Практический разбор SIEM: возможности, ограничения, эксплуатация и стоимость
SIEMЛаборатория КасперскогоВерсия 4.6Лицензирование: по потоку событий
K
Kaspersky KUMA
Kaspersky Unified Monitoring and Analysis Platform — российская SIEM-система для централизованного сбора, нормализации, хранения и анализа событий информационной безопасности.
Решение ориентировано на средние и крупные организации, которым требуется собственная SIEM с возможностью распределённой архитектуры и работы на высоких нагрузках.
Класс решения
SIEM
Разработчик
Лаборатория Касперского
Текущая версия в разборе
4.6
Модель лицензирования
по потоку событий
Актуальность разбора
октябрь 2026
1. Коротко
Сильные стороны
Масштабируемость, большая база готового контента, распределённая архитектура, совместимость с экосистемой Kaspersky.
Ограничения
Высокие требования к инфраструктуре и квалификации специалистов, сложность эксплуатации при масштабировании.
Рекомендация
Рассматривать для средних и крупных организаций после обследования реального потока событий и полноценного пилота.
Стоимость
Итоговый бюджет зависит от EPS, сроков хранения, инфраструктуры, внедрения и сопровождения. Ориентир — миллионы рублей.
2. Сильные стороны
Масштабируемость
Описана эксплуатация с потоками свыше 100 000 событий в секунду.
Готовый контент
Большое количество нормализаторов, правил корреляции и интеграций.
Гибкая архитектура
Коллекторы, корреляторы и хранилища можно разносить по узлам и площадкам.
ClickHouse
Подходит для хранения больших потоков событий и аналитических запросов.
Экосистема Kaspersky
Хорошая совместимость с продуктами Лаборатории Касперского.
KUMA строится как распределённая платформа из отдельных сервисов: коллекторов, корреляторов, хранилищ и управляющих компонентов. Такая архитектура позволяет масштабировать разные функции независимо.
В ветке 4.6 производитель отдельно выделил базу знаний с вендорским контентом, поддержку внешних больших языковых моделей через совместимый API, генерацию регулярных выражений с помощью ИИ-ассистента и новые варианты подключения источников через SFTP, SMB и ODBC.
3. Ограничения и особенности эксплуатации
Требует квалифицированной эксплуатации
Необходимы специалисты по SIEM, Linux, ClickHouse, нормализации и корреляции.
Хранилище необходимо рассчитывать отдельно
Реальная потребность зависит от EPS, срока хранения и архитектуры.
Риск переполнения диска
При недостатке места могут стать недоступны отдельные функции, требуется процедура восстановления.
Распределённая корреляция
Необходимо учитывать поведение правил при нескольких корреляторах.
Лавина после восстановления
После восстановления компонента может быть сформировано большое количество отложенных инцидентов.
Промышленный кейс
Более 100 000 EPS
В публичном материале об SOC «Газпром-Медиа» описана эксплуатация KUMA при потоке свыше 100 000 EPS и крупной распределённой инфраструктуре. На таком масштабе эксплуатация становится отдельной инженерной задачей.
Практика сообщества
Большое число коллекторов
Описаны случаи, когда множество небольших отправок повышало нагрузку CPU и памяти на корреляторах. На пилоте нужно проверять полную схему, а не несколько демонстрационных источников.
Официальная документация
Активные листы
При нескольких корреляторах создаются отдельные сущности активных листов, содержимое которых может различаться. Это важно для правил с локальным состоянием.
Отказовый сценарий
Заполнение диска
Наличие отдельных аварийных процедур по заполнению диска — основание обязательно включить этот сценарий в приёмочные испытания.
4. Практика внедрения
Пошаговый подход: от обследования до промышленной эксплуатации
1Измерить реальный EPS
2Выбрать критичные источники
3Провести пилот на реальных источниках
4Проверить отказоустойчивость
5Рассчитать хранение и инфраструктуру
6Определить команду эксплуатации
7Принять систему по понятным критериям
1
Измерить реальный поток событий
Перед выбором лицензии необходимо получить фактические данные о событиях: средний и пиковый EPS, средний размер события, необходимость хранения и корреляции.
Источник
Средний EPS
Пик
Хранить
Коррелировать
Приоритет
NGFW
850
2 100
Да
Да
Высокий
Контроллер домена
430
950
Да
Да
Высокий
Kaspersky Security Center
170
400
Да
Да
Высокий
Сетевые коммутаторы
600
1 900
Частично
Частично
Средний
Прикладная система
1 200
3 100
Выборочно
Нет
Низкий
Сценарии пилота
нестандартный источник и собственный нормализатор;
отказ коллектора и коррелятора;
отказ узла хранения;
восстановление после накопленной очереди;
критическое заполнение диска;
распределённая корреляция;
резервное копирование и восстановление;
обновление версии и регрессионная проверка.
Критерии приёмки
качество нормализации ключевых источников;
работа 10–20 приоритетных сценариев обнаружения;
приемлемая производительность поиска;
выдерживание пикового потока;
предсказуемое поведение при отказах;
восстановление без неконтролируемой потери данных;
Минимальные системные требования не отвечают на главный вопрос — сколько ресурсов понадобится конкретной организации. Расчёт начинается с потока и срока хранения, а не с количества виртуальных машин.
средний и пиковый EPS;
средний размер события;
суточный объём после фильтрации;
оперативный и архивный срок хранения;
репликация и отказоустойчивость;
число площадок и качество каналов;
DNS/FQDN и синхронизация времени;
резервное копирование и восстановление;
ресурсы коллекторов и корреляторов;
запас роста на проектный горизонт.
Не смешивать два числа. Дисковое пространство для компонентов и операционной системы не равно ёмкости хранилища SIEM. Хранилище рассчитывается отдельно по фактическим событиям и сроку хранения.
6. Требования к людям
Даже если несколько функций совмещает один человек, роли должны быть назначены заранее.
Администратор KUMAИнженер источниковСпециалист по нормализацииИнженер корреляцииАналитик SOCLinux / инфраструктураРезервное копированиеОбновления и регрессия
Если после пилота неясно, кто будет исправлять нормализатор, диагностировать проблемы хранилища или контролировать рост EPS, это уже риск промышленной эксплуатации.
7. Стоимость
Для KUMA некорректно публиковать одну универсальную цену. В документации EPS используется как лицензионный параметр, а конкретный набор модулей, срок и коммерческие условия для ветки 4.6 должны фиксироваться по актуальному коммерческому предложению.
Составляющая
Что включить в расчёт
Лицензия
Доступный EPS, срок, требуемые модули и резерв.
Вычисления
CPU/RAM для ядра, коллекторов, корреляторов и хранилища.
Диски
Оперативное и архивное хранение, репликация, рост.
Внедрение
Архитектура, развёртывание, источники, правила и интеграции.
Нестандартные источники
Разработка и сопровождение собственных нормализаторов.
Эксплуатация
Трудозатраты команды, обновления, резервное копирование и тестовый контур.
Обучение
Подготовка администраторов, инженеров контента и аналитиков.
Сравнивать только TCO. Закупочные суммы без нормализации по EPS, сроку лицензии, инфраструктуре и составу услуг сравнивать некорректно.
8. Сертификация ФСТЭК
В предоставленном экземпляре сертификата соответствия ФСТЭК России № 4455 указано: документ выдан 28 сентября 2021 года, переоформлен 25 марта 2026 года, а срок действия данного экземпляра — до 28 сентября 2026 года. Сертификат подтверждает соответствие Kaspersky Unified Monitoring and Analysis Platform требованиям по 4 уровню доверия и техническим условиям.
На дату актуализации 06.10.2026. Срок, напечатанный в проверенном экземпляре сертификата, — до 28.09.2026. Перед закупкой для регулируемого контура необходимо проверить актуальную запись реестра ФСТЭК, новый срок действия при наличии продления, сертифицированную версию/сборку, формуляр и допустимость использования выбранной коммерческой ветки.
В читаемой основной части сертификата номер версии или сборки продукта не указан. Поэтому сертификат нельзя автоматически относить к коммерческой ветке 4.6 только по названию продукта или имени файла.
9. Альтернативы
Если инфраструктура сравнительно небольшая, поток умеренный, корреляционные сценарии просты или нет выделенной SIEM-команды, сложность распределённой KUMA может оказаться избыточной.
В shortlist имеет смысл включить решения того же класса и сравнивать их на одинаковом наборе источников и сценариев. В зависимости от требований организации это могут быть MaxPatrol SIEM, R-Vision SIEM, RuSIEM, Security Vision SIEM, KOMRAD Enterprise SIEM и UserGate SIEM. Состав shortlist нужно актуализировать на дату пилота.
Сравнение должно идти по полному циклу: покупка → инфраструктура → внедрение → подключение источников → эксплуатация → обновление → обучение → сопровождение.
10. Итоговая оценка
KUMA — сильный кандидат на роль российской SIEM для среднего и крупного предприятия, если возможности платформы действительно нужны и есть ресурсы для её эксплуатации. Решение о выборе стоит принимать после измерения EPS, расчёта хранения, пилота на реальных источниках, проверки отказов и сравнения TCO с альтернативами того же класса.
Главный вопрос выбора: оправданы ли возможности, стоимость и эксплуатационная сложность KUMA именно для вашей инфраструктуры?
11. Как подготовлен разбор
Фактические характеристики сверялись по материалам производителя. Практические источники использовались для формирования проверяемых гипотез пилота. Опыт отдельного пользователя или конкретной версии не считается универсальным свойством актуальной KUMA.
Производитель · 2026KUMA 4.6 — пресс-релиз
Дата релиза и изменения версии 4.6: база знаний, внешние LLM, Regex, SFTP/SMB/ODBC.