Словарь угроз · Мониторинг и реагирование

SIEM: что это за система, как работает и зачем нужна

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

SIEM (Security Information and Event Management) — класс систем, которые собирают журналы событий из разных источников инфраструктуры, приводят их к единому формату и сопоставляют между собой по правилам корреляции, чтобы обнаружить инцидент информационной безопасности в момент, когда он происходит, а не спустя недели после разбора логов вручную.

Материал разбирает, из каких этапов состоит работа SIEM, что такое корреляция событий, какие функции система выполняет в составе SOC, чем SIEM отличается от SOAR и какие SIEM-системы зарегистрированы в реестре российского ПО.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 13 июля 2026 · ~7 мин чтения общепринятая терминология ИБ, без вендорной привязки

Кратко

Что это
Security Information and Event Management — сбор, нормализация и корреляция событий безопасности из разных источников для обнаружения инцидентов в реальном времени.
Как работает
Сбор логов → нормализация к единому формату → корреляция по правилам → алерт для аналитика → дашборд и отчёт.
Корреляция
Сопоставление отдельных событий по времени, узлу, учётной записи или IP, чтобы увидеть за ними цепочку действий, а не разрозненные факты.
SIEM vs SOAR
SIEM обнаруживает инцидент по правилам корреляции, SOAR автоматизирует и оркестрирует дальнейшее реагирование на него.
Место в SOC
SIEM — технологическое ядро центра мониторинга: источник алертов и рабочая среда для расследования инцидентов.
В России
В реестре ПО зарегистрирован ряд SIEM — KUMA, MaxPatrol SIEM, BI.ZONE SIEM, R-Vision SIEM, RuSIEM и другие, часть продуктов сертифицирована ФСТЭК России.

Что такое SIEM

SIEM, Security Information and Event Management — программная система, которая непрерывно собирает журналы событий из инфраструктуры (серверов, сетевого оборудования, средств защиты, приложений), приводит их к единому формату и сопоставляет между собой, чтобы найти признаки инцидента безопасности раньше, чем это станет заметно по последствиям. Название объединяет две более узкие исторические категории — SIM (Security Information Management, работа с архивом событий и отчётностью) и SEM (Security Event Management, обработка событий и алертинг в реальном времени); современные SIEM закрывают обе задачи в одном продукте.

Без SIEM записи о том же самом происходящем в сети никуда не исчезают — они лежат в десятках разрозненных систем: логах операционных систем, журналах межсетевых экранов, событиях антивируса, записях СУБД. Проблема не в отсутствии данных, а в том, что вручную сопоставить тысячи разрозненных записей и увидеть за ними связную картину атаки практически нереально при сколько-нибудь значимом масштабе инфраструктуры.

SIEM берёт эту задачу на себя: агрегирует поток событий в одном месте и применяет к нему правила, которые превращают сырые записи в понятный аналитику алерт.

факт расшифровка термина и происхождение из категорий SIM/SEM — общепринятая терминология отрасли ИБ

Как работает SIEM и что такое корреляция событий

Работа SIEM строится как конвейер из нескольких последовательных этапов: сбор логов → нормализация → корреляция по правилам → формирование алерта → дашборд и ретроспективный анализ. Каждый этап решает свою задачу, и пропуск любого из них резко снижает пользу системы.

1. Сбор логов

Агенты и коннекторы собирают события со всех подключённых источников — от сетевого оборудования до бизнес-приложений — и передают их в SIEM в режиме, близком к реальному времени.

2. Нормализация

Записи в разном формате (syslog, Windows Event Log, API конкретного вендора) приводятся к единой структуре, чтобы система могла сопоставлять события из разнородных источников как однотипные объекты.

3. Корреляция по правилам

Нормализованные события сопоставляются между собой по общим признакам — времени, узлу, учётной записи, IP-адресу — чтобы увидеть за отдельными фактами единую цепочку действий, похожую на конкретный сценарий атаки.

4. Алерт и дашборд

Если цепочка событий совпала с правилом, система формирует оповещение для аналитика SOC и выводит контекст на дашборд — источники, затронутые узлы, хронологию.

