Правительственные агентства США, Великобритании, Австралии, Канады и других стран выпустили руководство, в котором призвали организации отдать приоритет внедрению платформ Security Information and Event Management (SIEM) и Security Orchestration, Automation and Response (SOAR), а также оказать содействие ИБ-специалистам по их закупкам и внедрению.

В совместном консультационном документе подчёркнута важность SIEM и SOAR в централизованном сборе критически важных данных. Также он гласит, что внедрение этих платформ — это «интенсивный, непрерывный процесс», требующий участия высококвалифицированного персонала.

Основной проблемой является предотвращение «усталости» — чтобы SIEM выдавала оповещения только при возникновении киберинцидентов. Для этого необходимо определить правильные типы и объёмы данных журнала (log data), а также верные фильтры для применения к этим данным.

Помимо этого, в документе рекомендуется разработать модель угроз, которая выявляет представляющие интерес события. Ключевым техническим моментом SOAR является обеспечение того, чтобы платформа реагировала только на фактические инциденты и не предпринимала действий против обычной сетевой активности.

Для решения этих задач безопасникам необходимо тщательно настраивать SIEM и/или SOAR для уникальной сети и организации, в которой они используются, внедряя платформы собственными силами. По признанию авторов руководства, это потребует значительных расходов: оплаты лицензии платформы, найма персонала со специальными навыками и «потенциальных скрытых затрат» в различных продуктах SIEM и SOAR при принятии решений о закупках.

 

Усам Оздемиров

29 мая, 2025

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

20.11.2025
EU IRU противостоит попыткам экстремистов завербовать граждан
20.11.2025
ЛК: «Мамонт» не вымер, а «Триада» нашла новый канал распространения
20.11.2025
Половина россиян ожидает помощи от банков при блокировке перевода
20.11.2025
Клубничная диета — только для гарантированно совершеннолетних
20.11.2025
Операция «Эндшпиль 3.0» уничтожила три крупные вредоносные сети
19.11.2025
АЛРОСА переходит на отечественный архиватор ARZip
19.11.2025
Хакеры сумели «приручить» Claude Code, чтобы автоматизировать атаки
19.11.2025
«Давление на пользователей через социальную инженерию будет расти быстрее технических мер защиты»
19.11.2025
Cloudflare: Мы работаем над тем, чтобы подобное не повторилось
19.11.2025
Законопроект о кибербезопасности и устойчивости в Великобритании приняли с воодушевлением

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных