SIEM: что это за система, как работает и зачем нужна
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
SIEM (Security Information and Event Management) — класс систем, которые собирают журналы событий из разных источников инфраструктуры, приводят их к единому формату и сопоставляют между собой по правилам корреляции, чтобы обнаружить инцидент информационной безопасности в момент, когда он происходит, а не спустя недели после разбора логов вручную.
Материал разбирает, из каких этапов состоит работа SIEM, что такое корреляция событий, какие функции система выполняет в составе SOC, чем SIEM отличается от SOAR и какие SIEM-системы зарегистрированы в реестре российского ПО.
Кратко
- Что это
- Security Information and Event Management — сбор, нормализация и корреляция событий безопасности из разных источников для обнаружения инцидентов в реальном времени.
- Как работает
- Сбор логов → нормализация к единому формату → корреляция по правилам → алерт для аналитика → дашборд и отчёт.
- Корреляция
- Сопоставление отдельных событий по времени, узлу, учётной записи или IP, чтобы увидеть за ними цепочку действий, а не разрозненные факты.
- SIEM vs SOAR
- SIEM обнаруживает инцидент по правилам корреляции, SOAR автоматизирует и оркестрирует дальнейшее реагирование на него.
- Место в SOC
- SIEM — технологическое ядро центра мониторинга: источник алертов и рабочая среда для расследования инцидентов.
- В России
- В реестре ПО зарегистрирован ряд SIEM — KUMA, MaxPatrol SIEM, BI.ZONE SIEM, R-Vision SIEM, RuSIEM и другие, часть продуктов сертифицирована ФСТЭК России.
Что такое SIEM
SIEM, Security Information and Event Management — программная система, которая непрерывно собирает журналы событий из инфраструктуры (серверов, сетевого оборудования, средств защиты, приложений), приводит их к единому формату и сопоставляет между собой, чтобы найти признаки инцидента безопасности раньше, чем это станет заметно по последствиям. Название объединяет две более узкие исторические категории — SIM (Security Information Management, работа с архивом событий и отчётностью) и SEM (Security Event Management, обработка событий и алертинг в реальном времени); современные SIEM закрывают обе задачи в одном продукте.
Без SIEM записи о том же самом происходящем в сети никуда не исчезают — они лежат в десятках разрозненных систем: логах операционных систем, журналах межсетевых экранов, событиях антивируса, записях СУБД. Проблема не в отсутствии данных, а в том, что вручную сопоставить тысячи разрозненных записей и увидеть за ними связную картину атаки практически нереально при сколько-нибудь значимом масштабе инфраструктуры.
SIEM берёт эту задачу на себя: агрегирует поток событий в одном месте и применяет к нему правила, которые превращают сырые записи в понятный аналитику алерт.
Как работает SIEM и что такое корреляция событий
Работа SIEM строится как конвейер из нескольких последовательных этапов: сбор логов → нормализация → корреляция по правилам → формирование алерта → дашборд и ретроспективный анализ. Каждый этап решает свою задачу, и пропуск любого из них резко снижает пользу системы.
1. Сбор логов
Агенты и коннекторы собирают события со всех подключённых источников — от сетевого оборудования до бизнес-приложений — и передают их в SIEM в режиме, близком к реальному времени.
2. Нормализация
Записи в разном формате (syslog, Windows Event Log, API конкретного вендора) приводятся к единой структуре, чтобы система могла сопоставлять события из разнородных источников как однотипные объекты.
3. Корреляция по правилам
Нормализованные события сопоставляются между собой по общим признакам — времени, узлу, учётной записи, IP-адресу — чтобы увидеть за отдельными фактами единую цепочку действий, похожую на конкретный сценарий атаки.
4. Алерт и дашборд
Если цепочка событий совпала с правилом, система формирует оповещение для аналитика SOC и выводит контекст на дашборд — источники, затронутые узлы, хронологию.
Корреляция событий — это сопоставление нескольких отдельных, часто безобидных на вид записей, чтобы увидеть за ними связную последовательность. Например: неудачная попытка входа, затем успешный вход с той же учётной записи с нового устройства и сразу следом обращение к чувствительному файлу — по отдельности каждое из этих событий рядовое, но правило корреляции связывает их по учётной записи и временному окну и сигнализирует о вероятной компрометации.
