Оценили функциональные возможности Security Capsule SIEM применительно к задачам мониторинга информационной безопасности, описанным в ГОСТ Р 59547-2021 «Защита информации. Мониторинг информационной безопасности. Общие положения».
Security Capsule SIEM (SC SIEM) — отечественная система мониторинга и корреляции событий информационной безопасности. Продукт имеет сертификат соответствия ФСТЭК России № 4735 (4-й уровень доверия) и включён в Единый реестр российского программного обеспечения под № 1139.
SC SIEM обеспечивает технологическую основу мониторинга: сбор и нормализацию событий, корреляционный анализ, формирование инцидентов, хранение данных, визуализацию и уведомления. Платформа поддерживает интеграции с источниками Threat Intelligence и масштабирование по мере развития информационной инфраструктуры.
Как связаны ГОСТ Р 59547-2021 и SC SIEM
ГОСТ Р 59547-2021 определяет уровни мониторинга информационной безопасности, требования к осуществлению мониторинга, порядок его организации и защиту данных мониторинга. Он распространяется на мероприятия, проводимые операторами информационных систем, в том числе при оказании услуг мониторинга ИБ.
Стандарт не устанавливает требований непосредственно к программным средствам мониторинга ИБ. Поэтому приведённая ниже таблица — функциональное сопоставление возможностей SC SIEM с задачами мониторинга, а не сертификат соответствия продукта этому ГОСТ.
Сбор и обработка
Подключение источников, нормализация, фильтрация и хранение данных мониторинга.
Корреляция и представление
Анализ событий, использование контекста угроз, визуализация и уведомления.
Управление доступом
Защита данных мониторинга и каналов их передачи с учётом архитектуры внедрения.
Результаты оценки
Рассмотрены 14 функциональных направлений: от получения событий из различных источников до защиты и документирования данных мониторинга.
| Функциональное направление | SC SIEM | Реализация и условия применения |
|---|---|---|
| 01Сбор событий от ОС, сетевого оборудования, СЗИ, приложений и БД | Поддерживается | Syslog, SNMP, агентский и безагентный сбор; источники Windows, Linux, сетевые устройства, средства защиты информации, базы данных, почтовые и веб-серверы. |
| 02Нормализация и агрегация данных мониторинга | Поддерживается | Модуль нормализации приводит разноформатные события к унифицированному представлению для поиска, анализа и корреляции. |
| 03Фильтрация событий | Поддерживается | Фильтрация данных мониторинга по настраиваемым критериям на этапах обработки и анализа. |
| 04Корреляция событий и выявление инцидентов | Поддерживается | Правила корреляции, в том числе многоэтапный и ретроспективный анализ; формирование инцидентов на основе выявленных событий. |
| 05Сопоставление с данными об уязвимостях и Threat Intelligence | Через интеграции | Обогащение событий данными TI и индикаторами компрометации (IOC); использование результатов внешних сканеров уязвимостей. |
| 06Хранение и архивирование данных мониторинга | Поддерживается | Хранение исходных и нормализованных событий; сроки хранения и организация резервного копирования зависят от конфигурации и эксплуатационных процедур. |
| 07Фиксация временных меток | Поддерживается | Учет временных меток источника и регистрации события; фактическая задержка доставки зависит от инфраструктуры и выбранного режима сбора. |
| 08Мониторинг в режиме, близком к реальному времени | Поддерживается | Обработка поступающих событий по мере их получения. Показатели задержки определяются производительностью, нагрузкой и конфигурацией системы. |
| 09Визуализация, отчёты и уведомления | Поддерживается | Веб-консоль, панели мониторинга, представление результатов анализа, отчётность и механизмы оповещения. |
| 10Масштабируемость и адаптация мониторинга | Поддерживается | Подключение новых источников, развитие правил корреляции и масштабирование компонентов с учётом требований к производительности. |
| 11Защита данных мониторинга: идентификация, аутентификация, разграничение доступа | Поддерживается | Ролевая модель доступа и средства аутентификации; практический уровень защиты зависит от настройки системы и инфраструктуры. |
| 12Защита каналов передачи данных | По конфигурации | Защищённая передача с применением TLS или VPN при соответствующей настройке взаимодействующих компонентов и источников. |
| 13Конфиденциальность и целостность данных мониторинга | По конфигурации | Контроль доступа и меры защиты среды эксплуатации, включая применяемые СЗИ. Подтверждение неизменности журналов зависит от конкретной схемы хранения и предусмотренных механизмов защиты. |
| 14Документирование и эксплуатационная документация | Поддерживается | Руководства администратора и оператора, эксплуатационные материалы, сертификат соответствия ФСТЭК России для продукта. |
Таблица отражает описание возможностей продукта и результаты функционального анализа. Фактическая реализация отдельных мер зависит от состава компонентов, подключённых источников, выбранной архитектуры, настроек и используемых средств защиты. На узких экранах таблицу можно прокрутить по горизонтали.
Вывод по результатам анализа
Функциональность Security Capsule SIEM охватывает основные технологические задачи, возникающие при организации мониторинга информационной безопасности: сбор, нормализацию, обработку и хранение событий, корреляционный анализ, визуализацию, уведомления и работу с внешними источниками контекста угроз.
SC SIEM может использоваться как программно-техническая основа для реализации мероприятий мониторинга ИБ с учётом положений ГОСТ Р 59547-2021. При этом выполнение требований стандарта в конкретной организации определяется не только функциональностью SIEM, но и принятыми процедурами, настройками, источниками данных, мерами защиты и режимом эксплуатации.


