SIEM с открытым кодом или коммерческие решения: что выбрать
Сравниваем open-source SIEM (Wazuh, Graylog) с коммерческими российскими решениями по стоимости, поддержке и сертификации.
Open-source SIEM вроде Wazuh или Graylog не требуют затрат на лицензию, но это не значит, что они бесплатны в эксплуатации. Разбираем, когда open-source решение оправдано, а когда коммерческая российская SIEM с сертификатом ФСТЭК — единственный правильный выбор.
Краткий вывод: open-source SIEM подходит небольшим командам с сильной инженерной экспертизой и без требований КИИ; для регулируемых сегментов и enterprise-инфраструктуры коммерческие решения с сертификацией обязательны.
Что даёт open-source SIEM
Решения типа Wazuh или Graylog не требуют платы за лицензию, открыты для модификации и имеют активные community-сообщества с готовыми конфигурациями. Это привлекательно для стартапов и небольших ИБ-команд с ограниченным бюджетом.
Скрытая стоимость open-source решений
- Отсутствие технической поддержки от вендора — вся эксплуатация лежит на внутренней команде.
- Необходимость собственной инженерной экспертизы для настройки, обновления и устранения инцидентов в самой системе.
- Отсутствие готовых правил корреляции сопоставимого с коммерческими решениями объёма — их нужно писать и поддерживать самостоятельно.
- Отсутствие сертификата ФСТЭК, что делает такие решения неприменимыми для КИИ и госинформсистем.
Что даёт коммерческая российская SIEM
- Сертификация ФСТЭК и включение в реестр отечественного ПО для регулируемых сегментов.
- Готовая база правил корреляции с регулярными обновлениями от вендора.
- Техническая поддержка с оговоренным SLA.
- Готовая интеграция с ГосСОПКА и форматами отчётности для НКЦКИ.
Когда open-source действительно оправдан
Небольшой стартап без требований КИИ, с сильной внутренней инженерной командой и ограниченным бюджетом может начать с open-source решения как временного этапа, постепенно замещая его коммерческим продуктом по мере роста инфраструктуры и появления требований регулятора.
Когда open-source неприемлем
Субъекты КИИ, операторы ГИС и компании, которым необходимо взаимодействие с ГосСОПКА, обязаны использовать сертифицированные ФСТЭК решения — open-source SIEM в этом случае не проходит формальную проверку соответствия.
Часто задаваемые вопросы
Можно ли получить сертификат ФСТЭК для open-source SIEM?
Технически возможно при доработке и прохождении процедуры сертификации, но на практике этим никто из крупных open-source проектов на российском рынке не занимался.
Сколько инженеров нужно для поддержки open-source SIEM?
Зависит от масштаба, но как минимум один выделенный специалист с опытом администрирования конкретной платформы необходим постоянно.
Можно ли мигрировать с open-source на коммерческую SIEM позже?
Да, но потребуется перенос и адаптация написанных вручную правил корреляции под синтаксис нового продукта.
Сравните коммерческие российские SIEM-платформы в каталоге platforms.su, если требования регулятора делают open-source решение неприменимым.