forumСоздать тему

Нам пытаются продать SIEM — реально ли он нужен в нашем масштабе и что он вообще даёт?

MMehmet C***Участник
Должность
Продавец-консультант
Отрасль
Электротехника и электроника
Тип организации
Компания на 120 человек
Дата регистрации
май 2025 г.
Сообщение
263
#1

Мы занимаемся оптовой торговлей запчастями в Бурсе. В офисе 35 человек, в центральном офисе два сервера — бухгалтерия и ERP, плюс есть удалённый склад. На прошлой неделе IT-компания, с которой мы работаем, провела нам аудит кибербезопасности и сказала, что нам обязательно нужно купить SIEM.

В их предложении установка стоит 45.000 TL, а потом ещё 22.000 TL в месяц за эксплуатацию и мониторинг (SOC). Обосновали так: «Ваши логи никто не смотрит в реальном времени, с точки зрения KVKK это риск, если внутрь попадёт злоумышленник, вы заметите это через месяцы».

Что такое этот SIEM на самом деле? Чем он отличается от обычного фаервола или софта для сбора логов? Для малого бизнеса вроде нас, где всего не больше 40 компьютеров, это правда жизненно необходимая штука, или нам пытаются продать решение, которое используют крупные корпорации?

VVeli K***Участник
Должность
Заведующий складом
Отрасль
Логистика
Тип организации
индивидуальный предприниматель
Дата регистрации
июнь 2022 г.
Сообщение
204
Самый полезный#2

Короткий ответ: SIEM — это система безопасности, которая собирает логи с фаервола, серверов, пользовательских компьютеров и приложений в одно хранилище и, выстраивая связи между ними, выявляет подозрительные ситуации в реальном времени. В вашем масштабе пакет с мониторингом 24/7 обычно выходит непомерно дорого и отодвигает на второй план ваши первоочередные задачи по безопасности.

Главное отличие обычного управления логами от SIEM — это аналитика. Управление логами просто складывает события в сейф; например, подключение пользователя по VPN в полночь само по себе выглядит нормально, и массовая выгрузка файлов с сервера тоже выглядит нормально. А SIEM объединяет эти два разных лога: «Этот пользователь никогда ночью не подключался, а через две минуты после входа скачал бухгалтерскую папку, к которой у него нет доступа» — и выдаёт алерт.

Но SIEM не работает так, что поставил программу и забыл. Чтобы система работала нормально, нужно постоянно писать правила, отсеивать ложные срабатывания и держать человека, который будет разбирать алерты. Именно поэтому в предложении и стоит 22.000 TL в месяц как плата за мониторинг.

Для оптовика на 35 человек SIEM не должен быть приоритетом. Прежде чем тратить этот бюджет, гораздо полезнее поставить централизованную защиту конечных точек на все устройства, включить обязательную двухфакторную аутентификацию на серверах, делать регулярные и изолированные бэкапы. Если у вас нет прямой интеграции с банками или особых требований регуляторов, достаточно будет безопасно хранить логи вашего текущего фаервола на центральном сервере.

VVildan A***Участник
Должность
Специалист по информационной безопасности
Отрасль
Сельское хозяйство
Тип организации
компания с двумя филиалами
Дата регистрации
июль 2023 г.
Сообщение
114
#3

Слова продавца «для KVKK SIEM обязателен» не соответствуют действительности. Закон требует от вас принимать разумные технические меры для защиты персональных данных и иметь возможность просматривать журналы операций задним числом но он не называет конкретно SIEM. Если вы можете хранить базовые логи доступа с отметкой времени, вы уже выполняете минимальное требование. Они просто пытаются нагнать страх и подписать договор.

OOnur A***ЭкспертУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
64
#4

Мы архитектурное бюро на 55 сотрудников. Два года назад нас так же напугали, и мы вошли в такую услугу, платя 18.000 TL в месяц. Шесть месяцев нам каждую неделю присылали стандартные PDF-отчёты. Когда мы разобрались, оказалось, что система выдаёт триста ложных алертов в неделю и ни один из них не был реальной угрозой. По окончании договора мы отказались и перешли на расширенную лицензию защиты конечных точек — расходы упали втрое.

AAli T***Участник
Должность
Оператор колл-центра
Отрасль
Бумага
Тип организации
производство
Дата регистрации
июль 2024 г.
Сообщение
269
#5

Нормальная работа движка SIEM зависит от корреляции. В вашу сеть надо по отдельности заводить события Active Directory, ключи, логи фаервола. Сколько реально значимых событий безопасности может быть в день на 40 компьютерах? Большинство алертов остаются на уровне «Ахмет три раза ввёл неверный пароль». Платить за мониторинг этого тысячи лир в месяц на сторону — бессмысленно.

İİbrahim T***Новый участник
Должность
Графический дизайнер
Отрасль
Энергетика
Тип организации
сеть магазинов
Дата регистрации
июнь 2026 г.
Сообщение
90
#6

нашему начальнику тоже так всё расписали а потом офисный сервер подхватил шифровальщик. потому что бухгалтер открыла пришедший фейковый счёт, и двухфакторного входа вообще не было. сказали, что с siem вы бы хотя бы вживую наблюдали, как вирус распространяется. честно по-моему сначала надо закрыть базовые дыры.

RRıdvan A***Ветеран
Должность
Разработчик ПО
Отрасль
кожа
Тип организации
компания с двумя филиалами
Дата регистрации
янв. 2024 г.
Сообщение
12
#7

Есть ли среди ваших клиентов крупные автозаводы или иностранные партнёры, которые требуют аудита? Иногда головные промышленные компании прописывают в договоре с поставщиками обязательные стандарты безопасности или системы мониторинга в реальном времени. Если такого внешнего давления нет, предложение выглядит для вас слишком роскошно.

NNuri K***Эксперт
Должность
Графический дизайнер
Отрасль
Ювелирные изделия
Тип организации
кооператив
Дата регистрации
янв. 2025 г.
Сообщение
222
#8

Прежде чем вкладывать эти деньги в SIEM, проверьте, выполнили ли вы три пункта: 1) нет ли у бухгалтерского и ERP-серверов портов, открытых напрямую в интернет, 2) хранятся ли ваши бэкапы физически отдельно от сети, 3) работает ли на всех устройствах централизованно управляемая лицензионная защита конечных точек? Если этого нет, SIEM поможет только смотреть на пожар.

AAycan Ş***ЭкспертУчастник сообщества
Дата регистрации
апр. 2026 г.
Сообщение
259
#9

Вежливо поблагодарите за предложение и увеличьте ёмкость архивации логов вашего текущего фаервола. Поставьте один внешний накопитель, направьте логи туда, делайте ежедневную проверку бэкапов — и хватит. Вместо 22.000 TL в месяц направьте эти деньги на IT-специалиста или обновление инфраструктурного железа.

İİbrahim T***Участник
Должность
Директор по маркетингу
Отрасль
Реклама и продвижение
Тип организации
среднее предприятие
Дата регистрации
нояб. 2023 г.
Сообщение
125

Doki · Настройка резервного копирования · 2023

#10

В логистической фирме, где я раньше работал, такое же воодушевление привело к установке. Из-за сотен алертов в первый месяц IT-отдел отключил уведомления. На четвёртый месяц мы даже не заметили, что среди этих отключённых уведомлений был зашифрованный сервер. Всё решает не софт, а качество специалиста, который за ним следит; на бюджет малого бизнеса такого специалиста, увы, не купишь.

Примечание: пишу на основе своего опыта, у других может быть иначе.

ZZafer P***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
411
#11

На это стоит обратить внимание. Прежде чем принимать решение, посмотрите, какие данные у вас есть.

Исправьте, если я ошибаюсь.

OOrhan T***Участник
Должность
Руководитель отдела закупок
Отрасль
Типография
Тип организации
среднее предприятие
Дата регистрации
март 2023 г.
Сообщение
348

Doki · Инфраструктура электронной коммерции · 2023

#12

Самое упускаемое из вида в теме что такое SIEM: Не полагайтесь на одну меру защиты; действуйте слоями.

Удачи.

HHilal Y***Участник
Должность
Специалист по информационной безопасности
Отрасль
Реклама и продвижение
Тип организации
индивидуальный предприниматель
Дата регистрации
сент. 2022 г.
Сообщение
419

Doki · Настройка резервного копирования · 2023

#13

Попробую. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

На этом всё, извините, если затянул.

NNecati E***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
3
#14

Расскажу, что было у меня, вдруг пригодится. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

При принятии решений записывайте и худший сценарий, а не только лучший. Я бы пошел этим путем.

FFatih E***Участник
Должность
Операционный директор
Отрасль
Консалтинг
Тип организации
среднее предприятие
Дата регистрации
май 2023 г.
Сообщение
26
#15

Согласен.

VVahide K***Участник
Должность
Редактор контента
Отрасль
Реклама и продвижение
Тип организации
производство
Дата регистрации
апр. 2023 г.
Сообщение
148
#16

Согласен с этим... Если делаете впервые начните с малого масштабирование потом.

NNecati B***Участник
Должность
Стажер
Отрасль
Клининговые услуги
Тип организации
команда из 8 человек
Дата регистрации
сент. 2024 г.
Сообщение
44
#17

Я думаю иначе. Две недели ведения заметок дают лучший результат, чем шестимесячные прогнозы.

Если включена двухфакторная аутентификация, украденный пароль бесполезен. На этом всё, извините, если затянул.

VVolkan Ö***Эксперт
Должность
Стажер
Отрасль
Э-коммерция
Тип организации
стартап на ранней стадии
Дата регистрации
окт. 2022 г.
Сообщение
51
#18

Мы тоже какое-то время назад застряли на том же месте. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Надеюсь, это будет полезно.

EErcan Ç***Участник
Должность
Графический дизайнер
Отрасль
Производство мебели
Тип организации
индивидуальный предприниматель
Дата регистрации
авг. 2023 г.
Сообщение
57
#19

Согласен с этим. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

AAycan Ö***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
321
#20

Буду отстаивать обратное, не обижайтесь. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения. На этом всё, извините, если затянул.

Написать ответ