Компании «Северсталь» и «Инфосистемы Джет» запустили в работу единый инструмент управления событиями информационной безопасности (ИБ), автоматизирующий процесс их сбора, хранения и анализа. В результате существенно возрос общий уровень ИБ компании: система обрабатывает порядка 5000 входящих событий безопасности в секунду; общее число инцидентов, которые ИБ-служба может обрабатывать в режиме, близком к real-time, возросло в 10 раз, время, требуемое для сбора необходимой информации по инциденту, сократилось до нескольких минут.
«Мы получили единую консоль мониторинга событий ИБ от большого количества разнородных систем. Из этих событий, по статистике, несколько десятков оказываются инцидентами с различным уровнем критичности, – рассказываетКонстантин Иванов, менеджер управления обеспечения информационной безопасности компании "Северсталь". –Нам также удалось свести к минимуму объем ручной обработки данных, и теперь у нас есть возможность оперативно принимать решения на основе аналитики глубиной до полугода».
Система управления событиями ИБ реализована на базе решения HP ArcSight ESM. Проект охватил 3 географически распределенные площадки компании «Северсталь» в европейской части России.
Эксперты компании «Инфосистемы Джет», используя данные по ИТ-инфраструктур
Выполнена интеграция с системой контроля защищенности и соответствия стандартам (MaxPatrol), предварительно внедренной в ИТ-инфраструктур
«Созданная система по своим параметрам шире, нежели классический SIEM, – поясняет Евгений Акимов, директор по развитию бизнеса Центра информационной безопасности компании "Инфосистемы Джет". – За счет более глубокой проработки правил с учетом особенностей процессов и ИТ-инфраструктур
В системе реализована ролевая модель доступа пользователей, позволяющая разграничивать зоны ответственности и набор доступных к использованию инструментальных средств в соответствии с присвоенными им правами (администратор или аналитик). Одновременно с системой могут работать до 10 человек, используя единую консоль или web-интерфейс.
Богатый функционал SIEM ArcSight позволяет отправлять оповещения об инцидентах, анализировать оперативные данные из различных источников в online-режиме, а также формировать отчеты с использованием накопленных данных. Система предусматривает оперативное хранение данных в течение 180 дней, информация старше этого периода выгружается в виде архивных файлов.
Дальнейшее развитие системы нацелено на увеличение числа подключенных к ней площадок и филиалов компании, источников и используемых правил, а также на оптимизацию ее архитектуры с учетом возросших требований по производительнос