Примеры технических решений: ELK, OSSIM, RuSIEM, SIEMonster, Check MKПодпроцесс «Мониторинг и анализ событий защиты информации» Мониторинг данных регистрации о событиях ЗИ, формируемых объектами информатизации:
- Сбор и передача в локальный SIEM или во внешний SOC событий с СЗИ, сетевых устройств, сетевых приложений и сервисов, ОС, СУБД, системного ПО, автоматизированных систем и приложений, контроллеров домена
- Сбор и передача в локальный SIEM или во внешний SOC событий со СКУД обязателен только для усиленного уровня ЗИ
Сбор, защита и хранение данных регистрации о событиях:
- Централизованный сбор событий
- Использовать службы синхронизации времени
- Передача данных в SIEM/SOC по защищенным протоколам, использовать протоколы гарантированной доставки информации
- Выделение дискового массива для хранения данных, автоматическое уведомление администраторов об исчерпании дискового пространства
- Защита доступа к хранилищу данных SIEM‑системы, обеспечение целостности данных средствами СУБД
- Резервирование базы данных SIEM‑системы
Анализ данных регистрации о событиях защиты информации:
- Использовать SIEM‑систему с функциональностью по нормализации событий, фильтрации, поиска по субъекту или ресурсу доступа
Регистрация событий, связанных с операциями по обработке данных регистрации о событиях:
- Использовать SIEM‑систему с функциональностью по нормализации событий, фильтрации, поиска по субъекту или ресурсу доступа