В обновленной «СёрчИнформ SIEM» реализован коннектор к отечественному межсетевому экрану «Континент 4», что позволяет удобно и надежно получать данные из критически важной части ИТ-инфраструктуры. Готовые правила корреляции событий, специально разработанные для коннектора, помогут быстро настраивать их анализ для выявления инцидентов.
«Континент 4» – межсетевой экран нового поколения (Next Generation Firewall – NGFW), разработанный компанией «Код Безопасности». Решение активно используется для защиты государственных информационных систем и объектов критической информационной инфраструктуры.
«СёрчИнформ SIEM» получает от «Континент 4» syslog из разных журналов: сетевой безопасности, управления, а также системных событий. Также в SIEM «из коробки» доступны правила корреляции для «Континент 4». Система получает данные как о состоянии подключенного NGFW, так и о результатах его работы. Например, по правилу «Системные события» «СёрчИнформ SIEM» соберет информацию о работе компонентов межсетевого экрана (ОС, VPN и т.д.) или аутентификации пользователей, а правило Alert сработает, когда «Континент 4» зафиксирует попытки пользователей получить доступ к вредоносным ресурсам.
«Мы видим большой спрос на NGFW среди заказчиков, поэтому нам важно поддерживать совместимость «СёрчИнформ SIEM» с решениями-лидерами в этом сегменте, такими, как «Континент 4» от «Кода Безопасности». Мы сделали работу данного NGFW в рамках SIEM как можно удобнее: разработали надежный коннектор и добавили правила, доступные «из коробки». Причем правила напрямую связаны с основной отличительной функциональностью «Континент 4», которую ценят заказчики: пакетной фильтрацией, поведенческим и сигнатурным анализом и многим другим, – отмечает системный аналитик компании «СёрчИнформ» Павел Пугач. – Также правила можно легко кастомизировать – создавать собственные на основе предустановленных. Для этого не нужны навыки программирования, все настраивается через удобный графический интерфейс».
«Принято считать, что при интеграции с SIEM-системами достаточно наличие syslog для передачи журналов. Однако особого внимания здесь заслуживают правила корреляции, которые пишутся индивидуально под каждый продукт, – говорит ведущий эксперт «Кода Безопасности» Дмитрий Лебедев. – NGFW «Континент 4» позволяет передавать журналы, связанные с защитой сети, поэтому корректное понимание событий в этом сегменте безопасности на стороне SIEM «СёрчИнформ» крайне важно».
Напомним, что «СёрчИнформ SIEM» работает и с другими продуктами «Кода Безопасности»: реализованы коннекторы и готовые правила для межсетевого экрана «Континент 3» и комплексного решения для защиты данных Secret Net Studio.