SECURITM

SECURITM — российская система управления информационной безопасностью класса SGRC (Security Governance, Risk Management and Compliance, управление безопасностью, рисками и соответствием требованиям). Продукт один, а процессов службы ИБ он закрывает сразу несколько. Это учёт активов, соответствие требованиям регуляторов, управление рисками и защитными мерами, работа с техническими уязвимостями, задачи, метрики и автоматизация рутины. Помимо SGRC вендор относит систему к классам управления активами и уязвимостями, реагирования на инциденты, оркестрации, базы конфигураций, аналитики и службы заявок. Разработчик ООО «СЕКЪЮРИТМ» работает с 2020 года, продукт включён в реестр российского программного обеспечения и имеет сертификат соответствия ФСТЭК России по 4 уровню доверия.

Как устроена система

Система собрана из одиннадцати модулей. Это управление активами, требованиями, рисками, мерами, метриками, уязвимостями и задачами, а также автоматизация, опросы и заявки, каталоги и управление областями. Базовая платформа включает модули задач, защитных мер и каталогов, остальные подключаются лицензией, поэтому компания платит за те процессы, которые ведёт. На главном экране система показывает интерактивную схему связей между модулями, через которую можно перейти в нужный раздел.

Защитные меры связаны с рисками и требованиями стандартов, поэтому изменение в одном месте сразу отражается на уровне рисков и соответствия. Эффект от внедрения вендор оценивает так. Проверки на соответствие проходят в три раза быстрее, до 30% рабочего времени сотрудников ИБ высвобождается за счёт автоматизации, уязвимости закрываются на 40% быстрее, критические риски снижаются вдвое быстрее.

Управление активами

Модуль активов работает как единая цифровая модель компании, куда попадает всё, что имеет ценность. Это ИТ-инфраструктура, программное обеспечение, данные, люди и процессы. Система ведёт учёт активов любых типов, автоматически определяет связи и владельцев, рассчитывает приоритеты, хранит журнал изменений и архив. Набор полей зависит от типа актива, при этом можно заводить собственные типы и собственные поля.

Данные попадают в систему автоматически через интеграции, импортом файлов или вводятся вручную. Связи активов смотрят на графе, задачи по ним раскладывают на досках. Отдельно в модуле работают мастер КИИ, мастер по форме Банка России 0409072, аудит программного обеспечения и конструктор документов, который готовит документацию для ИСПДн, объектов КИИ, государственных информационных систем и банковских систем.

Соответствие требованиям

Модуль Compliance опирается на встроенную базу нормативных документов и стандартов, в ней более 130 позиций. Пересекающиеся требования из разных документов система соотносит между собой и убирает дубли, поэтому одна и та же проверка не выполняется по нескольку раз. Оценка соответствия ведётся вручную и автоматически, к внешним документам добавляются внутренние регламенты и политики компании, изменения законодательства отслеживаются с регулярной актуализацией базы.

Для субъектов КИИ собран отдельный пакет требований, куда входят 187-ФЗ, постановление правительства № 127, приказы ФСТЭК № 235 и № 239, приказы ФСБ № 282 и № 367, Указ Президента № 250. В документации отдельно описана работа с ГОСТ 57580 и методическими рекомендациями Банка России 3/8/12-МР. Снижение трудозатрат за счёт устранения повторяющейся работы вендор оценивает в 20-40%, а отчёты для ФСТЭК, Роскомнадзора и ФСБ система формирует автоматически.

Риски и модель угроз

Управление рисками построено на готовой базе, которая адаптируется под инфраструктуру конкретной компании. Риски обогащаются данными MITRE ATT&CK и БДУ ФСТЭК, оцениваются качественно и количественно, связываются с активами, угрозами и защитными мерами, пересчитываются динамически. В системе ведутся модель нарушителя, реестр угроз, цепочки угроз и недопустимые события, а для руководства и аудиторов остаётся контрольный след.

Отдельный мастер собирает модель угроз по методике ФСТЭК России 2021 года. Он проходит десять шагов от описания организации, систем и инфраструктуры до нарушителей, способов реализации угроз и класса СКЗИ по линии ФСБ (приказ № 378). Оценка идёт по БДУ и новому разделу БДУ ФСТЭК с графом цепочек, архитектурная схема и модель нарушителя строятся на активах компании с учётом сговора, доверенных лиц и исключений. На выходе получается документ в Word вместе с реестром рисков и планом мер, документ регистрируется в реестре организационно-распорядительных документов. Модель пересобирается при изменении инфраструктуры, оценку можно вести по организации целиком и по отдельным областям.

Технические уязвимости

Модуль VM выстраивает полный процесс управления уязвимостями поверх сканеров любых производителей. Система принимает данные инфраструктурных сканеров и сканеров периметра, веб-приложений, кода, контейнеров, облаков и конфигураций, то есть работает с тем парком инструментов, который в компании уже есть. Отчёты попадают в систему через прямые интеграции, API, сетевые папки или ручной загрузкой, принимаются файлы объёмом до 1 ГБ. Уязвимости обогащаются данными БДУ ФСТЭК, НКЦКИ, CVE и CWE, показываются вероятность эксплуатации EPSS и её процентиль. С активами уязвимости связываются по IP-адресу, а при частой смене адресов сопоставление переключается на имя хоста.

Дальше система считает интегральную критичность, добавляя к оценке сканера контекст. Учитываются наличие публичных эксплойтов, приоритет актива и связанных с ним систем и процессов, доступность актива из интернета, число однотипных уязвимостей в инфраструктуре. Формула выбирается в настройках модуля, доступны базовая формула SECURITM, методика ФСТЭК от 28.10.2022 и методика ФСТЭК от 30.06.2025, а под задачи конкретной компании вендор добавляет дополнительные формулы.

Уязвимость можно принять временно или навсегда с обоснованием и приложенными файлами, поставить задачу на устранение с автоматическим сроком и ответственным, которым становится администратор актива. Заявка передаётся в Jira или Яндекс Трекер, по событию запускается сценарий автоматизации. Устранённые уязвимости закрываются сами при следующем импорте отчёта, вернувшиеся открываются заново. Каждая операция фиксируется контрольным следом, результаты выгружаются в CSV, XLS, JSON и XML. В карточке уязвимости доступен запрос рекомендаций у ИИ-помощника, модель подключается в профиле команды, поэтому заказчик сам выбирает, каким сервисом пользоваться.

Защитные меры, задачи и метрики

Реестр защитных мер связывает каждую меру с активами, рисками и задачами, показывает статус внедрения с учётом бюджета, сроков и ответственных, оценивает, какие меры действительно снижают риски и закрывают требования. Планы работ и отчёты формируются автоматически. Здесь же ведётся жизненный цикл средств защиты от закупки до списания вместе с контролем лицензий, сроков поддержки и обновлений.

Задачи ведутся в системе со связями, подзадачами, регулярными и отложенными задачами, шаблонами, контролем сроков и напоминаниями, поэтому модуль заменяет службе ИБ отдельный таск-трекер. Право менять и удалять задачу закреплено за автором и администратором, что исключает правку постановки исполнителем. Модуль метрик собирает показатели из данных остальных модулей и внешних систем, даёт готовые пресеты и собственные метрики, гибкие дашборды, телеметрию и экспорт. Метрики связываются с рисками, мерами и требованиями, данные обновляются в реальном времени.

Автоматизация, опросы и заявки

Модуль RPA запускает сценарии по событиям в системе. Поддерживаются многоуровневые триггеры, переменные, плейбуки реагирования, вызовы интеграций и собственные скрипты, контроль изменений в инфраструктуре с автоматическим запуском действий. Для субъектов КИИ типовые сценарии такие: обновление реестра во ФСТЭК и задачи по уведомлению ГосСОПКА с назначением ответственного и срока.

Модуль опросов закрывает сбор данных у людей. Через него проводят оценку соответствия по чек-листам, аудит подрядчиков и контрагентов, актуализацию сведений об активах, ознакомление сотрудников с требованиями и обучение. Здесь же работает портал Service Desk для заявок от сотрудников и контрагентов, результаты опросов проходят согласование.

Каталоги и работа группы компаний

Модуль каталогов агрегирует внешние базы знаний. Это уязвимости CVE, БДУ ФСТЭК и НКЦКИ, техники MITRE ATT&CK, классификация CWE, каталог эксплойтов, реестр сертификатов средств защиты. Данные обновляются автоматически и связываются с активами, уязвимостями и рисками, поэтому контекст доступен внутри системы без обращения к внешним источникам.

Для холдингов и распределённых структур предназначен модуль областей. Он даёт отдельные рабочие пространства дочерним компаниям и филиалам, разграничивает данные и задачи, сохраняет единые стандарты для всей группы и сводит состояние в общий дашборд. Оценку соответствия можно вести по каждой области отдельно, сравнивая филиалы и дочерние общества между собой.

Интеграции и API

Система подключается более чем к 30 внешним системам, в документации подробно описано больше сорока интеграций. Среди них Active Directory и FreeIPA, Kaspersky Security Center и Kaspersky ASAP, Dr.Web, Zabbix, NetBox, Solar Dozor, SearchInform, Staffcop, MaxPatrol VM, MaxPatrol SIEM и MaxPatrol EDR, BI.ZONE SOC и BI.ZONE EDR, ScanFactory, ScanSuite, RedCheck, Vulns.io, Metascan, AppSecHub, PVS-Studio, Wazuh, Def.Zone, СКИПА PentOps, F6 ASM и F6 EDR, Kubernetes, Cloud.ru, Cloud Advisor, ALD Pro, IDECO, ManageEngine, Naumen, Redmine, Atlassian Jira и Confluence, Яндекс Трекер, SOTI MobiControl, DocHub, КАУЧ, StartX, R-Vision, ЕГРЮЛ, а также связка двух установок SECURITM между собой.

Максимальный набор прямых интеграций работает в локальной установке, часть из них поддерживается и в облачной подписке. Помимо интеграций данные заводятся импортом файлов CSV, XLS и сертификатов, из сетевых хранилищ и через API, у которого есть методы для активов двух версий, задач, метрик и телеметрии, технических уязвимостей, комментариев, меток и файлов. Уведомления приходят в Telegram и Microsoft Teams. Дополнительно в сервис встроен набор инструментов специалиста по ИБ, среди них анализ почтового домена, DNS-запросы, Whois и RDAP, сканирование портов, проверка в чёрных списках и заголовков сайта, работа с Base64, JWT и контрольными суммами.

Команды, роли и сообщество

Работа ведётся внутри команды, то есть рабочего пространства со своими объектами и планами. Ролей четыре: владелец, администратор, редактор и аудитор, которому доступен просмотр объектов. Администратор заводит собственные роли с матрицей разрешений по каждому модулю. Поддерживаются двухфакторная аутентификация, доменная авторизация и единый вход.

Отдельная механика продукта — сообщество. Объекты делятся на публичные, доступные всем пользователям сервиса, и приватные, доступные только своей команде. Публичный объект можно добавить себе, сохранив связь с оригиналом, а свою меру или риск опубликовать для остальных. Объединение специалистов вокруг общей базы защитных мер вендор считает миссией сервиса. Для новых пользователей работает обучающий мастер по всем модулям с автоматическим зачётом шагов и сертификатами трёх уровней.

Варианты поставки, лицензирование и цена

Лицензия выдаётся не на весь экземпляр приложения, а на команду, и вариантов поставки три. Бесплатная Community-версия работает на публичном сервере вендора, знакомиться с публичными объектами сообщества там можно даже без регистрации, а для рабочей команды доступно до 100 объектов в каждом модуле. Облачная подписка оформляется на год на управляемых серверах вендора и подходит тем, кто не хочет держать систему у себя. Локальная установка разворачивается в инфраструктуре заказчика по бессрочной лицензии, набор модулей, лимит активов и срок поддержки задаются файлом лицензии, и здесь доступен весь набор возможностей, включая прямые интеграции, собственные скрипты в сценариях автоматизации, доменную авторизацию и оформление под свой бренд.

Стоимость зависит от набора модулей и лимитов, конфигуратор на сайте вендора собирает конфигурацию и передаёт её в расчёт. Отдельно предлагаются расширенная поддержка, обучение команды, наполнение системы данными и доработки под задачи заказчика. Сроки запуска вендор обозначает так: интеграция за неделю, пилот за полтора месяца.

Техническая поддержка предлагается в двух вариантах. В базовой заявки принимаются по почте и через портал. В расширенной добавляются персональный чат в Telegram, закреплённый инженер поддержки и персональные консультации по видеосвязи, а время реакции и устранения сокращается. Конкретные параметры уровня обслуживания фиксируются договором.

Требования к локальной установке

Локальная версия ставится набором Docker-контейнеров на Linux-сервер либо сервисами в среде Kubernetes, поддерживается запуск docker в непривилегированном режиме. Система разворачивается на одной виртуальной машине и выделенного кластера не требует: рекомендованная конфигурация это 6-12 процессорных ядер, 16-32 ГБ оперативной памяти и SSD на 100 ГБ, при инфраструктуре больше 10 тысяч активов вендор советует выделять 12 ядер. Подходит любой современный дистрибутив, включая Astra Linux, РЕД ОС и МОС ОС. Предусмотрены перенос базы данных на отдельный сервер и штатное резервное копирование.

Установка, обновления и проверка лицензии выполняются обращением к сервисам вендора по HTTPS. Это серверы обновления приложения и базы данных, сервер лицензий и сервер статического контента, их адреса перечислены в документации и добавляются в правила межсетевого экрана. Для изолированного контура порядок работы согласуется с вендором на этапе пилота.

Статусы, лицензии и сертификация

SECURITM включён в единый реестр российского программного обеспечения, запись № 11924 от 29.10.2021. Продукт входит в реестр сертифицированных средств защиты информации, сертификат соответствия ФСТЭК России по 4 уровню доверия № 5019 от 25.12.2025. У разработчика есть лицензии ФСТЭК России на техническую защиту конфиденциальной информации и на разработку и производство средств защиты конфиденциальной информации, обе от 17.12.2024. Компания аккредитована Минцифры России как ИТ-организация, участвует в проекте «Сколково», состоит в НП «РУССОФТ», программа зарегистрирована в Роспатенте, свидетельство № 2021619077. Отдельно компания получила подтверждение Оперативно-аналитического центра при Президенте Республики Беларусь о возможности легальной реализации продукта в республике.

Кто использует

Продукт используют более 100 организаций, ещё больше 4000 специалистов работают в бесплатной версии. Среди публично названных клиентов «Лента», ЕВРАЗ, «Полисан», inSales, «Центр внедрения ПРОТЕК», Банки.ру, «Сбер Решения» и Комитет по информатизации и связи Санкт-Петербурга, а в отзывах на сайте выступают представители «Северсталь Менеджмент», «СберЗдоровье» и ИК «Регион».

Отраслевые сценарии внедрения вендор описывает для финансового сектора, промышленности, ритейла, здравоохранения, государственного сектора и ИТ-компаний. Отдельно разобраны задачи: модель угроз, объединение средств защиты, соответствие требованиям регуляторов, управление уязвимостями, мониторинг ИБ, непрерывность бизнеса, управление ИБ в холдинге. Есть и сценарии под конкретные роли, от директора по информационной безопасности и генерального директора до методолога, инженера ИБ и юриста, а также под службы ИБ из одного-двух сотрудников.

Подробнее на сайте SECURITM

SECURITM
Автор: SECURITM
Облачный сервис и программное обеспечение SECURITM позволяет вам построить управление информационной безопасностью компании на базе риск-ориентированного подхода и единой информационной модели компании. Продукт класса GRC/SGRC
Комментарии: