Asosiy kontentga o’tish

Helix SIEM

Security analytics platform

Helix SIEM operatsion tizim, tarmoq uskunasi, himoya vositalari, bulut, ilova va bazalar jurnallarini bitta konturga yig’adi, ularni yagona ma’lumot modeliga keltiradi va ustidan qidiruv, korelatsiya, insident va hisobot qatlamini quradi.

SIEM himoya vositasini almashtirmaydi

Har bir himoya vositasi o’z hodisasini o’zi ko’radi: antivirus — fayl haqida, firewall — ulanish haqida, WAF — so’rov haqida. Hech biri boshqasining ko’rganini bilmaydi. Hujum esa aynan ular orasidan o’tadi.

SIEM ularning o’rnini bosmaydi — ustiga yagona kuzatuv, aniqlash va hisobga olish qatlamini quradi. Bitta so’rov barcha manbalar bo’yicha ishlaydi, chunki hodisalar bir xil modelga keltirilgan: bir xil nomdagi maydon vendordan qat’i nazar bir xil narsani anglatadi.

Shu sababli qidiruv, korelatsiya qoidalari, dashbordlar va hisobotlar manba turiga bog’lanmaydi. Yangi vendor qo’shilganda qoidalarni qayta yozish shart emas.

Hodisaning platformadagi yo’li
BosqichNima bajariladi
QabulManba tekshiriladi, diskka buferlanadi, dublikat va yo’qotishlar nazorat qilinadi
Qayta ishlashRazbor, yagona modelga normalizatsiya, kategoriyalash, kontekst bilan boyitish
AniqlashKorelatsiya qoidalari, xatti-harakat profillari, ogohlantirishlar shakllantiriladi
Taqdim etishInsidentlar, dashbordlar, hisobotlar va tashqi tizimlarga uzatish
Platforma imkoniyatlari

Nimalardan iborat

Ma’lumot yig’ish

  • 13 ta qabul usuli: Syslog (UDP/TCP/TLS), agent, REST API, WMI, SNMP, fayllar, SUBD, navbatlar, bulut, NetFlow
  • 600+ manba turi uchun tayyor razbor qoidalari bazaviy yetkazmada
  • Agentli va agentsiz: agent o’rnatib bo’lmaydigan joyda tarmoq usuli
  • O’z dekoderingizni konfiguratsiya bilan yozish mumkin — mahsulot kodiga tegmasdan

Saqlash: uch qatlam va muddat profillari

Hodisa yoshiga, qatlam hajmiga yoki band joyga qarab qatlamlar orasida ko’chadi. Muddatlar har manba sinfi uchun alohida beriladi; insidentga kirgan hodisalar uchun alohida siyosat ishlaydi.

Tipik saqlash profillari
ProfilHotWarmCold-archive
Qisqa · 30 kun7 kun23 kun
Bazaviy · 90 kun14 kun76 kunsiyosat bo’yicha
Kengaytirilgan · 180 kun30 kun150 kun365 kungacha
Yillik · 365 kun30 kun180 kun185 kun
Uzoq · 1825 kun30 kun180 kun1615 kun

Profillar konfiguratsiya namunasi sifatida keltirilgan. Matnli jurnallarda tipik siqish koeffitsienti 6–12×.

Qayerda ishlaydi

To’rt variantda funksionallik bir xil — faqat obrazlarni yetkazish usuli va masshtablash mexanizmi farq qiladi.

Joylashtirish variantlari
VariantYetkazishMasshtablash
Jismoniy muhitRPM / DEB paketlari, ISO obrazTugun va disk javonlarini qo’shish
VirtualizatsiyaOVA / QCOW2 / VHDX obrazlariVM resurslarini o’zgartirish, klonlash
Xususiy va ommaviy bulutVM obrazlari, IaC shablonlariMasshtablash guruhlari, obyekt xotirasi
Konteyner va gibridOCI obrazlari, Helm-chartlarReplikalar sonini o’zgartirish, StatefulSet

Bir necha maydonchali infratuzilma uchun “markaziy tugun — uzoq maydonchalar” sxemasi: maydonchada Helix Collector hodisalarni mahalliy qabul qiladi, 1–72 soat buferlaydi va TLS 1.2/1.3 orqali markazga uzatadi.

Savollar

Ko’p beriladigan savollar

Yo’q. SIEM himoya vositasi emas — u ularning ustidagi kuzatuv va hisobga olish qatlami. Vositalar o’z ishini bajaradi, SIEM esa ularning hodisalarini bir joyga yig’ib, o’zaro bog’laydi va insidentni shakllantiradi.

Bazaviy yetkazmada 600+ manba turi uchun tayyor razbor qoidalari bor. Ro’yxatda yo’q manba uchun dekoder konfiguratsiya bilan yoziladi — mahsulot kodi o’zgartirilmaydi va komponentlar qayta yig’ilmaydi.

Yo’q. Agent konechnaya tochkada kerak bo’lganda ishlatiladi; tarmoq uskunasi, himoya vositalari va bulut xizmatlari agentsiz — Syslog, REST API, WMI, SNMP yoki provayder API orqali yig’iladi.

Manba yozuvi o’zgartirilmasdan saqlanadi, har yozuv uchun nazorat summasi hisoblanadi va bloklar hash-zanjiriga kiritiladi. Buzilish yoki o’chirish rejali fon tekshiruvida aniqlanadi; davr bo’yicha yaxlitlik hisoboti tayyorlanadi.

Bu oqim hajmi va saqlash muddatiga bog’liq. Matnli jurnallarda tipik siqish koeffitsienti 6–12×, saqlash esa uch qatlamga bo’lingan — eng qimmat NVMe faqat hot qatlam uchun kerak. Aniq hisob-kitob oqimingiz o’lchangandan keyin beriladi.

Oqimingizni o’lchab, konfiguratsiyani hisoblaymiz

Qaysi manbalar, qanday hajm va qancha muddat kerakligini aniqlaymiz — shundan keyin komponentlar va saqlash hajmi bo’yicha aniq taklif beramiz.

Boshlaymiz
Konsultatsiya so’rash
Konsultatsiya so’rash