forumСоздать тему

Подрядчик предлагает внедрить SIEM-систему: что это вообще такое и нужно ли нам?

MMehmet M***Участник
Должность
Специалист по цифровому маркетингу
Отрасль
Обучение
Тип организации
региональный дилер
Дата регистрации
нояб. 2025 г.
Сообщение
302
#1

У нас в Москве небольшая компания по таможенному оформлению и логистике на 18 человек. В офисе один локальный файловый сервер, бухгалтерская база и рабочие ноутбуки сотрудников. Аутсорсеры, которые ведут нашу сеть и IT, сослались на недавние кибератаки и предложили поставить нам «SIEM-систему».

За установку и настройку просят разово 160.000 RUB, а потом еще по 55.000 RUB каждый месяц за мониторинг логов и поддержку. Объясняют так: система будет в реальном времени следить за всеми действиями на компьютерах и сетевых устройствах и сразу бить тревогу при любых подозрениях.

Бюджет у нас скромный, поэтому такая ежемесячная абонентка сильно смущает. Зачем вообще нужна SIEM? Имеет ли смысл тратить такие деньги на команду нашего масштаба с технической и коммерческой точки зрения? Или до таких бюджетов нам стоит закрыть более базовые и дешевые вопросы безопасности?

TTuğçe Y***Эксперт
Должность
Редактор контента
Отрасль
Э-коммерция
Тип организации
компания из 20 человек
Дата регистрации
окт. 2025 г.
Сообщение
215
Самый полезный#2

Если коротко: SIEM — это софт для мониторинга, который собирает в единую базу журналы событий со всех компьютеров, серверов, файрволов и программ, сопоставляет подозрительные действия и шлет алерты. Но для логистической компании на 18 человек без жестких регуляторных требований к критической фининфраструктуре внедрение SIEM на данном этапе — неоправданно дорогая и бесполезная затея.

Чтобы SIEM работала эффективно, просто установить ее недостаточно: нужен толковый аналитик безопасности, который будет ежедневно разбирать сотни ложных срабатываний и поддерживать правила в актуальном состоянии. Аутсорсеры за 55.000 RUB в месяц просто не смогут обеспечить полноценный круглосуточный SOC. Скорее всего, система будет просто тихо копить гигабайты логов в углу, а откроют их только постфактум, если что-то уже случится.

Прежде чем сливать эти деньги, внедрите базовые вещи — это выйдет в разы дешевле или вовсе бесплатно: 1) включите обязательную двухфакторную аутентификацию для всех учеток, включая файловый сервер и бухгалтерию; 2) настройте нормальные фильтры защиты от фишинга на почте; 3) делайте ежедневные зашифрованные бэкапы файлового сервера на внешние носители, полностью изолированные от сети. Эти три шага дадут реальной защиты куда больше, чем любая теоретическая польза от SIEM.

ÖÖmer O***УчастникУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
3
#3

Предлагать SIEM на 18 рабочих мест — чистой воды стрельба из пушки по воробьям. Если в штате нет безопасника, который будет сидеть в логах целыми днями, SIEM превратится в дорогую утилиту для забивания жестких дисков. Аутсорс просто набивает себе стабильный ежемесячный чек, вежливо отказывайтесь.

OOsman U***Участник
Должность
Секретарь
Отрасль
Оптовая торговля продуктами питания
Тип организации
кооператив
Дата регистрации
дек. 2024 г.
Сообщение
312
#4

Работал в импортной компании примерно такого же размера, повелись на похожие сказки. Платили 6 месяцев по 45.000 RUB в месяц. За все время все прилетавшие алерты были ложными, отчеты никто даже не открывал. На седьмой месяц расторгли договор и пустили эти деньги на нормальные железки для бэкапов.

BBurak O***Участник
Должность
Директор магазина
Отрасль
Кейтеринг
Тип организации
Производственная компания из 40 человек
Дата регистрации
окт. 2023 г.
Сообщение
18

Doki · Инфраструктура электронной коммерции · 2026

#5

Без грамотных правил корреляции от SIEM толку ноль. Ваши офисные винды и файрвол будут генерировать сотни тысяч строк логов в сутки. Чтобы это просто хранить, уже нужны приличные дисковые массивы. Скорее всего, подрядчик просто накатит какой-нибудь опенсорс и бросит его как есть.

ÖÖzlemУчастник
Должность
Рекламное агентство
Тип организации
компания из 20 человек
Дата регистрации
май 2024 г.
Сообщение
108
#6

Продавать SIEM в офис на 18 компов — это, конечно, мощный приступ коммерческой наглости. Не удивлюсь, если следующим шагом они предложат вам круглосуточный вооруженный ЧОП на входе и турникеты по отпечаткам пальцев.

EEbru K***Участник
Должность
Системный администратор
Отрасль
Медицинские услуги
Тип организации
стартап на ранней стадии
Дата регистрации
июнь 2024 г.
Сообщение
28
#7

да не надо оно вам вообще, деньги на ветер. настройте нормально фаервол включите всем 2fa и делайте регулярные бэкапы вот и все. siem это для банков и гигантов тема.

GGökhan D***ЭкспертУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
316
#8

Перед тем как думать о SIEM, проверьте базу: 1) Торчит ли наружу прямой RDP к серверу бухгалтерии? 2) Стоит ли на каждом компе нормальный лицензионный антивирус/EDR? 3) Делаются ли оффлайн-бэкапы? Если этих трех пунктов нет, никакая SIEM вас не спасет.

MMustafa G***Участник
Должность
Сооснователь
Отрасль
Машиностроение
Тип организации
бутиковое агентство
Дата регистрации
май 2022 г.
Сообщение
155
#9

Пока в таможенно-логистической сфере нет прямого законодательного требования регуляторов об обязательном использовании SIEM, для малого бизнеса подобные расходы абсолютно не оправданы с точки зрения операционной эффективности.

NNeslihan Ç***Эксперт
Должность
Региональный директор
Отрасль
Бухгалтерия и консалтинг
Тип организации
Производственная компания из 40 человек
Дата регистрации
февр. 2025 г.
Сообщение
1
#10

Консенсус очевиден: на 18 человек SIEM — пустая трата. Вместо 160.000 RUB за внедрение и 55.000 RUB ежемесячно куда надежнее вложиться в двухфакторку, качественную защиту рабочих станций и изолированные бэкапы.

LLale Y***Участник
Должность
Специалист по социальным сетям
Отрасль
ПО
Тип организации
Компания на 120 человек
Дата регистрации
авг. 2024 г.
Сообщение
377
#11

Хочу задать вопрос. Если делаете впервые начните с малого масштабирование потом.

KKemal Y***Участник
Должность
Тестировщик
Отрасль
Спорт и фитнес
Тип организации
компания в составе холдинга
Дата регистрации
янв. 2022 г.
Сообщение
269
#12

сохранил.

BBeyza K***Эксперт
Должность
Специалист по социальным сетям
Отрасль
ПО
Тип организации
стартап на ранней стадии
Дата регистрации
июль 2025 г.
Сообщение
2
#13

Сведу тему в кучу, так как ответов было несколько разных. Прежде чем принимать решение, посмотрите, какие данные у вас есть.

Оставлю как заметку, пригодится.

FFurkan K***Новый участник
Должность
Тестировщик
Отрасль
Кейтеринг
Тип организации
Компания на 120 человек
Дата регистрации
сент. 2026 г.
Сообщение
258
#14

Я тоже об этом думал. Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете.

Проверено опытом.

PPerihan K***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
152
#15

Попробую.

PPınar K***Новый участникУчастник сообщества
Дата регистрации
авг. 2026 г.
Сообщение
410
#16

На что обратить внимание при выполнении этого. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Не полагайтесь на одну меру защиты; действуйте слоями. Это мое мнение, не утверждаю, что оно единственно верное.

KKoray C***УчастникУчастник сообщества
Дата регистрации
окт. 2022 г.
Сообщение
180
#17

Мы тоже какое-то время назад застряли на том же месте. При принятии решений записывайте и худший сценарий, а не только лучший.

Если напишете результат здесь, это поможет и другим.

GGürkan D***Участник
Должность
HR-специалист
Отрасль
Пластик
Тип организации
Компания на 300 человек
Дата регистрации
май 2023 г.
Сообщение
362
#18

Я тоже так считаю. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному. Интересно, есть ли те, кто делает иначе.

MMurat Ç***Эксперт
Должность
Руководитель проектов
Отрасль
Бухгалтерия и консалтинг
Тип организации
среднее предприятие
Дата регистрации
окт. 2022 г.
Сообщение
246
#19

Этот совет подойдет не всем, на мой взгляд. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Проверено опытом.

IIrmak K***Участник
Должность
Заведующий складом
Отрасль
Туризм
Тип организации
индивидуальный предприниматель
Дата регистрации
янв. 2022 г.
Сообщение
42
#20

Мне тоже интересно.

Написать ответ