в секунду система обрабатывает без потерь и задержки; от него зависит и класс лицензии, и требования к железу. Считать нужно не текущую нагрузку, а прогноз на 2–3 года: рост числа источников, новых приложений и объёма трафика обычно опережает первоначальную оценку.

Покрытие источников и готовые коннекторы

Каждый источник без готового коннектора — это отдельная задача на парсинг и нормализацию логов, которая ложится на команду внедрения. Сверяйте список поддерживаемых источников вендора с реальным ИТ-ландшафтом — особенно с отраслевыми и самописными системами, которых нет в типовом списке.

Качество корреляции и правил детекта

Голый сбор логов без правил корреляции — это просто дорогое хранилище. Важно, покрывают ли встроенные правила детекта актуальные тактики атак (по модели MITRE ATT&CK), обновляются ли они автоматически вендором или требуют ручной доработки силами заказчика.

Интеграция с SOAR/IRP и ГосСОПКА

Для субъектов КИИ — отдельный пункт: SIEM должен встраиваться в цепочку взаимодействия с ГосСОПКА и НКЦКИ. Для зрелого SOC — интеграция с SOAR или IRP-платформой, чтобы обнаруженный инцидент автоматически попадал в процесс реагирования, а не терялся между системами.

Зрелость вендора и техподдержка

Как быстро вендор закрывает уязвимости и выпускает обновления правил детекта, есть ли у него или у партнёров-интеграторов экспертиза для внедрения именно в вашей отрасли, какой SLA по поддержке — это то, что не видно в листе фичей, но определяет реальную эксплуатацию системы после покупки.

Модель лицензирования и TCO

Лицензия по EPS, по числу источников или по объёму хранения — модели по-разному ведут себя при росте инфраструктуры. Считать стоимость владения нужно на весь горизонт эксплуатации: лицензия плюс внедрение, обучение аналитиков и сопровождение, а не только цену за первый год.

Как выбирать SIEM под сценарий

Один и тот же продукт может быть избыточным для одной компании и недостаточным для другой — вес критериев зависит от того, кто и зачем внедряет систему.

Субъект КИИ / госсектор

Комплаенс — приоритет №1

Сертификат ФСТЭК и интеграция с ГосСОПКА обязательны (форму оценки соответствия определяет приказ ФСТЭК №239 — чаще сертификация), это отсекает часть рынка ещё до сравнения функций. Подробнее о требованиях — в разделе «КИИ» на SecRadar.

Enterprise с собственным SOC

Масштаб и глубина аналитики

На первый план выходят EPS, качество корреляции, поддержка UEBA и глубина интеграции с SOAR — команда достаточно большая, чтобы использовать сложную аналитику, а не только базовые правила.

Средний бизнес

Простота и разумный TCO

Важнее готовые правила «из коробки», низкий порог входа для небольшой команды и предсказуемая стоимость лицензии при росте — сложная кастомизация здесь скорее риск, чем преимущество.

Чек-лист выбора SIEM

  1. Определите, обязателен ли для вас сертификат ФСТЭК и запись в Реестре росПО (субъект КИИ, госорган, компания с госучастием).
  2. Посчитайте текущий EPS по всем источникам и прогноз роста на 2–3 года.
  3. Составьте список источников событий и сверьте его со списком готовых коннекторов у каждого кандидата.
  4. Проверьте, обновляются ли правила корреляции автоматически или требуют ручной доработки.
  5. Уточните, нужна ли интеграция с ГосСОПКА, и поддерживает ли её продукт «из коробки».
  6. Проверьте наличие готовой интеграции с SOAR/IRP, если она есть в контуре или планируется.
  7. Оцените модель лицензирования — по EPS, по источникам или по объёму хранения — и её поведение при росте нагрузки.
  8. Посчитайте TCO на 3 года: лицензия, внедрение, обучение аналитиков, продление сертификата и поддержки.
  9. Уточните SLA техподдержки вендора и наличие сертифицированных партнёров-интеграторов в вашем регионе.
  10. Проверьте, достаточно ли у своей команды экспертизы для эксплуатации, или потребуется MSSP/аутсорс SOC.
  11. Запросите пилот или демо-стенд на реальном объёме своих источников, а не на синтетических данных вендора.
  12. Сверьте срок действия сертификата ФСТЭК выбранного продукта в госреестре СЗИ ФСТЭК перед подписанием договора.

