KOMRAD Enterprise SIEM 4.5 — учебные материалы В.А. Пикова
Учебная лекция · SIEM · KOMRAD 4.5

KOMRAD Enterprise SIEM 4.5

Обзор системы управления событиями информационной безопасности и практическое занятие: установка в VirtualBox, Astra Linux 1.7/1.8, подключение Windows 10 и Linux-источников, генерация событий и анализ в SIEM.

4.5.X
версия документации, выбранная для занятия
3
варианта практики по сложности
6
ГОСТов по мониторингу и инцидентам
VB
стенд на Oracle VM VirtualBox
ПреподавательПиков Виталий Александрович
Форматобзор + практическая работа
ПродуктKOMRAD Enterprise SIEM, АО НПО «Эшелон»
Для когослушатели профессиональной переподготовки по ИБ
Важно. Эта страница является учебной навигацией по занятию. KOMRAD Enterprise SIEM является продуктом АО НПО «Эшелон». Официальные сведения о продукте, демоверсии, документации, сертификатах и реквизитах размещены на ресурсах вендора.
01 · Контекст

Зачем эта страница

На занятии мы связываем три вещи: процесс мониторинга информационной безопасности, нормативные требования к регистрации событий и практическую работу с отечественной SIEM-системой KOMRAD Enterprise SIEM.

Разобраться в классе SIEM
События, нормализация, хранение, фильтрация, корреляция, инциденты и реагирование.
Увидеть связь с нормативкой
ГОСТ Р 59547-2021, 59548-2022 и серия ГОСТ Р 59709-59712 дают язык мониторинга и управления инцидентами.
Развернуть стенд
VirtualBox, Extension Pack, Astra Linux 1.7/1.8, Windows 10 и при необходимости вторая Linux/Astra VM.
Проверить события
Одноразовый пользователь, смена уникального пароля, экспорт перед контролируемой очисткой журнала, syslog-маркер и просмотр событий в KOMRAD.
02 · SIEM

Что делает SIEM

SIEM нужна не для «складирования логов», а для превращения событий из разных систем в материал для анализа, расследования и реагирования.

1
Источники

Операционные системы, сетевые устройства, средства защиты, приложения и агенты создают события.

2
Сбор и нормализация

События поступают в разных форматах и приводятся к единой внутренней структуре.

3
Поиск, фильтрация, корреляция

Аналитик выделяет значимые события, ищет связи и признаки инцидента.

4
Инцидент и реагирование

По результатам анализа назначаются действия, фиксируется история и формируется отчет.

03 · ГОСТы

Нормативная рамка занятия

ГОСТы нужны нам как профессиональный язык: что считать мониторингом, что регистрировать и как связывать события с управлением компьютерными инцидентами.

ДокументРоль на занятии
ГОСТ Р 59547-2021Общие положения мониторинга информационной безопасности.
ГОСТ Р 59548-2022Регистрация событий безопасности: зачем и какие события фиксировать.
ГОСТ Р 59709-2022Термины и определения по управлению компьютерными инцидентами.
ГОСТ Р 59710-2022Общие положения управления компьютерными инцидентами.
ГОСТ Р 59711-2022Организация деятельности по управлению компьютерными инцидентами.
ГОСТ Р 59712-2022Руководство по реагированию на компьютерные инциденты.

Вывод для практики: событие само по себе еще не инцидент. Инцидент появляется после анализа, классификации, принятия решения и фиксации реакции.

04 · Продукт

KOMRAD Enterprise SIEM

По официальной странице продукта KOMRAD Enterprise SIEM позволяет осуществлять централизованный сбор событий ИБ, выявлять инциденты ИБ и оперативно на них реагировать.

В документации 4.5.X отдельно указаны управление событиями, менеджмент инцидентов, масштабирование, аналитика, визуализация и отчеты. Среди технических характеристик перечислены сбор событий Syslog, SNMP, SQL, FTP, WMI, SFTP, SSH, xFlow, HTTP, eBPF; нормализация CEF, RFC 5424, RFC 3164, EVTX; хранилище событий на основе ClickHouse; визуальные конструкторы правил фильтрации и корреляции.

Архитектурная схема. Иллюстрация архитектуры не найдена в локальном комплекте, поэтому для релиза оставлено текстовое описание: сбор событий, нормализация, корреляция, хранилище ClickHouse, аналитика, визуализация и отчеты.

Текстовая замена отсутствующей учебной иллюстрации KOMRAD.

Версия: для занятия используется документация ветки 4.5.X. В документации рядом доступна ветка 4.6.X, поэтому при самостоятельной работе проверяйте выбранную версию.

