SOC и SIEM: чем отличаются от мониторинга в Zabbix

0
14
Обложка статьи: SOC и SIEM: чем отличаются от мониторинга в Zabbix

Zabbix отвечает на вопрос «работает ли сервер», SIEM на вопрос «что на нём происходило», SOC на вопрос «кто это разбирает и что делает дальше». Это три разные задачи, и ни одна не заменяет другую.

Три слоя

Мониторинг (Zabbix) SIEM SOC
Вопрос Доступно ли, хватает ли ресурсов Что произошло и связаны ли события Кто реагирует и по какому процессу
Данные Метрики: загрузка, диск, порты Журналы: входы, процессы, сеть, приложения Алерты SIEM, EDR, заявки, разведданные
Результат Алерт «диск 95%» Корреляция «вход из нового места + новая учётка» Расследование, изоляция узла, отчёт
Что это Инструмент Инструмент Процесс, люди и инструменты

SOC, у которого нет людей и процесса, превращается в панель, на которую никто не смотрит.

Где заканчивается Zabbix

Zabbix может принимать значения из журналов и проверять шаблоны в логах, но он не хранит события для поиска, не коррелирует их между источниками и не ведёт расследования. Его сильная сторона — метрики и доступность. Настройка: мониторинг Linux и Windows в Zabbix.

Когда достаточно мониторинга

  • Небольшая инфраструктура, нет требований регуляторов к сбору событий.
  • Главный риск — простой, а не взлом.
  • Нет людей, готовых разбирать алерты ИБ.

Даже в этом случае отправляйте журналы входа и sudo на отдельный сервер: сбор логов в Linux.

Когда нужен SIEM

  • Требования 152-ФЗ, ФСТЭК, КИИ или стандартов по регистрации событий.
  • Нужно искать по журналам за период и связывать события разных систем.
  • Есть человек, который отвечает за разбор.

Для небольших команд разумный старт — открытый Wazuh: он совмещает сбор логов, правила обнаружения и агента на узлах. Установка в Docker: Wazuh и первые правила.

Когда нужен SOC

SOC нужен, когда события приходят быстрее, чем вы успеваете их разобрать, и когда за реакцию отвечает кто-то в режиме 24×7. Варианты: собственный SOC, коммерческий SOC на аутсорсе (MDR/MSSP) или гибрид. Перед выбором ответьте на вопросы: кто принимает решение об изоляции сервера ночью, и какие действия разрешены без согласования.

EDR, XDR и NDR в одном абзаце

  • EDR следит за процессами и файлами на рабочих станциях и серверах и умеет их изолировать.
  • NDR анализирует сетевой трафик и находит аномалии без агентов.
  • XDR объединяет сигналы нескольких источников в одной консоли. Часто это маркетинговое название платформы одного вендора, проверяйте, какие источники реально поддержаны.

Ни один класс не отменяет SIEM как место долгого хранения и поиска событий.

Как проверить, что у вас есть SOC, а не панель

  1. Есть документ, кто и за какое время реагирует на алерт каждого уровня.
  2. Алерты закрываются с комментарием, а не удаляются.
  3. Раз в квартал вы моделируете атаку (например, вход с чужого IP) и смотрите, дошёл ли алерт до человека.

Дальше: процесс реагирования на инциденты.

Оставьте свой ответ