Перейти к содержимому

Helix SIEM

Security analytics platform

Helix SIEM собирает в один контур журналы операционных систем, сетевого оборудования, средств защиты, облаков, приложений и баз данных, приводит их к единой модели данных и строит над ними слой поиска, корреляции, инцидентов и отчётности.

SIEM не заменяет средства защиты

Каждое средство защиты видит только своё событие: антивирус — про файл, firewall — про соединение, WAF — про запрос. Ни одно не знает, что увидело другое. А атака проходит ровно между ними.

SIEM не занимает их место — он строит над ними единый слой наблюдаемости, детектирования и учёта. Один запрос работает по всем источникам, потому что события приведены к одной модели: одноимённое поле означает одно и то же независимо от вендора.

Поэтому поиск, правила корреляции, дашборды и отчёты не привязаны к типу источника. При появлении нового вендора правила не переписываются.

Путь события внутри платформы
ЭтапЧто выполняется
ПриёмПроверка источника, буферизация на диск, контроль дубликатов и потерь
ОбработкаРазбор, нормализация в единую модель, категоризация, обогащение контекстом
ДетектированиеКорреляция, поведенческие профили, формирование оповещений
ПредъявлениеИнциденты, дашборды, отчёты и пересылка во внешние системы
Возможности платформы

Из чего она состоит

Сбор данных

  • 13 методов приёма: Syslog (UDP/TCP/TLS), агент, REST API, WMI, SNMP, файлы, СУБД, очереди, облака, NetFlow
  • 600+ типов источников с готовыми правилами разбора в базовой поставке
  • Агентный и безагентный сбор: там, где агент не поставить, — сетевой метод
  • Собственный декодер описывается конфигурацией — без изменения кода продукта

Хранение: три уровня и профили сроков

Событие перемещается между уровнями по возрасту, объёму уровня или доле занятого места. Сроки задаются отдельно для каждого класса источников; для событий, вошедших в инциденты, действует своя политика.

Типовые профили хранения
ПрофильHotWarmCold-archive
Краткий · 30 суток7 суток23 суток
Базовый · 90 суток14 суток76 сутокпо требованию политики
Расширенный · 180 суток30 суток150 сутокдо 365 суток
Годовой · 365 суток30 суток180 суток185 суток
Длительный · 1825 суток30 суток180 суток1615 суток

Профили приведены как примеры конфигурации. Типовой коэффициент сжатия на текстовых журналах — 6–12×.

Где она разворачивается

Во всех четырёх вариантах функциональность одинакова — различаются способ поставки образов и механизм масштабирования.

Варианты развёртывания
ВариантПоставкаМасштабирование
Физическая средаПакеты RPM / DEB, ISO-образДобавление узлов и дисковых полок
ВиртуализацияОбразы OVA / QCOW2 / VHDXИзменение ресурсов ВМ, клонирование
Частное и публичное облакоОбразы ВМ, шаблоны IaCГруппы масштабирования, объектное хранилище
Контейнеры и гибридOCI-образы, Helm-чартыИзменение числа реплик, StatefulSet

Для инфраструктуры с несколькими площадками применяется схема «центральный узел — удалённые площадки»: на площадке Helix Collector принимает события локально, буферизует 1–72 ч и передаёт в центр по TLS 1.2/1.3.

Вопросы

Частые вопросы

Нет. SIEM — не средство защиты, а слой наблюдаемости и учёта над ними. Средства делают свою работу, а SIEM сводит их события вместе, связывает между собой и формирует инцидент.

В базовой поставке есть готовые правила разбора для 600+ типов источников. Для источника вне списка декодер описывается конфигурацией — код продукта не меняется и компоненты не пересобираются.

Нет. Агент применяется на конечных точках там, где он нужен; сетевое оборудование, средства защиты и облачные сервисы собираются безагентно — через Syslog, REST API, WMI, SNMP или API провайдера.

Исходная запись хранится без изменений, для каждой записи считается контрольная сумма, включаемая в цепочку хешей блока. Нарушение или удаление выявляется плановой фоновой проверкой; за период готовится отчёт о целостности.

Это зависит от объёма потока и срока хранения. Типовой коэффициент сжатия на текстовых журналах — 6–12×, а хранение разделено на три уровня: самый дорогой NVMe нужен только под hot. Точный расчёт даётся после замера вашего потока.

Замерим ваш поток и рассчитаем конфигурацию

Определим, какие источники, какой объём и какой срок хранения нужны, — после этого дадим точное предложение по составу компонентов и объёму хранилища.

Начнём
Запросить консультацию
Запросить консультацию