Курский МФЦ / Axoft
кейс интегратора- 19 филиалов и около 1000 узлов.
- Внедрение около двух месяцев.
- Подключение источников и нормализация заняли до 90% времени проекта.
- Ложные срабатывания дорабатывались на реальном потоке.
Практический разбор SIEM Positive Technologies: архитектура, EPS, инфраструктура, эксплуатация, стоимость, сертификация, практика внедрения и мнение сообщества.
| Разработчик | Positive Technologies |
|---|---|
| Класс | SIEM |
| Актуальная версия | 28.0 |
| Модель | локальное развертывание; распределенная архитектура |
| Хранилище | LogSpace |
| Реестр российского ПО | № 1143 |
| ФСТЭК России | сертификат № 4980 до 22.09.2030 |
| Сертифицированная версия | 27.6.40521 |
| Язык запросов | PDQL |
MaxPatrol SIEM — зрелая российская SIEM для среднего и крупного SOC. Сильные стороны — экспертный контент, модель активов, контроль полноты и качества сбора, масштабирование и интеграция с экосистемой Positive Technologies.
Это не «поставил и забыл»: ценность возникает после подключения нужных источников, контроля нормализации, настройки исключений, адаптации правил и постоянного тюнинга.
Сотни типов источников и возможность дописывать нормализацию для нестандартных систем.
Пакеты экспертизы, готовые правила и постоянное развитие детектирования.
События связываются с инфраструктурой, критичностью и характеристиками активов.
Поведенческая аналитика помогает приоритизировать подозрительную активность.
Слепые зоны и пропуски источников рассматриваются как отдельная эксплуатационная задача.
Интеграция с другими продуктами PT и внешними системами SOC.
Нужны зрелые процессы, мониторинг самой SIEM и регулярный health check.
Инженер SIEM, аналитики и специалист по контенту остаются важной частью результата.
При росте EPS растут требования к вычислениям, дискам, резервированию и срокам хранения.
Готовые правила — старт, а не замена адаптации к реальной инфраструктуре.
Для неподдерживаемых систем нужны собственные нормализаторы или интеграционные модули.
Текущая и сертифицированная версии различаются; это надо фиксировать в проекте и закупке.
Сеть, ОС, СЗИ, службы каталогов, СУБД, прикладные системы и облачные сервисы.
Сбор, первичная обработка, нормализация, фильтрация и транспорт событий.
Обработка потока, корреляция, аналитика, правила и управление событиями.
Масштабируемое хранение, поиск, аналитика и политика хранения.
Рабочие места аналитиков, отчеты, дашборды, PDQL и автоматизация.
Используем тот же набор источников, что в обзоре KUMA — так сравнение остается сопоставимым.
| Источник | Средний EPS | Пик EPS | Хранить | Коррелировать | Приоритет |
|---|---|---|---|---|---|
| NGFW | 850 | 2 100 | Да | Да | P1 |
| Контроллер домена | 430 | 950 | Да | Да | P1 |
| Kaspersky Security Center | 170 | 400 | Да | Да | P1 |
| Сетевые коммутаторы | 600 | 1 900 | Выборочно | Выборочно | P2 |
| Прикладная система | 1 200 | 3 100 | Да | По сценариям | P1 |
| Итого | 3 250 | 8 450 | |||
Установка, обновления, источники, параметры корреляции, диагностика и производительность.
Мониторинг, первичный разбор, эскалация, эксплуатация пакетов экспертизы.
PDQL, нормализация, корреляция, исключения и контроль качества детектов.
Глубокий анализ, взаимодействие с ИТ/ИБ и изменение сценариев обнаружения.
НМЦ закупки 2026 года на продление обновлений на один год.
Отдельный пример 2026 года; конфигурацию надо читать в документации закупки.
Пример публичной закупки работ по внедрению MaxPatrol SIEM.
Серверы, хранение, резервирование, внедрение, обучение, сопровождение и работа команды меняют итог в разы.
Сигналы собраны из кейсов заказчиков, интеграторов, сравнительных публикаций и технического сообщества. Шкалы показывают направление повторяющихся оценок, а не вычисленный пользовательский балл.
Средний, P95, P99 и максимальный EPS; пики после восстановления каналов; запас по лицензии.
Полнота полей, качество нормализации, таймзоны, дубли, потеря событий и стабильность коллекторов.
Сколько готовых правил реально полезно, что требует исключений и сколько часов уходит на тюнинг.
PDQL, собственные нормализаторы, корреляция, табличные списки, API и автоматизация.
Поиск за 1, 7 и 30 дней; рост объема, ротация, резервное копирование и реальное восстановление.
Потеря коллектора, узла хранения и канала; очередь событий; возврат площадки в строй.
Обновления, health check, мониторинг самой SIEM, уведомления о неполадках источников.
Показывает ли дополнительную ценность на вашем реальном потоке и ваших сценариях атак.
Сверить SKU, формуляр и сертифицированную версию; не переносить статус сертификата на любую сборку.
Перечень не ограничивается четырьмя прямыми конкурентами. На пилот разумно выводить решения разных эксплуатационных моделей — от полнофункциональной SIEM до сервисного SOC.
MaxPatrol SIEM — один из наиболее сильных универсальных кандидатов на роль основной SIEM в российском локальном SOC среднего и крупного масштаба. Наиболее убедительны зрелый экспертный контент, активоцентричный подход, развитая практика внедрений и способность работать в распределенной инфраструктуре.
Главное ограничение — не одна функция продукта, а совокупная стоимость эксплуатации: квалифицированная команда, подготовка источников, хранение, резервирование, постоянный тюнинг и развитие детектов. Для малого контура без SOC это может оказаться избыточно.
Приоритет отдается первичным источникам для версий, сертификатов и кейсов. Материалы вендора и конкурентов не используются как единственное подтверждение спорного вывода. Закупки используются только как ориентиры конкретных конфигураций.
Материал не является коммерческим предложением. Версии, сертификаты, лицензирование, SKU и цены меняются; перед закупкой необходимо сверять актуальные документы производителя и условия конкретной поставки.