RuSIEM Analytics
RuSIEM Analytics — модуль поведенческой аналитики для SIEM-системы RuSIEM. Он сам обучается на истории событий, находит аномалии в действиях пользователей и систем, отслеживает входы, ведёт учёт ИТ-активов и уязвимостей и проверяет соответствие стандартам, включая PCI DSS. Лицензия на модуль отдельная, по потоку событий от 500 EPS; по лицензионному соглашению Analytics подключается только к основной системе RuSIEM.
О RuSIEM Analytics
RuSIEM Analytics расширяет основную SIEM-систему поведенческим анализом. Модуль строит модель обычной активности по накопленным событиям и отмечает отклонения, которые сложно описать фиксированными правилами корреляции. Например, необычные входы пользователей или резкий рост числа операций становятся поводом для проверки.
Подсистема Baseline работает со статистикой по выбранным полям событий. Дополнительно доступны учёт активов и сведения об уязвимостях: аналитик видит контекст узла и может точнее оценить риск инцидента.
По лицензионному соглашению Analytics работает только вместе с основной RuSIEM и лицензируется отдельно по EPS. Коммерческая линейка начинается от 500 EPS. Для расчёта укажите, какая RuSIEM уже используется, поток событий и задачи аналитики, которые хотите закрыть.
Возможности RuSIEM Analytics
Характеристики
| Лицензирование | |
| Единица | EPS — события в секунду |
| Коммерческая линейка | От 500 EPS |
| Тип | Отдельная лицензия на модуль |
| Зависимость | Работает только с основной системой RuSIEM |
| Источники | Без ограничения количества |
| Привязка | К hardware ID сервера; миграцию нужно согласовать |
| Аналитика | |
| Методы | ML, DL и правила Baseline |
| Правило Baseline | До 21 ключа, сравнение одинаковых дней недели, настраиваемый порог отклонения по правилу сигм |
| Обучение | Рекомендуется накопленная выборка от 15 недель |
| Данные | Все события, поступающие в основную RuSIEM |
| Активы и соответствие | |
| Активы | Агент system.info: оборудование, версии ОС, патчи, сетевые соединения |
| Группы активов | Статические и динамические |
| Уязвимости | Поиск по CVE, CVSS; БДУ ФСТЭК, NIST, CWE MITRE |
| Стандарты | PCI DSS 3.1 и собственные политики |
Как работает Baseline
| История | Модуль накапливает статистику действий в вашей инфраструктуре. |
| Норма | По выбранным полям событий формируется ожидаемая картина активности. |
| Отклонение | Необычное действие создаёт событие, которое можно направить на корреляцию и расследование. |
| Настройка | Аналитик может задавать собственные правила Baseline под нужные параметры. |
Что сообщить для расчёта
| Основная SIEM | Укажите, какая версия RuSIEM установлена или планируется. |
| Поток | Оцените EPS для отдельной лицензии Analytics. |
| Сценарии | Назовите задачи: поведенческие аномалии, аутентификация, активы или уязвимости. |
| Площадки | Опишите размещение и объём источников событий. |
НДС и документы
| НДС | 22%. Итоговую сумму укажем в коммерческом предложении. |
| Документы | Счёт и договор для юридического лица. |
Необходимая основная система
Другие продукты «РуСИЕМ»
Частые вопросы
Нет. По пункту 1.3 лицензионного соглашения модуль работает только вместе с основной системой RuSIEM: он пропускает через себя все события, которые в неё попадают. Analytics покупается отдельной лицензией; если основной системы ещё нет, рассчитаем комплект целиком.
Нет, ML-модуль работает автономно: обучается на ваших данных и оценивает вес симптомов по хостам, пользователям и сервисам. При всплеске критичных симптомов или множественных повторах событий он сам создаёт событие и инцидент. Если нужно отслеживать особые параметры, аналитик добавляет собственные правила Baseline.
Analytics ведёт учёт ИТ-активов: сведения собираются автоматически, а динамические группы — например, «открыт порт 22» — сами поддерживают актуальность. В модуле есть база уязвимостей для оценки риска узла и проверка соответствия стандартам с отчётами по каждому пункту.
Это отдельная лицензия на модуль по потоку событий EPS, начиная от 500 EPS; число источников не ограничено. Лицензия привязывается к hardware ID сервера, поэтому замену оборудования или гипервизора стоит согласовать заранее. Сообщите планируемую нагрузку — подготовим спецификацию и КП.