05 · Стенд

Как устроена лабораторная среда

Практика рассчитана на VirtualBox. Слушатели устанавливают VirtualBox, Extension Pack, разворачивают Astra Linux 1.7/1.8, устанавливают KOMRAD 4.5 и подключают Windows 10 как источник событий.

VMНазначениеОСЧто проверяем
VM1KOMRAD Enterprise SIEMAstra Linux 1.7 или 1.8установка, лицензия, вход в UI
VM2Windows-источникWindows 10WMI-агент, журнал Security, события учетных записей
VM3Linux-источникAstra Linux или другая Linux VMsyslog/auditd, SSH, sudo, учетные события

Главная проверка до установки агентов: все VM должны видеть друг друга по IP. Если нет `ping KOMRAD_IP`, сначала исправляем сеть VirtualBox.

06 · Практика

Три варианта практической работы

0
Теоретический минимум

Изучить SIEM, документацию KOMRAD, ГОСТы и заполнить отчет без установки стенда.

1
KOMRAD + Windows 10

Установить KOMRAD, импортировать Windows 10, поставить WMI-агент, сгенерировать события и найти их в SIEM.

2
KOMRAD + Windows + Linux

Добавить вторую Linux/Astra VM, отправить тестовые события и сравнить поведение разных источников.

Только одноразовая учебная VM: очистка журнала выполняется лишь после экспорта EVTX и подтверждения приёма событий в KOMRAD. Затем временная учётная запись удаляется, доказательство обезличивается, а VM восстанавливается из исходного снимка.

07 · Раздатка

Материалы для занятия

Раздаточные материалы открываются в браузере. В публичный комплект включены Markdown-файлы; PDF и vendor-материалы не публикуются без отдельной проверки прав.

Раздаточный конспект

Краткая вводная по мониторингу ИБ, SIEM, ГОСТам и KOMRAD Enterprise SIEM 4.5.

Памятка VirtualBox

Последовательность стенда: VirtualBox, Extension Pack, Astra Linux 1.7/1.8, Windows 10 и сеть.

Практическая работа

Три варианта выполнения: без установки, KOMRAD + Windows, KOMRAD + Windows + Linux.

Шаблон отчета

Форма, которую слушатель заполняет по итогам практики: стенд, действия, события, выводы.

FAQ слушателя

Ответы на типовые вопросы по установке, сети, WMI-агенту и событиям.

Источники

Список локальных и официальных источников, на которых основаны учебные материалы.

Материалы вендора и справочные PDF

Буклет / datasheet KOMRAD

PDF не найден в локальном комплекте; требуется ручная сверка перед публикацией.

нет файла

Презентация KOMRAD

PDF не найден в локальном комплекте; требуется ручная сверка перед публикацией.

нет файла

Соответствие требованиям ФСТЭК

PDF не найден в локальном комплекте; требуется ручная сверка перед публикацией.

нет файла

Quickstart Guide

PDF не найден в локальном комплекте; требуется ручная сверка перед публикацией.

нет файла

Мониторинг Windows / Linux

Vendor PDF не включается в публичный комплект без отдельного подтверждения прав; для практики используйте официальную документацию вендора.

PDF не публикуетсяLinux: нет файла
08 · Вопросы

FAQ по практике

ВопросКороткий ответ
Какой режим сети VirtualBox выбрать?«Внутренняя сеть» либо отдельная Host-only сеть без маршрута в LAN. Bridge запрещён; NAT отключается до генерации событий.
Astra 1.7 или 1.8?Документация 4.5.X указывает поддержку Astra Linux SE 1.7-1.8. Используйте установщик, соответствующий полученному дистрибутиву.
Имя установщика отличается от примера?Сначала получите файл только из официального источника и ожидаемый SHA-256 из подписанного реестра преподавателя или вендора по аутентифицированному независимому каналу. Выполните INSTALLER='./ИМЯ.run', EXPECTED_INSTALLER_SHA256='<64_HEX>' и sha256sum -- "$INSTALLER"; отсутствие ожидаемого значения или несовпадение — STOP: файл не запускать. Только после точного совпадения: chmod +x -- "$INSTALLER", затем sudo -- "$INSTALLER".
Windows не видит KOMRAD?Проверить IP, режим сети VirtualBox, firewall и ping KOMRAD_IP до установки WMI-агента.
События не появились сразу?Проверить сеть, время VM, состояние агента/службы, выбранный журнал, сертификаты и включение сбора в интерфейсе.