Migsoft
0

Российские SIEM-системы: что это и как выбрать

Российские SIEM-системы собирают события безопасности со всей инфраструктуры и находят в этом потоке атаки. Разбираем, что такое SIEM, как выбрать систему под требования ФСТЭК и ГосСОПКА и чем на деле различаются MaxPatrol SIEM, Kaspersky KUMA, KOMRAD и UserGate SIEM.

Виталий Куренков
Ведёт направление Positive Technologies в Migsoft: подбор средств мониторинга и защиты под требования ФСТЭК и ГосСОПКА, поставки для госзаказа.
26 сентября 2026 · 9 минут чтения
Содержание

SIEM (Security Information and Event Management) — система, которая собирает журналы событий с серверов, рабочих станций, сетевого оборудования и средств защиты, приводит их к единому виду и по правилам корреляции ищет в этом потоке признаки атаки. Выбор российской SIEM-системы обычно начинается с требований регулятора, но решают его три практических вопроса: как считается лицензия, на чём система работает и кто будет разбирать её сработки.

Ниже — по порядку, с таблицами по четырём системам, которые мы поставляем: MaxPatrol SIEM, Kaspersky KUMA, KOMRAD Enterprise SIEM и UserGate SIEM. Цены и конфигурации — на страницах продуктов.

Что такое SIEM-система и как она работает

Любая SIEM делает четыре вещи:

  1. Собирает события. Агенты и коллекторы забирают журналы по syslog, из журналов Windows, баз данных, с сетевого оборудования и средств защиты.
  2. Нормализует. Сотни разных форматов приводятся к одной схеме полей — иначе события нельзя сравнивать между собой.
  3. Коррелирует. Правила связывают разрозненные записи в цепочку — например, серия неудачных входов, затем успешный вход и запуск администраторских утилит ночью — и заводят инцидент.
  4. Хранит и ищет. События лежат месяцами: по ним расследуют инциденты и строят отчёты для проверяющих.

Главная мера нагрузки — EPS (events per second), число событий в секунду от всех источников. От неё зависят серверы под систему, а у части вендоров — и цена лицензии.

SIEM сама ничего не блокирует: она видит и сообщает. Польза появляется, когда подключены источники и есть человек или подрядчик, который разбирает инциденты. Без этого SIEM превращается в дорогой архив журналов.

Когда SIEM нужна: требования ФСТЭК и ГосСОПКА

Приказы ФСТЭК описывают меры, а не конкретный продукт, но меры по событиям безопасности есть везде:

  • Информационные системы персональных данных (приказ № 21) — группа мер РСБ «Регистрация событий безопасности»: сбор, запись и хранение событий, мониторинг и реагирование на них.
  • Значимые объекты КИИ (приказ № 239) — меры аудита безопасности, в том числе АУД.4 «Регистрация событий безопасности». Кроме того, субъект КИИ сообщает о компьютерных инцидентах в НКЦКИ — подробнее в статье о законе № 187-ФЗ. Какие средства закрывают меры приказа № 239, включая регистрацию событий и мониторинг, и какой класс СЗИ нужен по категории объекта — в статье о средствах защиты КИИ.
  • Государственные информационные системы — с 1 марта 2026 года действует приказ № 117, что в нём изменилось, мы разобрали отдельно.

Когда источников десятки и события нужно не только хранить, но и анализировать, эти меры на практике закрывают SIEM-системой. А если система защищает ГИС или значимый объект КИИ, от неё, как и от остальных средств защиты, потребуют подтверждённое соответствие — обычно это сертификат ФСТЭК.

Сертификаты российских SIEM-систем

В государственном реестре ФСТЭК на 26 сентября 2026 года — больше десяти SIEM с действующими сертификатами. У всех четырёх систем из нашего каталога сертификат выдан на 4-й уровень доверия по техническим условиям: отдельного профиля защиты для SIEM, как у антивирусов или межсетевых экранов, в этих записях нет. Формально сертификаты ФСТЭК равноценны — различаются сроки и дополнительные сертификаты Минобороны и ФСБ.

MaxPatrol SIEM Kaspersky KUMA KOMRAD Enterprise SIEM UserGate SIEM
Разработчик Positive Technologies «Лаборатория Касперского» НПО «Эшелон» UserGate
Сертификат ФСТЭК № 4980, до 22.09.2030 № 4455, до 28.09.2026 № 3498, до 13.01.2029 № 5073, до 10.06.2031
Минобороны № 6653 и № 7407 № 7885 № 6498 Уточняется
ФСБ как средство ГосСОПКА до 01.07.2029 № СФ/СЗИ-0886, до 30.04.2029 Уточняется Уточняется
Реестр российского ПО № 1143 № 9128 № 239 № 25528

Сертификат выдают на конкретную версию, поэтому в договоре стоит проверить, какую сборку вам поставят: у MaxPatrol SIEM сертифицирована 27.6.40521, у KUMA — 4.0.2.13 при актуальной версии продукта 4.6. Как читать номера, уровни доверия и записи реестра — в статье «Сертификат ФСТЭК и ФСБ: реестр и классы защиты СЗИ».

Сертификат ФСТЭК № 4455 на KUMA по госреестру действует до 28 сентября 2026 года, срок технической поддержки — до 28 сентября 2031 года. На 26 сентября продление в реестре не отражено. Если сертификат нужен для закупки, перед договором сверим актуальный статус записи.

Сравнение: MaxPatrol SIEM, KUMA, KOMRAD и UserGate SIEM

В таблице — только то, чем системы отличаются. Сбор, нормализация, корреляция, инциденты и отчёты есть у всех четырёх.

Критерий MaxPatrol SIEM Kaspersky KUMA KOMRAD Enterprise SIEM UserGate SIEM
Чем считается лицензия число активов, у ступени есть потолок EPS поток событий, EPS поток событий: 200, 1 000, 3 000, 5 000 EPS или без ограничений модель ПАК или число ядер виртуальной машины
Срок лицензии срочная или бессрочная срочная на год; на 3 000 и 5 000 EPS — и бессрочная бессрочная, обновления — годовой подпиской
Вариант для небольшой сети All-in-One, до 1 000 узлов на одном сервере Kaspersky Smart I, от 250 до 999 устройств Base-SMART, 200 EPS ПАК серии E
Где работает Astra Linux SE, Debian Astra Linux, РЕД ОС, МОС ОС, Ubuntu, Oracle Linux Astra Linux SE, РЕД ОС, ALT Linux, ОСнова, Атлант, Ubuntu своя ОС: ПАК или виртуальный образ для VMware, Hyper-V, KVM, «Брест»
Обмен с ГосСОПКА коннектор к НКЦКИ — отдельная лицензия встроенный модуль обмена с НКЦКИ интеграция с API ГосСОПКА Уточняется
Обновление правил ежемесячные пакеты экспертизы готовые правила и база контента Knowledge Base бесплатные пакеты экспертизы модуль SIEM Expert на 1–5 лет
Попробовать до покупки тест-драйв демо по запросу демоверсия пилот и демостенд

Как считается лицензия: активы, EPS или мощность

Это главное различие, и от него зависит, какие цифры собирать перед запросом цены.

MaxPatrol SIEM считает активы — любые устройства с ОС или прошивкой в сети: серверы, рабочие места, коммутаторы. Базовая лицензия на нужное число активов обязательна; к ней добавляются серверная лицензия и лицензия на сбор событий, где каждая ступень задаёт и число активов, и потолок потока — например, 1 000 активов и 3 000 событий в секунду, считается по большему из двух. Лицензия бывает срочной (от года) и бессрочной; у бессрочной обновления идут первый год, дальше их продлевают отдельно. Если уже куплен MaxPatrol VM, базовую лицензию повторно покупать не нужно.

Kaspersky KUMA считает поток: в лицензионном сертификате указано число событий в секунду. Лицензия срочная. Вместе с ключом KUMA приходит ключ для Kaspersky Endpoint Security, чтобы рабочие станции сами отправляли события операционной системы в SIEM.

KOMRAD Enterprise SIEM продаётся пятью редакциями по потоку — от 200 EPS до безлимитной; с редакцией растёт и число коллекторов каждого типа. Территориально-распределённая установка по филиалам начинается с редакции на 5 000 EPS.

UserGate SIEM привязан к мощности: к модели программно-аппаратного комплекса (E6, E14, F25) или к числу ядер виртуальной машины, а источников-сенсоров можно подключать сколько угодно. Базовая лицензия бессрочная, первый год обновлений в ней есть; дальше продлевается подписка Security Updates, правила аналитики — модулем SIEM Expert, кластер — отдельный бессрочный модуль.

Потолок EPS — не формальность. MaxPatrol SIEM с версии 27.2 при систематическом превышении лицензионного потока отключает корреляцию и запуск новых задач сбора, пока поток не вернётся в рамки. Поэтому поток меряют на пилоте, а лицензию берут с запасом на рост.

Четыре системы коротко: кому какая подходит

MaxPatrol SIEM — система Positive Technologies с упором на инвентаризацию: карточка актива ведётся автоматически и не дублируется при смене IP-адреса. Правила корреляции приходят ежемесячными пакетами экспертизы, для второго мнения по инцидентам есть ML-модуль BAD (лицензируется отдельно). Удобна, если вы знаете число узлов, уже используете MaxPatrol VM или другие продукты Positive Technologies.

