x

БЕСПЛАТНОЕ ОБУЧЕНИЕ ПО SECURITY CAPSULE SIEM –

Развивайтесь с нами

Пройдите тестирование и получите именной сертификат!

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

01 03

Соответствие SC SIEM требованиям ГОСТ Р 59547-2021

22 марта 2022 776 6 мин.
Security Capsule SIEM · Стандарты информационной безопасности

Оценили функциональные возможности Security Capsule SIEM применительно к задачам мониторинга информационной безопасности, описанным в ГОСТ Р 59547-2021 «Защита информации. Мониторинг информационной безопасности. Общие положения».

Security Capsule SIEM (SC SIEM) — отечественная система мониторинга и корреляции событий информационной безопасности. Продукт имеет сертификат соответствия ФСТЭК России № 4735 (4-й уровень доверия) и включён в Единый реестр российского программного обеспечения под № 1139.

SC SIEM обеспечивает технологическую основу мониторинга: сбор и нормализацию событий, корреляционный анализ, формирование инцидентов, хранение данных, визуализацию и уведомления. Платформа поддерживает интеграции с источниками Threat Intelligence и масштабирование по мере развития информационной инфраструктуры.

  • ГОСТ Р 59547-2021
  • Сертификат ФСТЭК № 4735
  • Реестр российского ПО № 1139
  • 14 направлений функциональной оценки
Область применения стандарта

Как связаны ГОСТ Р 59547-2021 и SC SIEM

ГОСТ Р 59547-2021 определяет уровни мониторинга информационной безопасности, требования к осуществлению мониторинга, порядок его организации и защиту данных мониторинга. Он распространяется на мероприятия, проводимые операторами информационных систем, в том числе при оказании услуг мониторинга ИБ.

Важное разграничение

Стандарт не устанавливает требований непосредственно к программным средствам мониторинга ИБ. Поэтому приведённая ниже таблица — функциональное сопоставление возможностей SC SIEM с задачами мониторинга, а не сертификат соответствия продукта этому ГОСТ.

01 · Данные

Сбор и обработка

Подключение источников, нормализация, фильтрация и хранение данных мониторинга.

02 · Анализ

Корреляция и представление

Анализ событий, использование контекста угроз, визуализация и уведомления.

03 · Защита

Управление доступом

Защита данных мониторинга и каналов их передачи с учётом архитектуры внедрения.

Функциональное сопоставление

Результаты оценки

Рассмотрены 14 функциональных направлений: от получения событий из различных источников до защиты и документирования данных мониторинга.

Функциональное направление SC SIEM Реализация и условия применения
01Сбор событий от ОС, сетевого оборудования, СЗИ, приложений и БД Поддерживается Syslog, SNMP, агентский и безагентный сбор; источники Windows, Linux, сетевые устройства, средства защиты информации, базы данных, почтовые и веб-серверы.
02Нормализация и агрегация данных мониторинга Поддерживается Модуль нормализации приводит разноформатные события к унифицированному представлению для поиска, анализа и корреляции.
03Фильтрация событий Поддерживается Фильтрация данных мониторинга по настраиваемым критериям на этапах обработки и анализа.
04Корреляция событий и выявление инцидентов Поддерживается Правила корреляции, в том числе многоэтапный и ретроспективный анализ; формирование инцидентов на основе выявленных событий.
05Сопоставление с данными об уязвимостях и Threat Intelligence Через интеграции Обогащение событий данными TI и индикаторами компрометации (IOC); использование результатов внешних сканеров уязвимостей.
06Хранение и архивирование данных мониторинга Поддерживается Хранение исходных и нормализованных событий; сроки хранения и организация резервного копирования зависят от конфигурации и эксплуатационных процедур.
07Фиксация временных меток Поддерживается Учет временных меток источника и регистрации события; фактическая задержка доставки зависит от инфраструктуры и выбранного режима сбора.
08Мониторинг в режиме, близком к реальному времени Поддерживается Обработка поступающих событий по мере их получения. Показатели задержки определяются производительностью, нагрузкой и конфигурацией системы.
09Визуализация, отчёты и уведомления Поддерживается Веб-консоль, панели мониторинга, представление результатов анализа, отчётность и механизмы оповещения.
10Масштабируемость и адаптация мониторинга Поддерживается Подключение новых источников, развитие правил корреляции и масштабирование компонентов с учётом требований к производительности.
11Защита данных мониторинга: идентификация, аутентификация, разграничение доступа Поддерживается Ролевая модель доступа и средства аутентификации; практический уровень защиты зависит от настройки системы и инфраструктуры.
12Защита каналов передачи данных По конфигурации Защищённая передача с применением TLS или VPN при соответствующей настройке взаимодействующих компонентов и источников.
13Конфиденциальность и целостность данных мониторинга По конфигурации Контроль доступа и меры защиты среды эксплуатации, включая применяемые СЗИ. Подтверждение неизменности журналов зависит от конкретной схемы хранения и предусмотренных механизмов защиты.
14Документирование и эксплуатационная документация Поддерживается Руководства администратора и оператора, эксплуатационные материалы, сертификат соответствия ФСТЭК России для продукта.

Таблица отражает описание возможностей продукта и результаты функционального анализа. Фактическая реализация отдельных мер зависит от состава компонентов, подключённых источников, выбранной архитектуры, настроек и используемых средств защиты. На узких экранах таблицу можно прокрутить по горизонтали.

Итоги

Вывод по результатам анализа

Функциональность Security Capsule SIEM охватывает основные технологические задачи, возникающие при организации мониторинга информационной безопасности: сбор, нормализацию, обработку и хранение событий, корреляционный анализ, визуализацию, уведомления и работу с внешними источниками контекста угроз.

SC SIEM может использоваться как программно-техническая основа для реализации мероприятий мониторинга ИБ с учётом положений ГОСТ Р 59547-2021. При этом выполнение требований стандарта в конкретной организации определяется не только функциональностью SIEM, но и принятыми процедурами, настройками, источниками данных, мерами защиты и режимом эксплуатации.

Возврат к списку