Содержание
SIEM (Security Information and Event Management) — система, которая собирает журналы событий с серверов, рабочих станций, сетевого оборудования и средств защиты, приводит их к единому виду и по правилам корреляции ищет в этом потоке признаки атаки. Выбор российской SIEM-системы обычно начинается с требований регулятора, но решают его три практических вопроса: как считается лицензия, на чём система работает и кто будет разбирать её сработки.
Ниже — по порядку, с таблицами по четырём системам, которые мы поставляем: MaxPatrol SIEM, Kaspersky KUMA, KOMRAD Enterprise SIEM и UserGate SIEM. Цены и конфигурации — на страницах продуктов.
Что такое SIEM-система и как она работает
Любая SIEM делает четыре вещи:
- Собирает события. Агенты и коллекторы забирают журналы по syslog, из журналов Windows, баз данных, с сетевого оборудования и средств защиты.
- Нормализует. Сотни разных форматов приводятся к одной схеме полей — иначе события нельзя сравнивать между собой.
- Коррелирует. Правила связывают разрозненные записи в цепочку — например, серия неудачных входов, затем успешный вход и запуск администраторских утилит ночью — и заводят инцидент.
- Хранит и ищет. События лежат месяцами: по ним расследуют инциденты и строят отчёты для проверяющих.
Главная мера нагрузки — EPS (events per second), число событий в секунду от всех источников. От неё зависят серверы под систему, а у части вендоров — и цена лицензии.
SIEM сама ничего не блокирует: она видит и сообщает. Польза появляется, когда подключены источники и есть человек или подрядчик, который разбирает инциденты. Без этого SIEM превращается в дорогой архив журналов.
Когда SIEM нужна: требования ФСТЭК и ГосСОПКА
Приказы ФСТЭК описывают меры, а не конкретный продукт, но меры по событиям безопасности есть везде:
- Информационные системы персональных данных (приказ № 21) — группа мер РСБ «Регистрация событий безопасности»: сбор, запись и хранение событий, мониторинг и реагирование на них.
- Значимые объекты КИИ (приказ № 239) — меры аудита безопасности, в том числе АУД.4 «Регистрация событий безопасности». Кроме того, субъект КИИ сообщает о компьютерных инцидентах в НКЦКИ — подробнее в статье о законе № 187-ФЗ. Какие средства закрывают меры приказа № 239, включая регистрацию событий и мониторинг, и какой класс СЗИ нужен по категории объекта — в статье о средствах защиты КИИ.
- Государственные информационные системы — с 1 марта 2026 года действует приказ № 117, что в нём изменилось, мы разобрали отдельно.
Когда источников десятки и события нужно не только хранить, но и анализировать, эти меры на практике закрывают SIEM-системой. А если система защищает ГИС или значимый объект КИИ, от неё, как и от остальных средств защиты, потребуют подтверждённое соответствие — обычно это сертификат ФСТЭК.
Сертификаты российских SIEM-систем
В государственном реестре ФСТЭК на 26 сентября 2026 года — больше десяти SIEM с действующими сертификатами. У всех четырёх систем из нашего каталога сертификат выдан на 4-й уровень доверия по техническим условиям: отдельного профиля защиты для SIEM, как у антивирусов или межсетевых экранов, в этих записях нет. Формально сертификаты ФСТЭК равноценны — различаются сроки и дополнительные сертификаты Минобороны и ФСБ.
| MaxPatrol SIEM | Kaspersky KUMA | KOMRAD Enterprise SIEM | UserGate SIEM | |
|---|---|---|---|---|
| Разработчик | Positive Technologies | «Лаборатория Касперского» | НПО «Эшелон» | UserGate |
| Сертификат ФСТЭК | № 4980, до 22.09.2030 | № 4455, до 28.09.2026 | № 3498, до 13.01.2029 | № 5073, до 10.06.2031 |
| Минобороны | № 6653 и № 7407 | № 7885 | № 6498 | Уточняется |
| ФСБ как средство ГосСОПКА | до 01.07.2029 | № СФ/СЗИ-0886, до 30.04.2029 | Уточняется | Уточняется |
| Реестр российского ПО | № 1143 | № 9128 | № 239 | № 25528 |
Сертификат выдают на конкретную версию, поэтому в договоре стоит проверить, какую сборку вам поставят: у MaxPatrol SIEM сертифицирована 27.6.40521, у KUMA — 4.0.2.13 при актуальной версии продукта 4.6. Как читать номера, уровни доверия и записи реестра — в статье «Сертификат ФСТЭК и ФСБ: реестр и классы защиты СЗИ».
Сертификат ФСТЭК № 4455 на KUMA по госреестру действует до 28 сентября 2026 года, срок технической поддержки — до 28 сентября 2031 года. На 26 сентября продление в реестре не отражено. Если сертификат нужен для закупки, перед договором сверим актуальный статус записи.
Сравнение: MaxPatrol SIEM, KUMA, KOMRAD и UserGate SIEM
В таблице — только то, чем системы отличаются. Сбор, нормализация, корреляция, инциденты и отчёты есть у всех четырёх.
| Критерий | MaxPatrol SIEM | Kaspersky KUMA | KOMRAD Enterprise SIEM | UserGate SIEM |
|---|---|---|---|---|
| Чем считается лицензия | число активов, у ступени есть потолок EPS | поток событий, EPS | поток событий: 200, 1 000, 3 000, 5 000 EPS или без ограничений | модель ПАК или число ядер виртуальной машины |
| Срок лицензии | срочная или бессрочная | срочная | на год; на 3 000 и 5 000 EPS — и бессрочная | бессрочная, обновления — годовой подпиской |
| Вариант для небольшой сети | All-in-One, до 1 000 узлов на одном сервере | Kaspersky Smart I, от 250 до 999 устройств | Base-SMART, 200 EPS | ПАК серии E |
| Где работает | Astra Linux SE, Debian | Astra Linux, РЕД ОС, МОС ОС, Ubuntu, Oracle Linux | Astra Linux SE, РЕД ОС, ALT Linux, ОСнова, Атлант, Ubuntu | своя ОС: ПАК или виртуальный образ для VMware, Hyper-V, KVM, «Брест» |
| Обмен с ГосСОПКА | коннектор к НКЦКИ — отдельная лицензия | встроенный модуль обмена с НКЦКИ | интеграция с API ГосСОПКА | Уточняется |
| Обновление правил | ежемесячные пакеты экспертизы | готовые правила и база контента Knowledge Base | бесплатные пакеты экспертизы | модуль SIEM Expert на 1–5 лет |
| Попробовать до покупки | тест-драйв | демо по запросу | демоверсия | пилот и демостенд |
Как считается лицензия: активы, EPS или мощность
Это главное различие, и от него зависит, какие цифры собирать перед запросом цены.
MaxPatrol SIEM считает активы — любые устройства с ОС или прошивкой в сети: серверы, рабочие места, коммутаторы. Базовая лицензия на нужное число активов обязательна; к ней добавляются серверная лицензия и лицензия на сбор событий, где каждая ступень задаёт и число активов, и потолок потока — например, 1 000 активов и 3 000 событий в секунду, считается по большему из двух. Лицензия бывает срочной (от года) и бессрочной; у бессрочной обновления идут первый год, дальше их продлевают отдельно. Если уже куплен MaxPatrol VM, базовую лицензию повторно покупать не нужно.
Kaspersky KUMA считает поток: в лицензионном сертификате указано число событий в секунду. Лицензия срочная. Вместе с ключом KUMA приходит ключ для Kaspersky Endpoint Security, чтобы рабочие станции сами отправляли события операционной системы в SIEM.
KOMRAD Enterprise SIEM продаётся пятью редакциями по потоку — от 200 EPS до безлимитной; с редакцией растёт и число коллекторов каждого типа. Территориально-распределённая установка по филиалам начинается с редакции на 5 000 EPS.
UserGate SIEM привязан к мощности: к модели программно-аппаратного комплекса (E6, E14, F25) или к числу ядер виртуальной машины, а источников-сенсоров можно подключать сколько угодно. Базовая лицензия бессрочная, первый год обновлений в ней есть; дальше продлевается подписка Security Updates, правила аналитики — модулем SIEM Expert, кластер — отдельный бессрочный модуль.
Потолок EPS — не формальность. MaxPatrol SIEM с версии 27.2 при систематическом превышении лицензионного потока отключает корреляцию и запуск новых задач сбора, пока поток не вернётся в рамки. Поэтому поток меряют на пилоте, а лицензию берут с запасом на рост.
Четыре системы коротко: кому какая подходит
MaxPatrol SIEM — система Positive Technologies с упором на инвентаризацию: карточка актива ведётся автоматически и не дублируется при смене IP-адреса. Правила корреляции приходят ежемесячными пакетами экспертизы, для второго мнения по инцидентам есть ML-модуль BAD (лицензируется отдельно). Удобна, если вы знаете число узлов, уже используете MaxPatrol VM или другие продукты Positive Technologies.
Kaspersky KUMA — SIEM «Лаборатории Касперского» с микросервисной архитектурой; она же входит в платформу Kaspersky Symphony XDR. Встроенный модуль ГосСОПКА позволяет обмениваться данными об инцидентах с НКЦКИ напрямую. Логичный выбор, если рабочие места уже защищает Kaspersky Endpoint Security.
KOMRAD Enterprise SIEM — разработка НПО «Эшелон» с понятной сеткой редакций по потоку событий и длинным списком поддерживаемых отечественных ОС. События хранятся в ClickHouse, фильтрация идёт на коллекторах. Подходит небольшим и средним системам, которым важно начать с малого потока и расти редакциями.
UserGate SIEM — готовое устройство или образ со своей ОС: не нужно подбирать и сопровождать операционную систему под SIEM. Реагирование в стиле IRP/SOAR встроено, телеметрию с рабочих мест собирает UserGate Client; при этом система работает и без других продуктов UserGate. Подходит тем, кому нужен быстрый запуск на готовом устройстве или образе.
Как выбрать: шесть вопросов перед закупкой
- Какой сертификат требует ваше техзадание. ФСТЭК есть у всех четырёх; Минобороны — у MaxPatrol SIEM, KUMA и KOMRAD; сертификат ФСБ как средства ГосСОПКА — у MaxPatrol SIEM и KUMA. Сверьте сроки действия с датой поставки.
- Что вы знаете о своей инфраструктуре. Известно число узлов — проще считать по активам. Известен поток событий, например из действующего сборщика журналов, — по EPS. Нужна железка в стойку — смотрите ПАК.
- Какие средства защиты уже стоят. Все четыре системы принимают события сторонних продуктов, но теснее всего каждая связана со своей экосистемой: MaxPatrol SIEM — с PT NAD, PT Sandbox и MaxPatrol EDR, KUMA — с Kaspersky Endpoint Security и Symphony XDR, UserGate SIEM — с NGFW и UserGate Client.
- Кто будет разбирать инциденты. Свой аналитик, подрядчик или никто. От ответа зависит, насколько важна готовая экспертиза вендора и её обновление.
- Нужен ли обмен с ГосСОПКА. Субъект КИИ сообщает об инцидентах в НКЦКИ, и удобнее, когда карточки инцидентов отправляет сама SIEM. Проверьте, входит ли модуль в лицензию или покупается отдельно.
- Пилот на своих данных. У всех четырёх вендоров есть тест-драйв, демо или пилот: подключите реальные источники, замерьте поток событий и посмотрите, сколько ложных срабатываний даст система в первые недели.
Сколько стоит SIEM и как купить организации
Цены на все четыре системы рассчитываются под проект: на них влияют число активов или поток событий, срок и тип лицензии, отказоустойчивый кластер, распределённая установка, модуль ГосСОПКА, экспертиза и уровень поддержки. Лицензии на ПО из реестра российского ПО НДС не облагаются — как это работает, в статье о НДС на программное обеспечение.
Чтобы получить коммерческое предложение, пришлите:
- число узлов и список источников событий;
- оценку потока событий или объём журналов в сутки;
- сколько хранить события и есть ли филиалы;
- требования техзадания к сертификатам и ГосСОПКА.
Подготовим спецификацию, приложим копии сертификатов и выписки из реестров, выставим счёт на юридическое лицо.
Частые вопросы
Что такое SIEM-система простыми словами? +
Это система, которая собирает журналы событий со всех серверов, рабочих мест, сетевого оборудования и средств защиты, приводит их к одному виду и по правилам ищет среди них признаки атаки. Нашла — заводит инцидент, который разбирает специалист по безопасности.
Какие есть российские SIEM-системы? +
В госреестре ФСТЭК на 26 сентября 2026 года больше десяти SIEM с действующими сертификатами: MaxPatrol SIEM, Kaspersky KUMA, KOMRAD Enterprise SIEM, UserGate SIEM, RuSIEM, R-Vision SIEM, BI.ZONE SIEM, Security Capsule SIEM и другие. Мы поставляем первые четыре — их и сравниваем в статье.
Нужен ли SIEM-системе сертификат ФСТЭК? +
Если SIEM закрывает меры защиты в государственной информационной системе или на значимом объекте КИИ — да, как и любое средство защиты такой системы. У всех четырёх систем из статьи сертификат ФСТЭК на 4-й уровень доверия есть; различаются сроки действия и дополнительные сертификаты Минобороны и ФСБ.
Что такое EPS в SIEM? +
Events per second — число событий в секунду, которое SIEM получает от всех источников. По нему подбирают серверы, а у KUMA и KOMRAD — ещё и лицензию. У MaxPatrol SIEM лицензия считается по активам, но у каждой ступени есть потолок потока событий.
Есть ли бесплатные SIEM-системы? +
Есть системы с открытым исходным кодом, но для ГИС и значимых объектов КИИ нужна сертифицированная версия, а сертификат ФСТЭК выдаётся на конкретную сборку конкретного заявителя. Коммерческие системы можно попробовать бесплатно: у MaxPatrol SIEM есть тест-драйв, у KUMA — демо, у KOMRAD — демоверсия, у UserGate SIEM — пилот и демостенд.
Как SIEM связана с ГосСОПКА? +
Субъекты КИИ сообщают о компьютерных инцидентах в НКЦКИ. SIEM с модулем ГосСОПКА отправляет туда карточки инцидентов сама: у MaxPatrol SIEM это отдельная лицензия на коннектор к НКЦКИ, у KUMA — встроенный модуль, у KOMRAD — интеграция с API ГосСОПКА. Сертификат ФСБ как средства ГосСОПКА есть у MaxPatrol SIEM и KUMA.
Чем SIEM отличается от EDR и SOAR? +
SIEM собирает и сопоставляет события со всей инфраструктуры. EDR работает на самих рабочих станциях и серверах и глубже видит, что происходит на узле. SOAR автоматизирует реагирование по сценариям. Это разные классы, которые дополняют друг друга, а не заменяют. Подробнее об EDR и требованиях ФСТЭК к нему — в статье «Что такое EDR и чем он отличается от антивируса».
Сколько стоит SIEM-система? +
Цена считается под проект: у MaxPatrol SIEM — от числа активов, у KUMA и KOMRAD — от потока событий, у UserGate SIEM — от модели устройства или числа ядер виртуальной машины. Добавляются срок лицензии, кластер, модуль ГосСОПКА и поддержка. Пришлите число узлов и источников — подготовим коммерческое предложение.