Когда подрядчик называет SIEM «собственным продуктом», стоит уточнить, что именно собственное. В нашем случае ответ такой: свой у нас слой поверх открытого ядра, а не переписанный движок. Разница принципиальна, и скрывать её незачем.
Почему ядро открытое
Ядро — Wazuh, хранилище на OpenSearch. Выбор сделан осознанно, и причин две.
Первая — отсутствие закрытого вендора в самом чувствительном месте инфраструктуры. SIEM видит всё: журналы систем, почты, телефонии, прокси. Ставить туда чёрный ящик, поведение которого нельзя прочитать, странно именно с точки зрения безопасности.
Вторая — лицензирование. Коммерческие SIEM традиционно берут деньги за объём принимаемых данных, и это порождает вредный рефлекс: чтобы не разорить бюджет, источники начинают отключать. Экономия достигается ровно за счёт того, ради чего систему ставили.
Что даёт ядро, а что делаем мы
От ядра: штатный набор правил (наследие OSSEC, порядка трёх тысяч), нативная привязка к матрице MITRE ATT&CK, наборы контролей с сопоставлением на PCI DSS и ISO 27001. Здесь важна точность формулировки: это отчёты для аудита и расследований, а не сертификация. SIEM не делает компанию соответствующей стандарту, он даёт доказательную базу.
Наш слой: правила корреляции под конкретный стек — 3CX, Rocket.Chat, почтовые и прокси-серверы, — интеграции и сопровождение. Именно здесь появляется польза, которой нет из коробки: типовой набор правил не знает, как выглядит подозрительное поведение в вашей телефонии или корпоративном чате.
По Sigma честно: штатного конвертера Sigma в правила Wazuh не существует. Часть правил мы конвертируем автоматически, часть допиливаем руками. Обещать здесь бесшовную поддержку было бы неправдой.
Сбор и хранение
- Источники: системные журналы (syslog, journalctl), приложения (NGINX, Docker, 3CX, Rocket.Chat), почтовые и прокси-серверы. Доставка по SSH, через агенты или rsyslog, Logstash, Filebeat.
- Хранилище: OpenSearch как основное, плюс Loki или S3 под задачи объёма и стоимости. Loki и Graylog здесь — слои сбора и хранения, а не второй SIEM: путать их с ядром корреляции не нужно.
- Целостность: неизменяемое хранение журналов, ротация и архивирование по расписанию. Журнал, который можно отредактировать, доказательством не является.
Что происходит при срабатывании
Правило порождает инцидент, а не просто строку в дашборде. Дальше — оповещение (почта, Telegram, Slack) и, где это уместно, автоматическая реакция: блокировка адреса или учётной записи. Корреляция идёт в реальном времени по нескольким источникам сразу, потому что интересное почти никогда не видно в одном журнале.
Отдельно существует ретроспективный поиск: когда становится известен новый индикатор компрометации, по накопленным данным проверяется, не встречался ли он раньше. Это то, ради чего вообще имеет смысл хранить журналы долго.
Честные ограничения
- SIEM не заменяет инженера. Он показывает аномалию, а решение принимает человек. Без того, кто разбирает срабатывания, система быстро превращается в источник шума, который перестают читать.
- Правила требуют сопровождения. Инфраструктура меняется, и набор, точный полгода назад, начинает давать ложные срабатывания. Это постоянная работа, а не внедрение с актом приёмки.
- Отчёт по стандарту — не соответствие стандарту. Сопоставление контролей помогает аудиту, но сертификацию проводит орган по сертификации, а не система сбора логов.
Как этот контур встраивается в общую схему доступа, описано в материале про Zero Trust на практике.
Частые вопросы
Что здесь собственное? Слой поверх открытого ядра: правила корреляции под конкретный стек, интеграции и сопровождение. Ядро — Wazuh на OpenSearch.
Почему не коммерческий SIEM? Закрытый вендор в системе, видящей все журналы, и оплата за объём данных, из-за которой источники начинают отключать.
Поддерживается ли Sigma? Частично: штатного конвертера в правила Wazuh нет, часть делается вручную.
Даёт ли это соответствие PCI DSS? Нет, только отчёты и сопоставление контролей для аудита. Сертифицирует орган по сертификации.
Нужна консультация?
Если вы выбираете SIEM или хотите понять, почему существующий даёт шум вместо инцидентов, запишитесь на бесплатную 15-минутную консультацию.


