Как выбрать SIEM: критерии, сценарии и чек-лист
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Выбор SIEM — это не выбор самого известного продукта, а сведение конкретных требований (объём событий, источники, регуляторика, команда эксплуатации) с тем, что система умеет делать без доработок. Ниже — критерии, а не список вендоров: сравнение конкретных российских SIEM-систем смотрите на странице класса и на радаре SIEM.
Кратко
- Главный критерий
- Соответствие задаче, а не месту в рейтинге — сценарий использования определяет вес каждого критерия.
- Для КИИ и госсектора
- Сертификат ФСТЭК и запись в Реестре росПО обязательны, нужна интеграция с ГосСОПКА.
- Производительность
- Считать EPS и объём хранения на 2–3 года вперёд, а не на текущий момент.
- Источники
- Проверять готовые коннекторы под свой ИТ-ландшафт — недостающие придётся дорабатывать.
- Экспертиза
- Смотреть не только на продукт, но и на то, кто будет с ним работать — своя команда или интегратор.
- Где сравнить вендоров
- Каталог SIEM и радар SIEM на SecRadar.
Как выбрать SIEM за 5 шагов
Короткий ответ: сначала определите регуляторный статус организации — субъект КИИ или госсектор требует сертификат ФСТЭК и интеграцию с ГосСОПКА, коммерческая компания без таких обязательств выбирает свободнее. Дальше считайте реальную нагрузку в EPS (событиях в секунду) с запасом на рост, сверяйте список готовых коннекторов со своей инфраструктурой, оценивайте, насколько правила детекта обновляются автоматически и покрывают тактики реальных атак, проверяйте интеграцию с SOAR или системой реагирования на инциденты — и только в конце сравнивайте лицензии и совокупную стоимость владения.
Сертификат ФСТЭК и Реестр росПО — обязательны для КИИ и госсектора, желательны для остальных
EPS и объём хранения — с запасом на 2–3 года роста инфраструктуры
Готовые коннекторы под ваш стек — ОС, СУБД, сеть, бизнес-приложения
Качество корреляции и автообновляемая экспертиза правил
Лицензия + внедрение + экспертиза на весь срок эксплуатации, не только год покупки
Что делает SIEM и когда он действительно нужен
SIEM (Security Information and Event Management) собирает события безопасности из источников по всей инфраструктуре — серверов, сетевого оборудования, СУБД, приложений и средств защиты, — приводит их к единому формату, коррелирует между собой и выявляет инциденты, которые не видны ни в одном источнике по отдельности. Это центральный инструмент SOC: без него аналитик видит разрозненные логи, с ним — цепочку событий, складывающуюся в конкретную атаку.
SIEM нужен, если у организации больше одного-двух источников событий, которые важно сопоставлять между собой, если есть требование хранить и предоставлять журналы безопасности регулятору или внутреннему аудиту, или если организация — субъект КИИ и обязана взаимодействовать с ГосСОПКА. Для компании с парой серверов и без выделенного специалиста по безопасности внедрение полноценного SIEM зачастую избыточно: сначала стоит закрыть базовые классы защиты (антивирус/EDR, межсетевой экран), а SIEM подключать, когда появляется объём событий и команда, способная с ним работать.
Список конкретных продуктов и их сравнение по вендору, реестру и покрытию — на странице класса SIEM.
Ключевые критерии выбора SIEM
Ниже — критерии, которые стоит проверять у любого кандидата, независимо от вендора. Вес каждого критерия меняется в зависимости от сценария — это разобрано в следующем разделе.
Сертификат ФСТЭК и Реестр росПО обязательно для КИИ
Для субъектов КИИ, госорганов и компаний с госучастием — обязательное условие: сертификат ФСТЭК подтверждает соответствие требованиям к средствам защиты, запись в Реестре российского ПО (reestr.digital.gov.ru) нужна для участия в госзакупках. Проверить действующий сертификат конкретного продукта можно в госреестре СЗИ ФСТЭК — обращайте внимание не только на факт сертификата, но и на срок его действия.
Производительность: EPS и объём хранения
EPS (events per second) — сколько событий в секунду система обрабатывает без потерь и задержки; от него зависит и класс лицензии, и требования к железу. Считать нужно не текущую нагрузку, а прогноз на 2–3 года: рост числа источников, новых приложений и объёма трафика обычно опережает первоначальную оценку.
Покрытие источников и готовые коннекторы
Каждый источник без готового коннектора — это отдельная задача на парсинг и нормализацию логов, которая ложится на команду внедрения. Сверяйте список поддерживаемых источников вендора с реальным ИТ-ландшафтом — особенно с отраслевыми и самописными системами, которых нет в типовом списке.
Качество корреляции и правил детекта
Голый сбор логов без правил корреляции — это просто дорогое хранилище. Важно, покрывают ли встроенные правила детекта актуальные тактики атак (по модели MITRE ATT&CK), обновляются ли они автоматически вендором или требуют ручной доработки силами заказчика.
Интеграция с SOAR/IRP и ГосСОПКА
Для субъектов КИИ — отдельный пункт: SIEM должен встраиваться в цепочку взаимодействия с ГосСОПКА и НКЦКИ. Для зрелого SOC — интеграция с SOAR или IRP-платформой, чтобы обнаруженный инцидент автоматически попадал в процесс реагирования, а не терялся между системами.
