SIEM для среднего бизнеса: базовый минимум или роскошный максимум? Когда средний бизнес говорит мне «SIEM нам пока рано и нам он пока не нужен», я обычно перевожу так: «мы пока просто не хотим видеть, как именно нас будут ломать». Потому что атакующим вообще всё равно кто ты: банк, завод, ретейл или компания на 300 человек. Если у вас есть данные, доступы, деньги, почта, VPN, серверы, облака и сотрудники, которые могут кликнуть не туда, вы уже будете интересны. И вот здесь начинается любимый самообман рынка: многие почему-то думают, что SIEM - это лухари-игрушка для тех, у кого бюджет на ИБ с шестью нулями. Хотя по факту SIEM для среднего бизнеса - это не роскошь. Это вопрос: вы вообще хотите видеть, что происходит в вашей инфраструктуре, или вам комфортнее жить вслепую? Потому что без SIEM картина обычно такая: логи есть, но в разных местах; события есть, но никто их не сводит; аномалии есть, но замечают их постфактум; инцидент уже идет, а внутри компании все еще уверены, что “вроде все тихо”. Спойлер: если в инфраструктуре тихо, это не всегда потому, что у вас хорошо. Иногда это потому, что у вас просто нет нормальной видимости. Подводя итоги - SIEM без нормальных источников, без корреляций, без контента, без процессов и без людей, которые умеют разбирать алерты,просто дорогой музей логов. То есть правда такая: SIEM сам по себе не спасает. Но его отсутствие в среднем бизнесе, где уже есть сложная инфраструктура, почти всегда признак того, что безопасность у вас существует больше в презентации, чем в реальности. Роскошь сегодня - не SIEM. Роскошь сегодня - это позволить себе быть слепыми и надеяться, что пронесет. Обычно не проносит.