Какие события собирать в SIEM в первую очередь: минимальный набор источников, правила обнаружения, порядок реагирования

В современной информационной безопасности SIEM-системы давно перестали быть эксклюзивным решением: их внедряют как в крупных компаниях, так и небольших организациях. Выбор огромен — от проприетарных платформ типа QRadar и MaxPatrol10 до open-source решений типа Wazuh и ELK Stack. Решения постоянно развиваются, создают предустановленный контент и коннекторы для различных типов логов − казалось бы, остаётся внедрить, настроить и пользоваться.
На практике мы часто сталкиваемся с попытками собрать все события, которые только можно подключить. Тем не менее, подключение всех доступных источников не даст необходимых результатов мониторинга, а заодно перегрузит хранилище и команду большим потоком данных.
Более эффективным считается подход, при котором на первом этапе подключения определяется минимальный набор источников, которые дадут максимальную ценность для обнаружения инцидентов, затем на их основе создаются или адаптируются необходимые корреляции и порядок реагирования.
При ограниченных ресурсах целесообразно подключать источники в порядке критичности, исходя из особенностей защищаемой системы и угроз организации. Если рассматривать преимущественно Windows-инфраструктуру, то базовый приоритет можно определить как: контроллеры домена, журналы Windows, Linux auth/auditd, firewall, VPN. Далее следует перейти к настройкам передачи событий Sysmon, EDR, DNS, почтовой системы и критичных бизнес-приложений.
Подключение контроллеров домена требует настройки расширенной политики аудита, включая аудит событий входа, изменения групп безопасности, политик и объектов, а также контроль критичных групп. Эти события позволят своевременно выявить попытки перебора пароля, повышения привилегий или компрометацию учетных записей.
Для журналов Windows на серверах и рабочих станциях необходимо включить события входа в систему, создание процессов, служб и запланированных задач, использование PowerShell. Кроме этого, важно отслеживать события изменений реестра (здесь нам потребуется Sysmon или EDR) и локальных групп. На Linux-серверах необходимо включить сбор auth.log или secure, auditd, журналы sudo и SSH, создание cron-задач. Эти логи дают видимость выполнения команд, закрепления в системе, выполнения процессов и попытки повышения привилегий.
Чтобы отслеживать удаленный доступ и сетевые аномалии, на межсетевых экранах и VPN-шлюзах нужно настроить передачу событий аутентификации, создания и завершения сессий и изменения конфигураций, административные входы. Если в инфраструктуре есть IDS/IPS, то его логи помогут определить сетевые признаки атаки и сопоставить источник и направление подозрительного трафика с событиями на конечных точках.
Для EDR и антивирусного ПО на начальных этапах достаточно настроить передачу событий обнаружения вредоносов и подозрительных процессов, блокировки эксплойтов и события о попытках отключения защиты. Все эти данные дадут дополнительный контекст для корреляции и расследования инцидентов.
В дальнейшем полезно подключить логи DNS — они помогут выявить обращения к подозрительным доменам и аномальный трафик. Дополнительное подключение почтовых шлюзов даст видимость фишинговых писем, попыток компрометации через вложения или вредоносные ссылки.
После подключения источников лучше начать с небольшого набора корреляций, которые закроют распространенные техники атак. К этим техникам относятся перебор паролей, успешный вход после серии неудачных, изменение привилегий, подозрительные команды и Powershell (особенно если родительский процесс неожиданный, например, документ Word), контроль служб и запланированных заданий, ключей SSH. Настраивая сетевые правила, важно учесть сканирование портов, подозрительные исходящие соединения и признаки С2-коммуникации (например, регулярные соединения или длительные сессии). Кроме того, для обогащения событий дополнительным контекстом возможно подключить сервис Threat intelligence.
Таким образом, можем сказать, что эффективная SIEM на начальных этапах — это система, которая сможет быстро ответить на главные вопросы − кто, откуда, куда, когда и что сделал. Поэтому важно начинать с источников, которые дадут информацию об основной цепочке атаки и контекст. При формировании набора сценариев важно сфокусироваться на компрометации, повышении привилегий, выполнении команд, закреплении, горизонтальном перемещении и С2.