Корреляция событий — это сопоставление нескольких отдельных, часто безобидных на вид записей, чтобы увидеть за ними связную последовательность. Например: неудачная попытка входа, затем успешный вход с той же учётной записи с нового устройства и сразу следом обращение к чувствительному файлу — по отдельности каждое из этих событий рядовое, но правило корреляции связывает их по учётной записи и временному окну и сигнализирует о вероятной компрометации.

Без корреляции SIEM превращается в дорогое хранилище логов: данные собраны, но связей между ними никто не строит, и аналитик видит только разрозненный поток записей, а не готовую к разбору цепочку.

факт конвейер сбор → нормализация → корреляция → алертинг и понятие корреляции событий — общепринятая архитектура класса SIEM

Ключевые функции SIEM

Помимо базового конвейера обработки событий, зрелая SIEM закрывает ещё несколько смежных задач, которые превращают её из инструмента детекта в рабочую платформу SOC.

Агрегация логов

Централизованный сбор событий из десятков разнородных источников в единое хранилище вместо разрозненных систем.

Корреляция и детект

Сопоставление событий по правилам, часто с привязкой к тактикам и техникам матрицы MITRE ATT&CK, для обнаружения известных сценариев атак.

Оповещения (алертинг)

Формирование приоритизированных сигналов для аналитика по мере срабатывания правил корреляции, а не постфактум.

Отчётность и комплаенс

Готовые отчёты для внутреннего аудита и регуляторных требований к мониторингу информационной безопасности — в частности, ГОСТ Р 59547-2021 — журналы доступа, инциденты, статистика по срабатываниям.

Ретроспективный анализ

Хранение истории событий за длительный период для расследования инцидента и восстановления полной хронологии атаки постфактум.

факт перечень функций — общепринятое описание класса SIEM в отраслевых источниках и методологии MITRE ATT&CK

SIEM, SOAR и SOC: как они связаны

SIEM обнаруживает инцидент, SOAR автоматизирует реагирование на него, а SOC — организационная и технологическая среда, в которой SIEM работает как ядро мониторинга. Это три разных, но плотно связанных понятия, которые часто путают именно из-за того, что на практике они работают вместе.

↔ таблицу можно прокрутить вбок

ЧтоЗадачаРезультат работы
SIEMСбор, нормализация и корреляция событий из инфраструктурыАлерт об инциденте и данные для расследования
SOARОркестрация и автоматизация реагирования по заранее описанным сценариям (playbook)Автоматическое или полуавтоматическое действие в ответ на алерт — блокировка учётной записи, изоляция узла
SOCОрганизационная структура и процессы мониторинга ИБ, использующие SIEM и SOAR как инструментыКруглосуточное отслеживание инцидентов силами аналитиков

На практике связка выглядит так: SIEM формирует алерт по правилу корреляции, аналитик SOC его подтверждает или отклоняет, а если подтверждает — SOAR запускает по этому алерту заранее описанный сценарий реагирования. Часть индикаторов, по которым срабатывают правила корреляции в SIEM, приходит извне — из индикаторов компрометации, которые формируют и распространяют аналитики платформ threat intelligence.

факт разграничение SIEM / SOAR / SOC — общепринятая терминология ИБ, используется в отраслевых глоссариях и материалах Gartner

Российские SIEM-системы

В реестре российского ПО зарегистрирован ряд SIEM от разных вендоров — они различаются зрелостью, отраслевым присутствием и глубиной готовых правил корреляции. По данным SecRadar, в классе 03.02 «SIEM» реестра на июль 2026 года числится 157 продуктов с этой меткой — это агрегированный подсчёт по коду класса, в который попадают и смежные решения.

Ниже — несколько продуктов из реестра для ориентира; полный и обновляемый список с параметрами сравнения — на странице класса SIEM.

