Статья 30 августа 2026 4 минуты чтения

Как выбрать SIEM-систему для компании: критерии и алгоритм

Разбираем по шагам, как выбрать SIEM для SOC: от EPS и покрытия MITRE ATT&CK до реестра ПО и ФСТЭК. Чек-лист и таблица критериев.

Как выбрать SIEM-систему для компании: критерии и алгоритм

Аудитор по КИИ запрашивает журнал инцидентов за последние полгода, а у команды ИБ логи разбросаны по десяткам систем и собираются вручную сутками. Именно для этого нужна SIEM — но выбрать её среди полутора десятков российских решений с похожими описаниями функций непросто. В этой статье — конкретный алгоритм выбора SIEM-системы: от расчёта нагрузки в EPS до проверки сертификата ФСТЭК и включения в реестр отечественного ПО.

Краткий вывод: для крупного бизнеса и КИИ подходят решения с высокой производительностью и покрытием MITRE ATT&CK — MaxPatrol SIEM, KUMA, Ankey SIEM NG; для среднего бизнеса — R-Vision SIEM, UserGate SIEM, Security Vision; для ограниченного бюджета и быстрого старта — СёрчИнформ SIEM.

Зачем компании SIEM-система

SIEM (Security Information and Event Management) централизованно собирает события безопасности со всех систем — серверов, сетевого оборудования, средств защиты, приложений — и находит в этом потоке признаки атак через правила корреляции. Без SIEM аналитик ИБ вынужден вручную сверять логи разных систем, теряя часы на инцидент, который автоматика находит за секунды.

Шаг 1. Оцените реальную нагрузку в EPS

EPS (events per second) — ключевая метрика производительности SIEM. Для компании до 500 сотрудников обычно достаточно 500–5000 EPS, для крупного предприятия с распределённой инфраструктурой — от 50 000 EPS и выше. Завышенная лицензия на EPS — частая причина переплаты, а недооценённая — причина потери событий при пиковой нагрузке.

Каким требованиям должна соответствовать SIEM для КИИ и госсектора

Если компания относится к субъектам критической информационной инфраструктуры (КИИ) или работает с госинформсистемами, SIEM должна:

  • иметь действующий сертификат ФСТЭК России;
  • быть включённой в реестр отечественного ПО Минцифры;
  • поддерживать выгрузку данных в формате, пригодном для передачи в ГосСОПКА через НКЦКИ;
  • обеспечивать соблюдение сроков уведомления регулятора об инцидентах.

Шаг 2. Проверьте покрытие правилами корреляции и MITRE ATT&CK

Количество правил корреляции «из коробки» и процент покрытия матрицы MITRE ATT&CK показывают, сколько известных техник атак SIEM обнаруживает без доработки. У лидеров рынка это 800–1300+ правил и 70%+ покрытия матрицы; у нишевых решений — существенно меньше, что означает больше ручной настройки после внедрения.

Шаг 3. Определите модель развёртывания

On-premise остаётся стандартом для КИИ и госсектора из-за требований к обработке данных внутри периметра. Облачные и гибридные модели подходят компаниям без built собственной инфраструктуры и снижают затраты на старте, но требуют отдельной проверки на соответствие требованиям регулятора.

Шаг 4. Сравните лицензирование

SIEM лицензируют по-разному: по числу EPS, по числу узлов-источников, безлимитно и бессрочно. Модель по EPS удобна при прогнозируемой нагрузке, но требует пересмотра лицензии при росте инфраструктуры. Лицензирование по узлам проще прогнозировать бюджетно для среднего бизнеса.

Чек-лист перед покупкой

  • Рассчитан реальный объём EPS с запасом на рост инфраструктуры на 1–2 года.
  • Проверено наличие сертификата ФСТЭК и записи в реестре ПО Минцифры.
  • Оценено покрытие MITRE ATT&CK и число готовых правил корреляции.
  • Определена модель развёртывания исходя из требований к КИИ и бюджета.
  • Просчитана полная стоимость владения (TCO) на 3 года, включая поддержку и обучение аналитиков.

Часто задаваемые вопросы

Нужна ли SIEM компании без выделенного SOC?

Да, но выбирать стоит решения с минимальными трудозатратами на внедрение и готовым набором правил — иначе система превратится в источник логов, которые никто не анализирует.

Можно ли обойтись бесплатным SIEM с открытым кодом?

Технически можно, но такие решения не имеют сертификата ФСТЭК и не подходят для КИИ; их поддержка требует собственной инженерной команды.

Сколько времени занимает внедрение SIEM?

От нескольких часов для простых решений уровня малого бизнеса до нескольких месяцев для enterprise-инсталляций с интеграцией десятков источников.

Что если данных по продукту на platforms.su недостаточно?

В этом случае стоит запросить у вендора демонстрацию на реальных данных инфраструктуры и изучить открытые кейсы внедрения, а не полагаться только на маркетинговые материалы.

Сравните все SIEM-платформы в каталоге platforms.su, изучите рейтинги и отзывы пользователей и сформируйте шорт-лист поставщиков для тендера.