Cyber
SIEM
SOC
Мониторинг

Пилот SIEM с набором use-cases

Провели пилотный проект внедрения SIEM: подключили ключевые источники, разработали 25 правил корреляции, обучили команду.

2024
3 месяца
SOC
SignalOps

SIEM-консоль пилота с источниками, корреляцией и use-cases

Операционный экран аналитика: инциденты, приоритеты, карты событий и таймлайн.

Источники
15
Use-cases
25
MTTD
15 мин
Overview
4 800
Центр мониторинга событий
Видимость по источникам, критичности и временным аномалиям.
Rules
18
Матрица use-cases
Какие сценарии закрыты, какие в пилоте и какие ждут источников.
Overview
Центр мониторинга событий
live
EPS
4 800
High
6
MTTD
15 мин
Key modules
Correlation rules
Incident queue
Dashboards & alerts

Как это выглядит

Ниже - визуальные UI-сценарии ключевых экранов проекта: так посетитель может быстро понять, как выглядел бы продукт в реальной работе.

Overview
SignalOps
EPS
4 800
High
6
MTTD
15 мин

Центр мониторинга событий

Видимость по источникам, критичности и временным аномалиям.

Тепловая карта событий
Приоритеты аналитика
Уведомления в on-call
Rules
SignalOps
Prod
18
Pilot
7
False+
<3%

Матрица use-cases

Какие сценарии закрыты, какие в пилоте и какие ждут источников.

MITRE mapping
Настройка порогов
Проверка качества
Investigate
SignalOps
Артефакты
42
Хосты
3
Статус
Investigate

Разбор инцидента

Карточка события, таймлайн и артефакты по цепочке атаки.

Timeline
Обогащение IOC
Комментарии аналитиков

Задача

Отсутствие централизованного мониторинга безопасности, разрозненные логи, невозможность детектировать инциденты.

Ограничения

  • Ограниченный бюджет на пилот
  • Требование работать с существующей инфраструктурой
  • Минимум влияния на production

Решение

Развернули SIEM на выделенной инфраструктуре, подключили 15 источников (AD, FW, VPN, Web, DB). Разработали матрицу событий, создали 25 use-cases, настроили алерты и дашборды.

Результаты

МетрикаДоПослеИзменение
Источников событий015
+15
Use-cases025
+25
MTTD (обнаружение)>24ч15 мин
-99%

Технологии

MaxPatrol SIEM
Elasticsearch
Grafana
Python

Артефакты

  • SIEM конфигурация
  • Матрица событий
  • Каталог use-cases
  • Регламенты
  • Обучение

Нужен похожий проект?

Обсудим вашу задачу и предложим решение.

Обсудить проект