↔ таблицу можно прокрутить вбок

ПродуктВендор№ в реестре ПО
KUMA«Лаборатория Касперского»10060
MaxPatrol SIEMPositive Technologies1143
BI.ZONE SIEMBI.ZONE22906
R-Vision SIEMР-Вижн21323
RuSIEMРуСИЕМ3808

Все представленные в таблице выше SIEM на момент публикации имеют действующий сертификат ФСТЭК России — статус сертификата можно проверить в государственном реестре сертифицированных средств защиты информации ФСТЭК России, что имеет значение при выборе решения для субъектов КИИ и госсектора — требования к системам мониторинга и защите значимых объектов КИИ разобраны отдельно в разделе «КИИ» на SecRadar.

Полное сравнение продуктов по зрелости, рыночному присутствию и покрытию функций, а также разбор того, на что смотреть при выборе, — на странице класса SIEM на SecRadar и в гайде «Как выбрать SIEM».

реестр номера и вендоры — реестр российского ПО, сверка на дату обновления страницы реестр 157 продуктов — агрегированный подсчёт по классу 03.02 реестра российского ПО на июль 2026 года, включает смежные решения

Частые вопросы

Что такое SIEM простыми словами?
SIEM (Security Information and Event Management) — программная система, которая собирает журналы событий со всей инфраструктуры (серверов, сетевого оборудования, средств защиты, приложений), приводит их к единому формату и сопоставляет между собой, чтобы найти признаки инцидента безопасности. Без SIEM эти же события лежат разрозненно в десятках систем, и увидеть по ним связную картину атаки вручную практически невозможно. Метка: факт — раздел «Что такое SIEM» выше.
Что такое корреляция событий в SIEM?
Корреляция событий — это сопоставление нескольких отдельных записей из разных источников по общим признакам (времени, узлу, учётной записи, IP-адресу), чтобы увидеть за ними единую цепочку действий, а не случайный набор фактов. Например, неудачный вход, затем успешный вход с той же учётной записи с нового устройства и следом обращение к чувствительному файлу — по отдельности рядовые события, а в связке по правилу корреляции это похоже на компрометацию учётной записи. Метка: факт — раздел «Как работает SIEM и что такое корреляция событий» выше.
Чем SIEM отличается от SOAR?
SIEM обнаруживает инцидент — собирает события и по правилам корреляции формирует алерт для аналитика. SOAR (Security Orchestration, Automation and Response) начинает работу дальше: автоматизирует и оркестрирует реагирование на уже выявленный инцидент — например, блокировку учётной записи или изоляцию узла — по заранее описанному сценарию (playbook). На практике SIEM и SOAR чаще работают в связке: SIEM формирует сигнал, SOAR запускает по нему реакцию. Метка: факт — раздел «SIEM, SOAR и SOC: как они связаны» выше.
Зачем SIEM нужна SOC?
SIEM — технологическое ядро центра мониторинга (SOC): именно в ней аналитики видят агрегированный поток событий, получают алерты по правилам корреляции и ведут расследование инцидента, обращаясь к истории событий за прошлые периоды. Без SIEM или её функционального аналога SOC пришлось бы вручную сверять логи из десятков разрозненных систем, что делает мониторинг в реальном времени практически нереализуемым при сколько-нибудь значимом объёме инфраструктуры. Метка: факт — раздел «SIEM, SOAR и SOC: как они связаны» выше.
Какие SIEM есть в реестре российского ПО?
В реестре российского ПО зарегистрирован ряд SIEM-систем от разных вендоров — среди них KUMA («Лаборатория Касперского»), MaxPatrol SIEM (Positive Technologies), BI.ZONE SIEM, R-Vision SIEM, RuSIEM и другие. Продукты различаются зрелостью, отраслевым присутствием и глубиной готовых правил корреляции. Актуальный и более полный список с параметрами сравнения — на странице класса SIEM на SecRadar. Метка: реестр — раздел «Российские SIEM-системы» выше.

Российские SIEM на SecRadar

Сравнение SIEM-систем из реестра ПО по зрелости, рыночному присутствию, сертификации ФСТЭК и покрытию функций — без вендорной привязки.

Открыть карту SIEM
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →