Перейти к содержимому
Мониторинг. Корреляция. Автоматизация

Платформа Радар SIEM

Платформа Радар — это технологический фундамент центра мониторинга информационной безопасности (SOC), который непрерывно собирает, анализирует и связывает данные со всей IT-инфраструктуры, чтобы выявить реальные угрозы.

Мониторинг событий ИБ, выявление сложных атак, автоматическое реагирование и управление инцидентами — всё в одной платформе, готовой к работе в ГИС и на объектах КИИ.

Ключевое звено SOC

В отличие от просто SIEM-системы, Платформа Радар включает в себя инструментарий оркестрации (SOAR) и функционал IRP и является готовым фундаментом для построения SOC

Задачи SIEM

Платформа Радар выполняет функции единой точки сбора, обработки и анализа событий безопасности, поступающих со всех информационных систем организации. Система агрегирует данные из разнородных источников — сетевого оборудования, серверов, рабочих станций, межсетевых экранов, систем обнаружения вторжений и антивирусной защиты — и приводит их к единому формату для последующего анализа.

На основе собранных данных платформа в реальном времени выявляет аномалии, коррелирует события и формирует приоритезированные оповещения об инцидентах. Это позволяет специалистам по ИБ своевременно обнаруживать киберугрозы на ранних стадиях, не дожидаясь их развития и реализации.

Платформа Радар является центральным элементом ИБ-инфраструктуры и выполняет следующие ключевые задачи:

  • Мониторинг безопасности — непрерывное наблюдение за состоянием защищённости всех сегментов инфраструктуры.
  • Обнаружение аномалий — выявление подозрительной активности, атак и нарушений политик безопасности.
  • Расследование инцидентов — предоставление инструментов для анализа последовательности событий, установления причин и последствий инцидента.
  • Реагирование — поддержка процессов оперативного принятия мер по локализации и устранению угроз через интеграции с внешними системами.

SIEM + SOAR + IRP

Платформа Радар обеспечивает хранение событий и ведение аудиторских журналов, что позволяет использовать её для выполнения требований регуляторов (например, 152-ФЗ, 187-ФЗ, приказов ФСТЭК) и подготовки отчётности.

Внедрение системы позволяет организации перейти от реактивной модели защиты к проактивной — видеть угрозы, понимать их природу и принимать обоснованные решения по усилению безопасности. Это не просто инструмент мониторинга, а полноценная основа для построения и развития системы информационной безопасности предприятия любого масштаба.

Сертификаты и свидетельства

Соответствие Платформы Радар

Сертификаты совместимости

Больше чем SIEM

Преимущества

Incident Response Platform

Работа с инцидентами с возможностью кастомизации жизненного цикла

Vulnerability Management

Построение процесса обработки уязвимостей на основе данных от внешних сканеров

Threat Intelligence

Обогащение событий данными репутационных списков, TI-лент и IoC-фидов в реальном времени

Assets management

Учёт активов и контроль соответствия ПО (Compliance): инвентаризация, политики, проверка конфигураций

Мультиарендность

Разделение потоков данных от разных клиентов для реализации модели MSSP

Отказоустойчивость

Возможность установки в режиме кластера высокой доступности (High availability)

Блочный конструктор

Кастомизация работы с правилами корреляции и нормализации на основе статусов с возможностью тестирования без запуска на потоке событий

Быстрая инсталляция

Простая установка, включающая проверку системы, установку компонентов и конфигурацию сервисов

Исключение в один клик

Быстрая обработка ложно-положительных срабатываний правил корреляции

Функциональные возможности

Платформа Радар масштабируется под высокие нагрузки и поддерживает обогащение событий
внешними данными, что повышает точность детектирования

Работа с событиями

Эффективная аналитика событий информационной безопасности за счёт гибкого набора инструментов фильтрации, сортировки и группировки событий

Управление активами

Контроль состояния инфраструктуры, возможность просмотра угроз в разрезе активов, ручное и автоматическое объединение активов в группы

Управление инцидентами

Единая консоль управления инцидентами, полученными от разных модулей платформы

Интеграция со сканерами уязвимостей и TI

Обогащение и корреляция по репутационным спискам. Импорт отчетов из MaxPatrol 8, Nesus, RedCheck, OpenVAS, NMAP. Выстраивание процесса управления уязвимостями

Большой пакет экспертизы

Постоянно пополняемый пакет экспертизы с большим количеством типов инцидентов, правил нормализации и корреляции.
Соответствие матрице MITRE ATT&CK

