SOC и SIEM: чем отличаются от мониторинга в Zabbix

Zabbix отвечает на вопрос «работает ли сервер», SIEM на вопрос «что на нём происходило», SOC на вопрос «кто это разбирает и что делает дальше». Это три разные задачи, и ни одна не заменяет другую.
Три слоя
| Мониторинг (Zabbix) | SIEM | SOC | |
|---|---|---|---|
| Вопрос | Доступно ли, хватает ли ресурсов | Что произошло и связаны ли события | Кто реагирует и по какому процессу |
| Данные | Метрики: загрузка, диск, порты | Журналы: входы, процессы, сеть, приложения | Алерты SIEM, EDR, заявки, разведданные |
| Результат | Алерт «диск 95%» | Корреляция «вход из нового места + новая учётка» | Расследование, изоляция узла, отчёт |
| Что это | Инструмент | Инструмент | Процесс, люди и инструменты |
SOC, у которого нет людей и процесса, превращается в панель, на которую никто не смотрит.
Где заканчивается Zabbix
Zabbix может принимать значения из журналов и проверять шаблоны в логах, но он не хранит события для поиска, не коррелирует их между источниками и не ведёт расследования. Его сильная сторона — метрики и доступность. Настройка: мониторинг Linux и Windows в Zabbix.
Когда достаточно мониторинга
- Небольшая инфраструктура, нет требований регуляторов к сбору событий.
- Главный риск — простой, а не взлом.
- Нет людей, готовых разбирать алерты ИБ.
Даже в этом случае отправляйте журналы входа и sudo на отдельный сервер: сбор логов в Linux.
Когда нужен SIEM
- Требования 152-ФЗ, ФСТЭК, КИИ или стандартов по регистрации событий.
- Нужно искать по журналам за период и связывать события разных систем.
- Есть человек, который отвечает за разбор.
Для небольших команд разумный старт — открытый Wazuh: он совмещает сбор логов, правила обнаружения и агента на узлах. Установка в Docker: Wazuh и первые правила.
Когда нужен SOC
SOC нужен, когда события приходят быстрее, чем вы успеваете их разобрать, и когда за реакцию отвечает кто-то в режиме 24×7. Варианты: собственный SOC, коммерческий SOC на аутсорсе (MDR/MSSP) или гибрид. Перед выбором ответьте на вопросы: кто принимает решение об изоляции сервера ночью, и какие действия разрешены без согласования.
EDR, XDR и NDR в одном абзаце
- EDR следит за процессами и файлами на рабочих станциях и серверах и умеет их изолировать.
- NDR анализирует сетевой трафик и находит аномалии без агентов.
- XDR объединяет сигналы нескольких источников в одной консоли. Часто это маркетинговое название платформы одного вендора, проверяйте, какие источники реально поддержаны.
Ни один класс не отменяет SIEM как место долгого хранения и поиска событий.
Как проверить, что у вас есть SOC, а не панель
- Есть документ, кто и за какое время реагирует на алерт каждого уровня.
- Алерты закрываются с комментарием, а не удаляются.
- Раз в квартал вы моделируете атаку (например, вход с чужого IP) и смотрите, дошёл ли алерт до человека.
Дальше: процесс реагирования на инциденты.



