MaxPatrol SIEM, базовая лицензия на 1 000 активов, обновления 12 месяцев
Рекомендуем в статье MaxPatrol SIEM, базовая лицензия на 1 000 активов, обновления 12 месяцев
PT-MPSIEM-BASE-H1000
Цена по запросу

Kaspersky KUMA — SIEM «Лаборатории Касперского» с микросервисной архитектурой; она же входит в платформу Kaspersky Symphony XDR. Встроенный модуль ГосСОПКА позволяет обмениваться данными об инцидентах с НКЦКИ напрямую. Логичный выбор, если рабочие места уже защищает Kaspersky Endpoint Security.

KOMRAD Enterprise SIEM — разработка НПО «Эшелон» с понятной сеткой редакций по потоку событий и длинным списком поддерживаемых отечественных ОС. События хранятся в ClickHouse, фильтрация идёт на коллекторах. Подходит небольшим и средним системам, которым важно начать с малого потока и расти редакциями.

Рекомендуем в статье KOMRAD Enterprise SIEM 4.5, сертификат ФСТЭК, лицензия
KOMRAD-ENT-REQ
Цена по запросу

UserGate SIEM — готовое устройство или образ со своей ОС: не нужно подбирать и сопровождать операционную систему под SIEM. Реагирование в стиле IRP/SOAR встроено, телеметрию с рабочих мест собирает UserGate Client; при этом система работает и без других продуктов UserGate. Подходит тем, кому нужен быстрый запуск на готовом устройстве или образе.

UserGate SIEM, программно-аппаратный комплекс
Рекомендуем в статье UserGate SIEM, программно-аппаратный комплекс
UG-SIEM-PAK
Цена по запросу

Как выбрать: шесть вопросов перед закупкой

  1. Какой сертификат требует ваше техзадание. ФСТЭК есть у всех четырёх; Минобороны — у MaxPatrol SIEM, KUMA и KOMRAD; сертификат ФСБ как средства ГосСОПКА — у MaxPatrol SIEM и KUMA. Сверьте сроки действия с датой поставки.
  2. Что вы знаете о своей инфраструктуре. Известно число узлов — проще считать по активам. Известен поток событий, например из действующего сборщика журналов, — по EPS. Нужна железка в стойку — смотрите ПАК.
  3. Какие средства защиты уже стоят. Все четыре системы принимают события сторонних продуктов, но теснее всего каждая связана со своей экосистемой: MaxPatrol SIEM — с PT NAD, PT Sandbox и MaxPatrol EDR, KUMA — с Kaspersky Endpoint Security и Symphony XDR, UserGate SIEM — с NGFW и UserGate Client.
  4. Кто будет разбирать инциденты. Свой аналитик, подрядчик или никто. От ответа зависит, насколько важна готовая экспертиза вендора и её обновление.
  5. Нужен ли обмен с ГосСОПКА. Субъект КИИ сообщает об инцидентах в НКЦКИ, и удобнее, когда карточки инцидентов отправляет сама SIEM. Проверьте, входит ли модуль в лицензию или покупается отдельно.
  6. Пилот на своих данных. У всех четырёх вендоров есть тест-драйв, демо или пилот: подключите реальные источники, замерьте поток событий и посмотрите, сколько ложных срабатываний даст система в первые недели.

Сколько стоит SIEM и как купить организации

Цены на все четыре системы рассчитываются под проект: на них влияют число активов или поток событий, срок и тип лицензии, отказоустойчивый кластер, распределённая установка, модуль ГосСОПКА, экспертиза и уровень поддержки. Лицензии на ПО из реестра российского ПО НДС не облагаются — как это работает, в статье о НДС на программное обеспечение.

Чтобы получить коммерческое предложение, пришлите:

  • число узлов и список источников событий;
  • оценку потока событий или объём журналов в сутки;
  • сколько хранить события и есть ли филиалы;
  • требования техзадания к сертификатам и ГосСОПКА.

Подготовим спецификацию, приложим копии сертификатов и выписки из реестров, выставим счёт на юридическое лицо.

Документы для тендера
КП с печатью, счёт с отсрочкой, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

Частые вопросы

Что такое SIEM-система простыми словами? +

Это система, которая собирает журналы событий со всех серверов, рабочих мест, сетевого оборудования и средств защиты, приводит их к одному виду и по правилам ищет среди них признаки атаки. Нашла — заводит инцидент, который разбирает специалист по безопасности.

Какие есть российские SIEM-системы? +

В госреестре ФСТЭК на 26 сентября 2026 года больше десяти SIEM с действующими сертификатами: MaxPatrol SIEM, Kaspersky KUMA, KOMRAD Enterprise SIEM, UserGate SIEM, RuSIEM, R-Vision SIEM, BI.ZONE SIEM, Security Capsule SIEM и другие. Мы поставляем первые четыре — их и сравниваем в статье.

Нужен ли SIEM-системе сертификат ФСТЭК? +

Если SIEM закрывает меры защиты в государственной информационной системе или на значимом объекте КИИ — да, как и любое средство защиты такой системы. У всех четырёх систем из статьи сертификат ФСТЭК на 4-й уровень доверия есть; различаются сроки действия и дополнительные сертификаты Минобороны и ФСБ.

Что такое EPS в SIEM? +

Events per second — число событий в секунду, которое SIEM получает от всех источников. По нему подбирают серверы, а у KUMA и KOMRAD — ещё и лицензию. У MaxPatrol SIEM лицензия считается по активам, но у каждой ступени есть потолок потока событий.

Есть ли бесплатные SIEM-системы? +

Есть системы с открытым исходным кодом, но для ГИС и значимых объектов КИИ нужна сертифицированная версия, а сертификат ФСТЭК выдаётся на конкретную сборку конкретного заявителя. Коммерческие системы можно попробовать бесплатно: у MaxPatrol SIEM есть тест-драйв, у KUMA — демо, у KOMRAD — демоверсия, у UserGate SIEM — пилот и демостенд.

Как SIEM связана с ГосСОПКА? +

Субъекты КИИ сообщают о компьютерных инцидентах в НКЦКИ. SIEM с модулем ГосСОПКА отправляет туда карточки инцидентов сама: у MaxPatrol SIEM это отдельная лицензия на коннектор к НКЦКИ, у KUMA — встроенный модуль, у KOMRAD — интеграция с API ГосСОПКА. Сертификат ФСБ как средства ГосСОПКА есть у MaxPatrol SIEM и KUMA.

Чем SIEM отличается от EDR и SOAR? +

SIEM собирает и сопоставляет события со всей инфраструктуры. EDR работает на самих рабочих станциях и серверах и глубже видит, что происходит на узле. SOAR автоматизирует реагирование по сценариям. Это разные классы, которые дополняют друг друга, а не заменяют. Подробнее об EDR и требованиях ФСТЭК к нему — в статье «Что такое EDR и чем он отличается от антивируса».

Сколько стоит SIEM-система? +

Цена считается под проект: у MaxPatrol SIEM — от числа активов, у KUMA и KOMRAD — от потока событий, у UserGate SIEM — от модели устройства или числа ядер виртуальной машины. Добавляются срок лицензии, кластер, модуль ГосСОПКА и поддержка. Пришлите число узлов и источников — подготовим коммерческое предложение.

Виталий Куренков
Ведёт направление Positive Technologies в Migsoft: подбор средств мониторинга и защиты под требования ФСТЭК и ГосСОПКА, поставки для госзаказа.

Читайте дальше

Переход на отечественное ПО: кто обязан и какие сроки в 2026 году Импортозамещение Переход на отечественное ПО: кто обязан и какие сроки в 2026 году Единого закона о переходе на отечественное ПО нет. Обязанность складывается из указов, постановлений Правительства и закона о КИИ — и зависит от того, кто вы: орган власти, госкомпания, субъект КИИ или частный бизнес. Разбираем требования по типам организаций, собираем сроки в одну таблицу, разбираем популярную ошибку про 2028 год и даём чек-лист перед закупкой российского ПО. 26 сентября 2026 · 10 мин чтения ПП 1912: переход субъектов КИИ на доверенные ПАК до 2030 года Импортозамещение ПП 1912: переход субъектов КИИ на доверенные ПАК до 2030 года Постановление Правительства № 1912 от 14 ноября 2023 года переводит значимые объекты КИИ на доверенные программно-аппаратные комплексы: к 31 декабря 2029 года их доля должна достичь 100 %, а ПАК, купленные с 1 сентября 2024 года, уже должны быть доверенными. Разбираем, что такое доверенный ПАК, как составить план перехода и что проверить перед закупкой серверов, сетевого оборудования и средств защиты. 26 сентября 2026 · 6 мин чтения Указ 250: запрет иностранных СЗИ с 2025 года и чем их заменить Импортозамещение Указ 250: запрет иностранных СЗИ с 2025 года и чем их заменить Указ Президента № 250 от 1 мая 2022 года — главный документ об информационной безопасности госорганов, госкомпаний, стратегических предприятий и субъектов КИИ. С 1 января 2025 года им запрещено использовать средства защиты информации из недружественных стран и пользоваться ИБ-сервисами таких компаний. Разбираем, кого касается указ, что он требует от руководителя и чем заменить иностранные антивирусы, межсетевые экраны и СЗИ. 26 сентября 2026 · 6 мин чтения
MaxPatrol SIEM, базовая лицензия на 1 000 активов, обновления 12 месяцев
по запросу