x

УБЕДИТЕСЬ В СООТВЕТСТВИИ -

Аттестация и испытания по требованиям ФСТЭК для защиты вашей информационной инфраструктуры

Подтверждаем выполнение норм законодательства, минимизируем юридические и финансовые риски и обеспечиваем доверие со стороны регуляторов и партнёров.

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

01 03

Внедрение SIEM-системы в железнодорожной компании

18 апреля 2024 952 2 мин.
Внедрение SIEM-системы в железнодорожной компании
Проект

Краткое описание

ИТ-служба железнодорожной компании внедрилаSIEM-системуSecurity Capsule SIEM, чтобы повысить точность выявления киберугроз и улучшить прозрачность процессов кибербезопасности.

Исходная ситуация

Причина

ИТ-инфраструктура включала сотни узлов на Windows и Linux. Стандартного журналирования операционных систем было недостаточно для полноценного мониторинга событий информационной безопасности. Многие подозрительные действия оставались вне поля зрения, а управление инцидентами ИБ было затруднено.

Цель проекта

Задача

Обеспечить сбор расширенных событий с серверов и рабочих станций и интегрировать их в централизованнуюSIEM-систему безопасности — Security Capsule SIEM.

Цель проекта — повысить эффективностьреагирования на инциденты ИБи сократить время, необходимое специалистам для анализа событий.

Ход проекта

Реализация

  1. Анализ текущего логирования

    Проведён аудит существующих журналов событий. Выявлено отсутствие информации о параметрах запуска процессов, что ограничивало возможностиобнаружения угроз безопасности.

  2. Внедрение Sysmon

    Для расширения телеметрии была выбрана утилита Sysmon, позволяющая контролировать процессы, сетевые соединения и изменения в операционной системе. Решение используется для узлов Windows и Linux.

  3. Интеграция с SC SIEM

    События Sysmon были интегрированы сSecurity Capsule SIEM. Настроены категоризация и разбор событий, что позволило расширить анализ событий информационной безопасности.

    Подробнее о расширенном аудите Windows и Linux
  4. Настройка правил и оповещений

    В SC SIEM настроены правила корреляции и уведомления.Реагирование на инциденты ИБ стало более автоматизированным: при срабатывании заданных индикаторов система уведомляет специалистов информационной безопасности.

Эффект внедрения

Результат

  • +42% обнаруженных инцидентов ИБ, которые ранее не фиксировались.
  • На 35% снижено время реагирования.
  • Сократилось количество повторных нарушений политик информационной безопасности.
  • События Windows и Linux объединены в едином централизованном хранилище.
  • В ходе внутреннего аудита выявлены2 случая несанкционированного доступа.

Возврат к списку