Зрелость вендора и техподдержка
Как быстро вендор закрывает уязвимости и выпускает обновления правил детекта, есть ли у него или у партнёров-интеграторов экспертиза для внедрения именно в вашей отрасли, какой SLA по поддержке — это то, что не видно в листе фичей, но определяет реальную эксплуатацию системы после покупки.
Модель лицензирования и TCO
Лицензия по EPS, по числу источников или по объёму хранения — модели по-разному ведут себя при росте инфраструктуры. Считать стоимость владения нужно на весь горизонт эксплуатации: лицензия плюс внедрение, обучение аналитиков и сопровождение, а не только цену за первый год.
Как выбирать SIEM под сценарий
Один и тот же продукт может быть избыточным для одной компании и недостаточным для другой — вес критериев зависит от того, кто и зачем внедряет систему.
Комплаенс — приоритет №1
Сертификат ФСТЭК и интеграция с ГосСОПКА обязательны (форму оценки соответствия определяет приказ ФСТЭК №239 — чаще сертификация), это отсекает часть рынка ещё до сравнения функций. Подробнее о требованиях — в разделе «КИИ» на SecRadar.
Масштаб и глубина аналитики
На первый план выходят EPS, качество корреляции, поддержка UEBA и глубина интеграции с SOAR — команда достаточно большая, чтобы использовать сложную аналитику, а не только базовые правила.
Простота и разумный TCO
Важнее готовые правила «из коробки», низкий порог входа для небольшой команды и предсказуемая стоимость лицензии при росте — сложная кастомизация здесь скорее риск, чем преимущество.
Чек-лист выбора SIEM
- Определите, обязателен ли для вас сертификат ФСТЭК и запись в Реестре росПО (субъект КИИ, госорган, компания с госучастием).
- Посчитайте текущий EPS по всем источникам и прогноз роста на 2–3 года.
- Составьте список источников событий и сверьте его со списком готовых коннекторов у каждого кандидата.
- Проверьте, обновляются ли правила корреляции автоматически или требуют ручной доработки.
- Уточните, нужна ли интеграция с ГосСОПКА, и поддерживает ли её продукт «из коробки».
- Проверьте наличие готовой интеграции с SOAR/IRP, если она есть в контуре или планируется.
- Оцените модель лицензирования — по EPS, по источникам или по объёму хранения — и её поведение при росте нагрузки.
- Посчитайте TCO на 3 года: лицензия, внедрение, обучение аналитиков, продление сертификата и поддержки.
- Уточните SLA техподдержки вендора и наличие сертифицированных партнёров-интеграторов в вашем регионе.
- Проверьте, достаточно ли у своей команды экспертизы для эксплуатации, или потребуется MSSP/аутсорс SOC.
- Запросите пилот или демо-стенд на реальном объёме своих источников, а не на синтетических данных вендора.
- Сверьте срок действия сертификата ФСТЭК выбранного продукта в госреестре СЗИ ФСТЭК перед подписанием договора.
Частые ошибки при выборе SIEM
- Считать EPS по текущей нагрузке, а не по прогнозу. Инфраструктура растёт, число источников увеличивается, и лицензия, рассчитанная «впритык», упирается в потолок уже через год-полтора.
- Игнорировать требование сертификата ФСТЭК для КИИ на старте проекта. Выбор продукта без сертификата для значимого объекта КИИ означает либо повторный тендер, либо риск претензий регулятора — дешевле проверить это условие в самом начале, а не после подписания договора.
- Недооценивать экспертизу, нужную для эксплуатации. Мощный SIEM с богатой аналитикой без аналитика, способного писать и тюнить правила корреляции, превращается в дорогое хранилище логов с постоянным потоком ложных срабатываний.
- Сравнивать продукты только по списку функций из презентации. Наличие модуля UEBA или SOAR в маркетинговых материалах не гарантирует, что он реально закрывает задачу без доработки под конкретный ландшафт — это стоит проверять на пилоте.
- Не закладывать в TCO стоимость внедрения и сопровождения. Цена лицензии — обычно меньшая часть итоговых расходов на горизонте 3 лет; внедрение, обучение и поддержку часто считают отдельно и позже, что искажает первоначальное сравнение вендоров.
Где сравнить российские SIEM
Критерии выше помогают сузить список кандидатов, но финальный выбор — это сравнение конкретных продуктов по вендору, статусу в реестре, сертификату и покрытию функций. На SecRadar это два инструмента: каталог класса — таблица характеристик, и радар — визуальное сопоставление по возможностям, присутствию на рынке и комплаенсу.
SIEM — таблица сравнения
Вендор, реестр, статус сертификата ФСТЭК, покрытие функций и роль замены — на проверяемых данных. Открыть каталог SIEM →
SIEM — визуальная карта рынка
Позиции вендоров по возможностям, присутствию и комплаенсу на одной карте. Открыть радар SIEM →
Смежные классы, которые часто внедряют вместе с SIEM: EDR — источник событий и точка реагирования на конечных точках, VM (управление уязвимостями) — контекст для приоритизации инцидентов, IDS/IPS — сетевой источник событий для корреляции. Для субъектов КИИ регуляторные требования к системе безопасности разобраны в разделе «КИИ» на SecRadar.
Частые вопросы
Сколько стоит SIEM?
Нужен ли сертификат ФСТЭК для SIEM?
SIEM или EDR — что выбрать?
Сколько EPS нужно для SIEM?
Можно ли использовать open-source SIEM вместо коммерческого?
Сравнить российские SIEM
Каталог и радар SecRadar — вендор, реестр, статус сертификата ФСТЭК и покрытие функций на проверяемых данных, без пользовательских отзывов.