Без корреляции SIEM превращается в дорогое хранилище логов: данные собраны, но связей между ними никто не строит, и аналитик видит только разрозненный поток записей, а не готовую к разбору цепочку.
Ключевые функции SIEM
Помимо базового конвейера обработки событий, зрелая SIEM закрывает ещё несколько смежных задач, которые превращают её из инструмента детекта в рабочую платформу SOC.
Централизованный сбор событий из десятков разнородных источников в единое хранилище вместо разрозненных систем.
Сопоставление событий по правилам, часто с привязкой к тактикам и техникам матрицы MITRE ATT&CK, для обнаружения известных сценариев атак.
Формирование приоритизированных сигналов для аналитика по мере срабатывания правил корреляции, а не постфактум.
Готовые отчёты для внутреннего аудита и регуляторных требований к мониторингу информационной безопасности — в частности, ГОСТ Р 59547-2021 — журналы доступа, инциденты, статистика по срабатываниям.
Хранение истории событий за длительный период для расследования инцидента и восстановления полной хронологии атаки постфактум.
SIEM, SOAR и SOC: как они связаны
SIEM обнаруживает инцидент, SOAR автоматизирует реагирование на него, а SOC — организационная и технологическая среда, в которой SIEM работает как ядро мониторинга. Это три разных, но плотно связанных понятия, которые часто путают именно из-за того, что на практике они работают вместе.
↔ таблицу можно прокрутить вбок
| Что | Задача | Результат работы |
|---|---|---|
| SIEM | Сбор, нормализация и корреляция событий из инфраструктуры | Алерт об инциденте и данные для расследования |
| SOAR | Оркестрация и автоматизация реагирования по заранее описанным сценариям (playbook) | Автоматическое или полуавтоматическое действие в ответ на алерт — блокировка учётной записи, изоляция узла |
| SOC | Организационная структура и процессы мониторинга ИБ, использующие SIEM и SOAR как инструменты | Круглосуточное отслеживание инцидентов силами аналитиков |
На практике связка выглядит так: SIEM формирует алерт по правилу корреляции, аналитик SOC его подтверждает или отклоняет, а если подтверждает — SOAR запускает по этому алерту заранее описанный сценарий реагирования. Часть индикаторов, по которым срабатывают правила корреляции в SIEM, приходит извне — из индикаторов компрометации, которые формируют и распространяют аналитики платформ threat intelligence.
Российские SIEM-системы
В реестре российского ПО зарегистрирован ряд SIEM от разных вендоров — они различаются зрелостью, отраслевым присутствием и глубиной готовых правил корреляции. По данным SecRadar, в классе 03.02 «SIEM» реестра на июль 2026 года числится 157 продуктов с этой меткой — это агрегированный подсчёт по коду класса, в который попадают и смежные решения.
Ниже — несколько продуктов из реестра для ориентира; полный и обновляемый список с параметрами сравнения — на странице класса SIEM.
↔ таблицу можно прокрутить вбок
| Продукт | Вендор | № в реестре ПО |
|---|---|---|
| KUMA | «Лаборатория Касперского» | 10060 |
| MaxPatrol SIEM | Positive Technologies | 1143 |
| BI.ZONE SIEM | BI.ZONE | 22906 |
| R-Vision SIEM | Р-Вижн | 21323 |
| RuSIEM | РуСИЕМ | 3808 |
Все представленные в таблице выше SIEM на момент публикации имеют действующий сертификат ФСТЭК России — статус сертификата можно проверить в государственном реестре сертифицированных средств защиты информации ФСТЭК России, что имеет значение при выборе решения для субъектов КИИ и госсектора — требования к системам мониторинга и защите значимых объектов КИИ разобраны отдельно в разделе «КИИ» на SecRadar.
Полное сравнение продуктов по зрелости, рыночному присутствию и покрытию функций, а также разбор того, на что смотреть при выборе, — на странице класса SIEM на SecRadar и в гайде «Как выбрать SIEM».
Частые вопросы
Что такое SIEM простыми словами?
Что такое корреляция событий в SIEM?
Чем SIEM отличается от SOAR?
Зачем SIEM нужна SOC?
Какие SIEM есть в реестре российского ПО?
Российские SIEM на SecRadar
Сравнение SIEM-систем из реестра ПО по зрелости, рыночному присутствию, сертификации ФСТЭК и покрытию функций — без вендорной привязки.