О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Мониторинг ИБ

SOC и SIEM: мониторинг информационной безопасности

Защита, о которой никто не узнал, — это в первую очередь наблюдение: кто заходил, что изменилось, куда ушли данные. Раздел о центре мониторинга безопасности, корреляции событий и о том, как включить в поле зрения ИИ-системы.

Опубликовано: 18 сентября 2026 · Обновлено: 19 сентября 2026

Быстрый ответ

SOC и SIEM — раздел о мониторинге информационной безопасности: какие события собирать, как строить корреляции и контролировать центр мониторинга. Правовые точки: требования к защите ГИС — приказ ФСТЭК № 117 (с 01.03.2026) с отчётностью по инцидентам до 5 рабочих дней; субъекты КИИ взаимодействуют с ГосСОПКА по 187-ФЗ. Ниже — гайды по архитектуре SOC, наполнению SIEM и метрикам зрелости мониторинга.

Коротко: что это

SOC — центр мониторинга информационной безопасности: люди, процессы и инструменты, которые непрерывно собирают события, находят среди них атаки и реагируют на них. SIEM — система корреляции событий: она сводит логи со всех источников — от серверов и рабочих станций до облачных сервисов — и сопоставляет их с правилами обнаружения. Один без другого не работает: SIEM без аналитиков — это дорогой архив логов, SOC без корреляции — ручной труд в режиме постоянного отставания.

Для субъектов КИИ мониторинг связан и с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак — ГосСОПКА, а в новых требованиях к защите ГИС (приказ ФСТЭК № 117 от 11.04.2025) заметно усиливаются именно процессы: анализ событий безопасности, реагирование и отчётность в ограниченные сроки — до пяти рабочих дней.

Из чего собирается наблюдение

СлойЧто даёт
Источники событийСерверы, сети, конечные точки, приложения, облака
КорреляцияПравила, связывающие разрозненные события в инцидент
АналитикаПриоритизация: что важно, а что шум
РеагированиеПлэйбуки от изоляции узла до эскалации
ОтчётностьДоказательства для руководства и регулятора

Что уже есть на сайте

МатериалСвязь
Аудит ИИ-системС чего начинается понимание, что мониторить
Угрозы ИИ-разработкамКакие атаки должен видеть мониторинг
Разработка ПО с ИИЛоги ассистентов и ИИ-сервисов в контуре разработки
ИБ для бюджетных организацийМониторинг в учреждениях и требованиях КИИ
Нормативная база ИБПриказы, которые задают требования к событиям

Новые материалы раздела

и ещё несколько тематических разборов готовится.

С чего начинается работающий мониторинг

Не с покупки платформы, а с инвентаризации активов и двух-трёх критичных правил, доведённых до автоматизма. Классический провал внедрения SIEM — попытка включить сразу все источники и тысячи правил: проект вязнет, а безопасники получают поток ложных срабатываний. Работающий путь обратный: одно правило, один сценарий реакции, затем масштабирование.

Коротко о главном

ПараметрЗначение
Новые требования к ГИСприказ ФСТЭК № 117 от 11.04.2025, в силе с 01.03.2026
Отчётность по инцидентамдо 5 рабочих дней (приказ № 117)
Субъекты КИИвзаимодействие с ГосСОПКА по 187-ФЗ

Читать дальше

Частые вопросы о SOC и SIEM

SOC — это организационная единица: команда, процессы и графики дежурств, которые находят и отрабатывают инциденты. SIEM — технологический инструмент: платформа, которая собирает и сопоставляет события из разных источников. SIEM поставляет данные, SOC принимает решения.

С инвентаризации активов и минимального набора источников: контроль учётных записей, административные действия, антивирусные события, границы сети. Затем два-три правила обнаружения с понятной реакцией. Платформа и масштабирование — после того, как базовый цикл работает.

Расширить состав источников: журналы запросов к моделям, действия агентов, выгрузки данных из RAG-контуров, срабатывания защитных фильтров. Приёмы классического мониторинга сохраняются — меняется перечень того, что считать событием безопасности.

Приказ ФСТЭК № 117 от 11.04.2025, вступающий в силу 01.03.2026, усиливает процессную часть защиты: анализ событий безопасности, реагирование и отчётность в срок до пяти рабочих дней. Подход строится на цикле непрерывного улучшения, а не на разовом комплекте мер.

Да, модель MDR — мониторинг и реагирование силами провайдера — распространена для организаций без собственного SOC. Решения по контексту при этом всё равно остаются за заказчиком: провайдер видит события, но знает бизнес только в объёме, который ему передали.

Нужна помощь с задачей?

Разработка и доработка ПО, интеграции, ИИ-сервисы. Расскажите, что нужно, — предложим решение, срок и вилку стоимости.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Обсудим вашу задачу

Коротко опишите задачу в форме выше — ответим в течение 2 рабочих часов и предложим следующий шаг.

Обсудить проект Посмотреть разработку ПО

Материал носит информационный характер. Статусы и редакции нормативных актов меняются — сверяйте актуальные версии на pravo.gov.ru, fstec.gov.ru и в официальных публикациях. Актуально на: 18.09.2026.