Мониторинг системы

Мониторинг всех компонентов платформы, очередей, загруженности виртуальных машин, потока событий

Удобное администрирование

Все компоненты добавляются в веб-интерфейсе. Строится карта кластера. Удаленное изменение конфигурации и перезапуск сервисов

Дашборды и отчёты

Дашборды для мониторинга состояния информационной безопасности. Создание и выгрузка отчётов с данными о событиях, активах, инцидентах для удобной визуализации

Компоненты платформы

Перечень компонентов

Платформа Радар выполняет сбор событий с помощью компонента Сборщик событий, распределение потоков событий с помощью компонента Балансировщик и обработку событий с помощью компонента Обработчик. После этого система анализирует поток событий на наличие аномальной активности с помощью компонента Коррелятор. Все собранные события хранятся в компоненте Хранилище событий. Вся система может управляться через пользовательский веб-интерфейс компонента Управляющий сервер.

Источники событий

Источниками событий для Платформы Радар могут быть любые системы, имеющие возможность записывать или отправлять свои журналы. Наиболее часто используемые источники событий:

  • СЗИ;
  • Сетевое оборудование;
  • Серверный сегмент IT;
  • Системы виртуализации;
  • Рабочие станции.

Набор необходимых источников часто зависит от предполагаемого набора правил корреляции и определяется на этапе проектирования системы.

Сборщик событий

Компонент Сборщик событий отвечает за сбор событий из всех источников и их отправку на дальнейшую обработку.

Сборщик событий имеет следующие дополнительные возможности:

  • Буферизация данных перед отправкой;
  • Возможность записи собранных событий в файл;
  • Агентский и безагентский сбор;
  • Фильтрация на этапе сбора.

Балансировщик

Компонент Балансировщик используется для распределения потоков событий внутри Платформы Радар, что позволяет обрабатывать потоки любого объема.

За компонентом Балансировщик может находиться любое количество Обработчиков, что дает возможность Платформе Радар безгранично масштабироваться.

Обработчик

Компонент Обработчик используется для обработки полученных событий от источников, приведения событий к единому формату, а также обогащения событий из различных источников данных. Работа компонента Обработчик разделена на три этапа:

  1. Разбор событий (парсинг). На этом этапе из полученных сырых событий выделяются полезные данные, такие как IP адреса, порты, описание события и другие
  2. Нормализация. Полученные на этапе разбора данные переносятся на используемые Платформой Радар поля нормализации событий для соблюдения единого стандарта хранения событий. На этом этапе возможно использование различных функций для преобразования данных
  3. Обогащение. Событие может быть дополнено данными из нескольких источников, таких как DNS-серверы, база GeoIP, репутационные списки (TI) и табличные списки, а также данные об активах.

В результате работы компонента Обработчик Платформа Радар получает структурированные события единого формата для дальнейшего использования в правилах корреляции и лог-менеджмента.

Коррелятор

Компонент Коррелятор отвечает за выявление инцидентов по правилам корреляции на основе поступающего от источников потока событий. Особенности коррелятора Платформы Радар:

  • Система имеет более 800 правил корреляции в комплекте поставки и набор постоянно дополняется с обновлениями;
  • Платформа Радар имеет графический конструктор правил корреляции;
  • Имеется возможность использования редактора правил корреляции в режиме написания кода на языке lua;
  • Редактор правил корреляции имеет возможность добавления тестовых событий и проверки работы правила на них без необходимости запускать правило на входящем потоке событий.

Коррелятор имеет ретроспективный режим работы — запуск правил корреляции на исторических данных.

Коррелятор также имеет возможность многоуровневой корреляции, когда результаты одного правила поступают на вход других правил.

Коррелятор поддерживает работу с табличными списками, что позволяет обмениваться данными между правилами, вести статистику, вводить быстрые исключения для исправления ложных срабатываний, а также реализовывать более сложные сценарии корреляции.

Хранилище событий

Компонент Хранилище событий отвечает за хранение обработанных событий. Платформа Радар позволяет использовать для хранения событий одно из следующих типов хранилищ: OpenSearch, ClickHouse или гибридное. Система хранит как обработанные события, так и сырые (raw) события. При этом есть возможность отключения хранения сырых событий для всех источников или для выбранных при необходимости. Это позволяет дополнительно уменьшить аппаратные требования к дисковой подсистеме за счёт уменьшения размера событий.

Платформа Радар использует следующий жизненный цикл событий (сроки хранения на каждом этапе могут быть настроены администратором системы):

  • Горячее хранение. Аппаратные мощности, задействованные в горячем хранении, используются для хранения событий текущего дня. В горячее хранение поступают все входящие события от источников. Данные события доступны для поиска в пользовательском веб-интерфейсе
  • Холодное хранение. Используется для хранения событий, к которым требуется доступ из пользовательского веб-интерфейса. Индексы, перенесённые в холодное хранение, доступны только для чтения, что позволяет сократить аппаратные требования к подсистеме хранения
  • Архивное хранение. Используется для хранения сжатых архивов событий. События, хранящиеся в архиве, недоступны пользователю в веб-интерфейсе, но могут быть возвращены в холодное хранение при необходимости.

Управляющий сервер

Компонент Управляющий сервер является ядром системы и отвечает за централизованное управление и мониторинг, а также доступ пользователей к веб-интерфейсу. Управляющий сервер выполняет следующие функции:

  • Пользовательский веб-интерфейс;
  • Менеджмент активов;
  • Мониторинг компонентов;
  • Работа с инцидентами по редактируемому жизненному циклу с возможностями смены статусов, написания комментариев, назначения ответственных и контролем SLA;
  • Система визуализации. Платформа Радар имеет гибкую систему дашбордов и отчётов, позволяющую получить любую информацию, хранящуюся в системе, в виде графиков, диаграмм, таблиц;
  • Интеграция с внешними системами - как с помощью веб-интерфейса для поддерживаемых типов внешних систем, так и через API для собственных сценариев интеграции.

Узнайте, как Платформа Радар помогает не только выявлять, но и устранять ИБ-угрозы

Платформа Радар выводит обнаружение инцидентов ИБ на новый уровень благодаря производительности 500k EPS на одной инсталляции.

Использование решения позволяет сократить время реагирования на инциденты, ускорить их устранение и оптимизировать бюджет, снижая трудозатраты команды на процессы обработки событий.

Кому подходит Платформа Радар

Регулируемые отрасли

Для банков, госкорпораций, КИИ, операторов персональных данных и промышленности. Платформа обеспечивает соответствие требованиям регуляторов, масштабируется под любые нагрузки и автоматизирует рутинные задачи SOC

Бизнес

Организации на этапе построения или оптимизации ИБ-процессов получают прозрачность всей IT-среды, автоматизацию типовых задач и экономию ресурсов — без избыточного увеличения бюджета и штата

MSSP

Решение подходит MSSP-провайдерам, масштабирующим сервис мониторинга и реагирования. На одной инфраструктуре можно вести десятки проектов и быстро подключать новых клиентов, сохраняя полный контроль над каждым тенантом
Про продукт

Готовность работы в ГИС

Полное соответствие требованиям: сертификат ФСТЭК, реестр отечественного ПО, возможность работы на отечественных ОС, вхождение в перечень средств обнаружения ГосСОПКА

Ядро SOC

Является связующим звеном в SOC. События со всех СЗИ обрабатываются и хранятся в Платформе Радар

Сертификат ФСТЭК

Наличие сертификата ФСТЭК по 4 уровню доверия позволяет использовать Платформу Радар в ГИС первого класса

Взаимодействие с НКЦКИ

Автоматизация отправки инцидентов в НКЦКИ с отслеживанием статуса из ЛК ГосСОПКА

Обогащение

Интеграция с прочими СЗИ превращает разрозненные решения в комплексную систему с обогащением событий и активов данными из других систем

Решение для MSSP-провайдеров

Мультиарендная архитектура для MSSP с изоляцией тенантов

Возможность использования системы для мониторинга десятков клиентов на единой платформе с разделением данных, автоматизацией реагирования и прозрачной моделью лицензирования

Мультиарендность

Функционал мультиарендности для централизованного управления несколькими инсталляциями Платформы

Разграничение доступа

Гибкая модель доступа, позволяющая ограничить как функционал, так и доступ к данным на основе атрибутов

Отказоустойчивость

Возможность установки в режиме кластера высокой доступности (High availability)

Стоимость и лицензирование

Документы

С актуальными документами по лицензионной политике и стоимости программного обеспечения вы можете ознакомиться по ссылкам ниже:

Закажите демонстрацию возможностей платформы

Оставьте заявку, чтобы обсудить ваши задачи с технической командой, получить расчет стоимости владения и запланировать персональную демонстрацию системы