KOMRAD Enterprise SIEM 4.5 — учебные материалы В.А. Пикова
Учебная лекция · SIEM · KOMRAD 4.5

KOMRAD Enterprise SIEM 4.5

Обзор системы управления событиями информационной безопасности и практическое занятие: установка в VirtualBox, Astra Linux 1.7/1.8, подключение Windows 10 и Linux-источников, генерация событий и анализ в SIEM.

4.5.X
версия документации, выбранная для занятия
3
варианта практики по сложности
6
ГОСТов по мониторингу и инцидентам
VB
стенд на Oracle VM VirtualBox
ПреподавательПиков Виталий Александрович
Форматобзор + практическая работа
ПродуктKOMRAD Enterprise SIEM, АО НПО «Эшелон»
Для когослушатели профессиональной переподготовки по ИБ
Важно. Эта страница является учебной навигацией по занятию. KOMRAD Enterprise SIEM является продуктом АО НПО «Эшелон». Официальные сведения о продукте, демоверсии, документации, сертификатах и реквизитах размещены на ресурсах вендора.
01 · Контекст

Зачем эта страница

На занятии мы связываем три вещи: процесс мониторинга информационной безопасности, нормативные требования к регистрации событий и практическую работу с отечественной SIEM-системой KOMRAD Enterprise SIEM.

Разобраться в классе SIEM
События, нормализация, хранение, фильтрация, корреляция, инциденты и реагирование.
Увидеть связь с нормативкой
ГОСТ Р 59547-2021, 59548-2022 и серия ГОСТ Р 59709-59712 дают язык мониторинга и управления инцидентами.
Развернуть стенд
VirtualBox, Extension Pack, Astra Linux 1.7/1.8, Windows 10 и при необходимости вторая Linux/Astra VM.
Проверить события
Создание пользователя, смена пароля, очистка журнала Windows, syslog-сообщение Linux и просмотр событий в KOMRAD.
02 · SIEM

Что делает SIEM

SIEM нужна не для «складирования логов», а для превращения событий из разных систем в материал для анализа, расследования и реагирования.

1
Источники

Операционные системы, сетевые устройства, средства защиты, приложения и агенты создают события.

2
Сбор и нормализация

События поступают в разных форматах и приводятся к единой внутренней структуре.

3
Поиск, фильтрация, корреляция

Аналитик выделяет значимые события, ищет связи и признаки инцидента.

4
Инцидент и реагирование

По результатам анализа назначаются действия, фиксируется история и формируется отчет.

03 · ГОСТы

Нормативная рамка занятия

ГОСТы нужны нам как профессиональный язык: что считать мониторингом, что регистрировать и как связывать события с управлением компьютерными инцидентами.

ДокументРоль на занятии
ГОСТ Р 59547-2021Общие положения мониторинга информационной безопасности.
ГОСТ Р 59548-2022Регистрация событий безопасности: зачем и какие события фиксировать.
ГОСТ Р 59709-2022Термины и определения по управлению компьютерными инцидентами.
ГОСТ Р 59710-2022Общие положения управления компьютерными инцидентами.
ГОСТ Р 59711-2022Организация деятельности по управлению компьютерными инцидентами.
ГОСТ Р 59712-2022Руководство по реагированию на компьютерные инциденты.

Вывод для практики: событие само по себе еще не инцидент. Инцидент появляется после анализа, классификации, принятия решения и фиксации реакции.

04 · Продукт

KOMRAD Enterprise SIEM

По официальной странице продукта KOMRAD Enterprise SIEM позволяет осуществлять централизованный сбор событий ИБ, выявлять инциденты ИБ и оперативно на них реагировать.

В документации 4.5.X отдельно указаны управление событиями, менеджмент инцидентов, масштабирование, аналитика, визуализация и отчеты. Среди технических характеристик перечислены сбор событий Syslog, SNMP, SQL, FTP, WMI, SFTP, SSH, xFlow, HTTP, eBPF; нормализация CEF, RFC 5424, RFC 3164, EVTX; хранилище событий на основе ClickHouse; визуальные конструкторы правил фильтрации и корреляции.

Архитектура KOMRAD Enterprise SIEM
Учебная иллюстрация из локального комплекта материалов: архитектурное представление KOMRAD.

Версия: для занятия используется документация ветки 4.5.X. В документации рядом доступна ветка 4.6.X, поэтому при самостоятельной работе проверяйте выбранную версию.

05 · Стенд

Как устроена лабораторная среда

Практика рассчитана на VirtualBox. Слушатели устанавливают VirtualBox, Extension Pack, разворачивают Astra Linux 1.7/1.8, устанавливают KOMRAD 4.5 и подключают Windows 10 как источник событий.

VMНазначениеОСЧто проверяем
VM1KOMRAD Enterprise SIEMAstra Linux 1.7 или 1.8установка, лицензия, вход в UI
VM2Windows-источникWindows 10WMI-агент, журнал Security, события учетных записей
VM3Linux-источникAstra Linux или другая Linux VMsyslog/auditd, SSH, sudo, учетные события

Главная проверка до установки агентов: все VM должны видеть друг друга по IP. Если нет `ping KOMRAD_IP`, сначала исправляем сеть VirtualBox.

06 · Практика

Три варианта практической работы

0
Теоретический минимум

Изучить SIEM, документацию KOMRAD, ГОСТы и заполнить отчет без установки стенда.

1
KOMRAD + Windows 10

Установить KOMRAD, импортировать Windows 10, поставить WMI-агент, сгенерировать события и найти их в SIEM.

2
KOMRAD + Windows + Linux

Добавить вторую Linux/Astra VM, отправить тестовые события и сравнить поведение разных источников.

Только учебная VM: команды вроде wevtutil cl Security очищают журнал безопасности Windows. В реальной инфраструктуре это подозрительное действие, а в лаборатории оно используется как демонстрационный пример.

07 · Раздатка

Материалы для занятия

PDF открываются в браузере и удобны для слушателей. Markdown лежит рядом как исходник, чтобы можно было быстро поправить или использовать в своих заметках.

Раздаточный конспект

Краткая вводная по мониторингу ИБ, SIEM, ГОСТам и KOMRAD Enterprise SIEM 4.5.

Памятка VirtualBox

Последовательность стенда: VirtualBox, Extension Pack, Astra Linux 1.7/1.8, Windows 10 и сеть.

Практическая работа

Три варианта выполнения: без установки, KOMRAD + Windows, KOMRAD + Windows + Linux.

Шаблон отчета

Форма, которую слушатель заполняет по итогам практики: стенд, действия, события, выводы.

FAQ слушателя

Ответы на типовые вопросы по установке, сети, WMI-агенту и событиям.

Источники

Список локальных и официальных источников, на которых основаны учебные материалы.

Материалы вендора и справочные PDF

Буклет / datasheet KOMRAD

Справочный PDF по продукту из локального комплекта.

Презентация KOMRAD

Презентационные материалы по KOMRAD Enterprise SIEM.

Соответствие требованиям ФСТЭК

Справочный PDF из локального комплекта по применимости требований регулятора.

Quickstart Guide

Краткое руководство по установке и первичной настройке из локального комплекта.

Мониторинг Windows / Linux

Отдельные PDF по подключению и мониторингу источников.

08 · Вопросы

FAQ по практике

ВопросКороткий ответ
Какой режим сети VirtualBox выбрать?Главное, чтобы все VM видели друг друга по IP. Обычно удобны «Сетевой мост» или «Внутренняя сеть».
Astra 1.7 или 1.8?Документация 4.5.X указывает поддержку Astra Linux SE 1.7-1.8. Используйте установщик, соответствующий полученному дистрибутиву.
Имя установщика отличается от примера?Используйте фактическое имя файла: chmod +x ./ИМЯ.run, затем sudo ./ИМЯ.run.
Windows не видит KOMRAD?Проверить IP, режим сети VirtualBox, firewall и ping KOMRAD_IP до установки WMI-агента.
События не появились сразу?Проверить сеть, время VM, состояние агента/службы, выбранный журнал, сертификаты и включение сбора в интерфейсе.