Частые ошибки при выборе SIEM

  • Считать EPS по текущей нагрузке, а не по прогнозу. Инфраструктура растёт, число источников увеличивается, и лицензия, рассчитанная «впритык», упирается в потолок уже через год-полтора.
  • Игнорировать требование сертификата ФСТЭК для КИИ на старте проекта. Выбор продукта без сертификата для значимого объекта КИИ означает либо повторный тендер, либо риск претензий регулятора — дешевле проверить это условие в самом начале, а не после подписания договора.
  • Недооценивать экспертизу, нужную для эксплуатации. Мощный SIEM с богатой аналитикой без аналитика, способного писать и тюнить правила корреляции, превращается в дорогое хранилище логов с постоянным потоком ложных срабатываний.
  • Сравнивать продукты только по списку функций из презентации. Наличие модуля UEBA или SOAR в маркетинговых материалах не гарантирует, что он реально закрывает задачу без доработки под конкретный ландшафт — это стоит проверять на пилоте.
  • Не закладывать в TCO стоимость внедрения и сопровождения. Цена лицензии — обычно меньшая часть итоговых расходов на горизонте 3 лет; внедрение, обучение и поддержку часто считают отдельно и позже, что искажает первоначальное сравнение вендоров.

Где сравнить российские SIEM

Критерии выше помогают сузить список кандидатов, но финальный выбор — это сравнение конкретных продуктов по вендору, статусу в реестре, сертификату и покрытию функций. На SecRadar это два инструмента: каталог класса — таблица характеристик, и радар — визуальное сопоставление по возможностям, присутствию на рынке и комплаенсу.

Каталог

SIEM — таблица сравнения

Вендор, реестр, статус сертификата ФСТЭК, покрытие функций и роль замены — на проверяемых данных. Открыть каталог SIEM →

Радар

SIEM — визуальная карта рынка

Позиции вендоров по возможностям, присутствию и комплаенсу на одной карте. Открыть радар SIEM →

Смежные классы, которые часто внедряют вместе с SIEM: EDR — источник событий и точка реагирования на конечных точках, VM (управление уязвимостями) — контекст для приоритизации инцидентов, IDS/IPS — сетевой источник событий для корреляции. Для субъектов КИИ регуляторные требования к системе безопасности разобраны в разделе «КИИ» на SecRadar.

Частые вопросы

Сколько стоит SIEM?
Единой цифры нет — стоимость у российских вендоров считается по разным моделям: по объёму событий в секунду (EPS), по числу источников или по объёму хранения логов. Точную сумму даёт только запрос коммерческого предложения. В TCO стоит закладывать не только лицензию, но и стоимость внедрения, обучения аналитиков и сопровождения. Метка: оценка — без конкретных цифр вендоров, которых нет в открытых прайсах.
Нужен ли сертификат ФСТЭК для SIEM?
Обязателен для субъектов КИИ, госорганов и компаний с госучастием. Для значимых объектов КИИ форму оценки соответствия — сертификацию, испытания или приёмку — определяет приказ ФСТЭК №239 (п.28); на практике для СЗИ преобладает сертификация. Для коммерческой организации без таких обязательств формально не обязателен, но на практике большинство зрелых российских SIEM в реестре ФСТЭК сертифицированы — это простой индикатор зрелости продукта. Проверить статус сертификата можно в госреестре СЗИ ФСТЭК. Метка: реестр — по данным reestr.fstec.ru на дату проверки.
SIEM или EDR — что выбрать?
Это не взаимозаменяемые классы. EDR отслеживает и останавливает угрозы на конечных точках — серверах и рабочих станциях. SIEM собирает и коррелирует события из всей инфраструктуры для обнаружения инцидентов на уровне организации. В зрелом SOC они работают вместе: EDR — источник событий и точка реагирования, SIEM — центр корреляции. Подробнее о классе — на странице EDR. Метка: оценка — экспертное сопоставление классов.
Сколько EPS нужно для SIEM?
Единого норматива нет — зависит от масштаба инфраструктуры и числа источников. Ориентир: посчитать среднюю нагрузку по каждому источнику логов (ОС, сеть, СУБД, приложения) и просуммировать, добавив запас в 30–50% на рост инфраструктуры и пиковые нагрузки. Метка: оценка — практический ориентир, а не нормативная величина.
Можно ли использовать open-source SIEM вместо коммерческого?
Технически можно — решения на базе Elastic Stack или OpenSearch закрывают базовый сбор и поиск по логам. Но для субъектов КИИ и госсектора open-source не заменит сертифицированный продукт из реестра, а для развитой корреляции, готовых правил детекта и техподдержки коммерческие SIEM обычно требуют меньше внутренней экспертизы на эксплуатацию. Метка: оценка.

Сравнить российские SIEM

Каталог и радар SecRadar — вендор, реестр, статус сертификата ФСТЭК и покрытие функций на проверяемых данных, без пользовательских отзывов.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →