RuSIEM
RuSIEM — российская SIEM-система для сбора, корреляции и расследования событий информационной безопасности. Разработчик, компания «РуСИЕМ», рассчитывает её на любые нагрузки — от малого бизнеса до федеральных структур. Лицензия считается по потоку событий от 2 000 EPS, бывает срочной и бессрочной; источники, пользователи и агенты не ограничены. В стоимость уже включены первый год техподдержки и базовое внедрение.
О RuSIEM
RuSIEM объединяет сбор событий ИБ, корреляцию, поиск и работу с инцидентами. К системе подключают сетевое оборудование, серверы, рабочие станции, приложения и средства защиты. Операторы видят события в дашбордах и отчётах, а правила помогают находить цепочки подозрительных действий.
Для расследования доступны полнотекстовый поиск и хранение сырых и нормализованных событий. Система допускает распределённое развёртывание: коллекторы принимают данные с площадок, компоненты можно масштабировать по мере роста потока. Развёртывание возможно на физических серверах, в виртуальной и изолированной среде.
Лицензия рассчитывается по EPS, а источники, пользователи и агенты в коммерческой версии не ограничены. Чтобы составить предложение, нужны средний и пиковый поток событий, список источников, срок хранения и архитектура площадок. Для закупок с требованием сертификата укажите это в заявке: сертификат ФСТЭК № 4969 выдан на RuSIEM версии 2.х.
Возможности RuSIEM
Характеристики
| Лицензирование | |
| Единица | EPS — события в секунду |
| Минимальный объём | От 2 000 EPS |
| Тип лицензии | Срочная или бессрочная |
| Без ограничений | Источники и устройства, пользователи, агенты, объём и срок хранения |
| Привязка | К hardware ID сервера; перенос между гипервизорами согласуется с производителем |
| Обновления | В рамках техподдержки; первый год входит в лицензию |
| Развёртывание | |
| Варианты установки | Всё в одном, с вынесенной базой данных, распределённая |
| Платформы | Физический сервер или виртуальная среда |
| Российская ОС | Astra Linux SE 1.8 и выше |
| Минимальные ресурсы | 6 CPU, 10 ГБ ОЗУ, 100 ГБ диска |
| Изолированная сеть | Установка и обновление без выхода в интернет |
| Срок внедрения | Базовая конфигурация — 1–2 дня, полная адаптация — 1–2 недели |
| Интеграции | |
| Протоколы | Syslog, REST API, SNMP 1/2/2c, NetFlow 3/6/9, агенты RuAgent |
| Каталог пользователей | Active Directory (LDAP, Kerberos) |
| Источники из коробки | Более 400 |
| Правила корреляции из коробки | Более 650 |
| Госсистемы | ГосСОПКА и IoC ФинЦЕРТ из коробки |
| Хранение | События — Elasticsearch, инциденты — PostgreSQL и ClickHouse |
| Сертификация и реестр | |
| ФСТЭК | № 4969 от 26.08.2025 на RuSIEM 2.х, действует до 26.08.2030 |
| Требования | 4-й уровень доверия, технические условия |
| Реестр российского ПО | Запись № 20365 от 14.12.2023 |
Как развернуть RuSIEM
| Площадки | Коллекторы могут принимать события из филиалов и передавать их в центральную систему. |
| Масштаб | Компоненты размещаются на разных узлах; производительность увеличивают по мере роста EPS. |
| Интеграции | Для подключения источников используют готовые парсеры, агентов и стандартные протоколы. |
| Закрытый контур | Для изолированной инфраструктуры предусмотрена автономная установка. |
Внедрение и техническая поддержка
Первый год поддержки и базовый пакет внедрения входят в лицензию. Дальше поддержку продлевают пакетом РуСИЕМ, а установку силами инженеров производителя заказывают отдельной услугой — подберём и то и другое в одном КП.
| В лицензии | Базовое внедрение: консультации инженера РуСИЕМ, ознакомительная видеосессия по интерфейсу, доработка до 5 правил корреляции и 5 парсеров из коробки, реакция на критичные сбои 8/5. Систему устанавливает заказчик или партнёр. |
| Расширенное внедрение | Инженеры РуСИЕМ сами устанавливают и настраивают систему, выезжают по Москве и области (до 3 выездов), обучают писать правила корреляции и создают 2 персональных парсера, 5 правил, 10 виджетов и 7 представлений. Поддержка прямого доступа 8/5 на год. |
| Максимальное внедрение | Всё из расширенного, плюс 5 персональных парсеров, 10 правил корреляции, 10 виджетов и 10 представлений, услуга «Расследование инцидента» и аудит системы по запросу. |
| Со второго года | Пакеты «Базовый 8/5» и «Базовый 24/7» — обращения по почте, приём заявок на исправление ошибок, реакция на критичные сбои в рабочие часы или круглосуточно. «Расширенный» и «Премиум» добавляют выделенный чат, консультации инженера и аналитика, установку силами РуСИЕМ, выезды и разбор инцидентов; круглосуточная реакция — в «Премиуме». |
Что сообщить для расчёта
| Поток | Оцените средний и пиковый EPS по источникам событий. |
| Источники | Перечислите типы подключаемых систем и число площадок. |
| Хранение | Укажите требуемый срок хранения событий и доступный объём ресурсов. |
| Исполнение | Отдельно отметьте требование к сертифицированной версии 2.x. |
| Назначение | Если на RuSIEM будете оказывать услуги ИБ другим организациям, скажите об этом заранее: для такой работы нужна отдельная версия. |
| Поддержка | Скажите, кто будет устанавливать систему и нужна ли круглосуточная реакция на сбои, — включим подходящий пакет. |
НДС и документы
| НДС | 22%. Итоговую сумму укажем в коммерческом предложении. |
| Документы | Счёт и договор для юридического лица. |
Модули для RuSIEM
Другие продукты «РуСИЕМ»
Частые вопросы
Сертификат ФСТЭК России № 4969 от 26.08.2025 выдан на программу «Система централизованного управления событиями информационной безопасности RuSIEM» версии 2.х — 4-й уровень доверия и технические условия. Он действует до 26.08.2030, и до этой даты РуСИЕМ поддерживает сертифицированную версию. Если сертификат обязателен для закупки, отметьте это в заявке — в спецификацию войдёт именно сертифицированное исполнение.
Основной параметр — поток событий в секунду (EPS), коммерческие лицензии начинаются от 2 000 EPS. Число источников, пользователей и агентов, а также объём и срок хранения лицензия не ограничивает, поэтому считать их не нужно. Оцените средний и пиковый поток, перечислите источники и площадки — по этим данным соберём спецификацию и КП.
Первый год техподдержки входит в стоимость лицензии, и обновления коммерческой версии приходят именно в её рамках. Дальше поддержку продлевают отдельно одним из четырёх пакетов РуСИЕМ — они отличаются каналом связи, временем реакции на сбои и участием инженеров. Нужный пакет включим в КП вместе с лицензией или отдельно, когда подойдёт срок продления.
Да. РуСИЕМ даёт демо-доступ к полной системе: можно развернуть тестовый стенд или посмотреть демонстрацию со специалистом предпродажной подготовки. Для сбора, нормализации и поиска логов есть бесплатная RvSIEM Free — до 500 EPS на одном сервере. Поможем запросить демо-доступ.
Да. Система полностью автономна: ей не нужен выход в интернет, а установка и обновления выполняются внутри изолированной среды. Её ставят на физические серверы и в виртуальную среду, в том числе на Astra Linux SE начиная с версии 1.8. При подготовке КП укажите требования к сети и размещению компонентов.
Только на специальной версии с пометкой SOC. Обычная лицензия по пункту 4.12 лицензионного соглашения не разрешает использовать RuSIEM для услуг информационной безопасности и как центр реагирования для третьих лиц. Для работы SOC-центра у вашей компании должна быть лицензия ФСТЭК России на техническую защиту конфиденциальной информации. Отметьте это в запросе — включим в КП версию SOC.
