
Год назад ко мне пришёл знакомый с вопросом: «Вот есть SIEM, EDR, NGFW и DLP — что из этого купить в первую очередь?» Компания — 60 человек, свой интернет-магазин, база персональных данных клиентов. Бюджет на всё — примерно как одна годовая зарплата senior-разработчика. Пришлось объяснять, что эти четыре аббревиатуры не четыре равнозначных варианта на полке, а разные слои одной системы. Ниже — разбор, который я собрал для него, и он же пригодится вам, если вы выбираете средства защиты для своей информационной системы.
Сразу оговорюсь: универсального «правильного» набора не существует. Зато существует типовая логика приоритетов — сначала понять, что именно вы защищаете и от кого, потом закрыть самое вероятное, и только потом браться за остальное. Цены и лицензионные модели у вендоров меняются быстро, поэтому все цифры ниже — на момент публикации и только как ориентир, а не как прайс.
Что такое SIEM, EDR, NGFW и DLP
Разница между классами коротко:
- NGFW (Next-Generation Firewall, межсетевой экран нового поколения) — фильтрует трафик на границе сети и между сегментами, разбирает прикладные протоколы, внутри обычно есть IPS и категоризация сайтов.
- EDR (Endpoint Detection and Response) — агент на компьютерах и серверах: видит процессы, запуски, загрузки, изменения в системе и умеет реагировать — изолировать хост, остановить процесс.
- SIEM (Security Information and Event Management) — собирает логи со всего, что уже стоит, приводит их к единому виду и ищет корреляции. Это ваш общий журнал и рабочее место аналитика.
- DLP (Data Loss Prevention) — следит, чтобы данные не утекли: ищет в трафике и на дисках сканы паспортов, номера карт, документы с грифом коммерческой тайны.
Есть и классы-спутники: NTA для анализа сетевого трафика, SOAR для автоматизации реагирования, TI для обогащения данными об угрозах, сканеры уязвимостей и анализаторы защищённости веб-приложений. О них имеет смысл думать, когда базовые четыре слоя уже закрыты.

NGFW: периметр, который умеет смотреть внутрь
Начинать почти всегда стоит с сети. Большинство атак, которые прилетают в компанию без выделенного противника, — не таргетированные: боты перебирают пароли к RDP, сканируют опубликованные веб-приложения, ломятся в открытый SSH. Если это всё смотрит наружу без фильтра, вы уже проиграли гонку ещё до того, как купили SIEM.
Что реально важно в NGFW при выборе:
- производительность именно с включёнными функциями — цифры «до 10 Гбит/с» в даташите часто относятся к режиму без IPS и разбора TLS;
- наличие модуля расшифровки TLS: без него часть атак проходит мимо. Да, это требует юридической и HR-подготовки, но игнорировать пункт нельзя;
- сегментация и микросегментация — отдельно бухгалтерия, отдельно сайт, отдельно серверы баз данных;
- нормальные логи и экспорт в SIEM (у большинства российских вендоров — CEF или Syslog, у части — по API).
Когда NGFW закрывает большинство задач
Представьте, что сайт живёт на VPS у хостера, бухгалтер работает с домашнего ноутбука, а в офисе десять человек. Здесь хватает правильно настроенного NGFW с VPN, категориями сайтов и IPS плюс базовой защиты конечных устройств. SIEM в такой конфигурации лучше отложить: смотреть логи некому, а стоить он будет как заметная часть годового бюджета.
EDR: то, что происходит на самих устройствах
Антивирус отвечает на вопрос «есть ли на диске известная малварь». EDR — на вопрос «что вообще происходило на этой машине последние 30 дней и как цепочка событий привела к запуску powershell от имени администратора». Разница принципиальная: EDR пишет телеметрию постоянно и позволяет отмотать инцидент назад, а не просто сказать «что-то нашли».
На что смотреть:
- глубина телеметрии и контекст: процессы, командные строки, загрузки, сетевые соединения;
- работа в оффлайне и на машинах со слабым каналом;
- поддержка ваших ОС — не забудьте про Linux-серверы, на них часто живёт самое ценное;
- реакция агента на ваш собственный софт: ложные срабатывания на 1С, кассовом ПО и самописных скриптах съедают недели настройки;
- качество алертов, а не их количество. Мой субъективный критерий: если из 100 алертов в первый месяц вы разобрали больше 90 как ложные — инструмент настроен плохо, и настройка эта ваша задача, а не вендора.
SIEM: единая точка правды
SIEM — это не поисковик по логам, а рабочее место. Он собирает события, нормализует их к единой схеме, обогащает и по правилам корреляции выдаёт инциденты. Без SIEM вы не заметите медленную атаку, которая развивается неделями и не оставляет одного яркого события.
Главная ошибка при внедрении — купить лицензию по объёму в EPS (events per second, событий в секунду) и не написать ни одного правила корреляции. Второе по популярности — не заняться нормализацией: если имена полей у NGFW, EDR и Active Directory не сведены к одной схеме, корреляции не заработают вообще.
Практика: начинайте не с технологии, а с 10–15 сценариев. Перебор паролей к VPN. Вход в нерабочее время. Создание привилегированного пользователя. Массовое обращение к файловому серверу. Остановка агента EDR. Выгрузка из базы. Под каждый сценарий пишется правило, и оно проверяется «фиолетовым» тестом: вы сами эмулируете атаку и смотрите, увидит ли SIEM.
Современные SIEM всё активнее используют машинное обучение для детекции аномалий и UEBA (User and Entity Behavior Analytics — поведенческая аналитика пользователей и сервисов). Это помогает, но не отменяет правил: ML часто даёт либо много шума, либо тишину, и в любом случае требует нормального базового логирования. Я бы не выбирал SIEM исключительно «из-за ИИ внутри».
DLP: контроль данных на выход
DLP — самый политически тяжёлый класс. Технически всё понятно: агент на станции, шлюз на канале, сканер на файловом хранилище. А организационно требуются решения: что считается конфиденциальным, кто разбирает срабатывания, что делать с человеком, который сливает данные случайно.
Типовой порядок внедрения: сначала режим наблюдения и месяцы настройки, только потом блокировка. Если включить блокировку сразу, пользователи сломают и работу, и отношения с ИБ-командой. Отдельно предупредите юристов: сбор содержимого переписки сотрудников — тема для внутренних документов и уведомлений, а не для самодеятельности администратора.
DLP нужен там, где есть персональные данные по 152-ФЗ, платёжные данные и коммерческая тайна. Для небольшого сервиса без большой клиентской базы отложить DLP на пару этапов вперёд — вполне нормально.
Порядок приоритетов для типовой компании
- Инвентаризация активов и данных. Без неё любой выбор инструмента — гадание.
- NGFW и разумная сегментация сети, плюс многофакторная аутентификация на всё, что смотрит в интернет.
- EDR на всех конечных устройствах и серверах, включая Linux.
- SIEM с 10–15 понятными сценариями и выделенным человеком, который их разбирает.
- DLP, если есть чувствительные данные и готовность менять процессы.
- Спутники: сканер уязвимостей, анализ защищённости веб-приложений, SOAR для автоматизации.
Сколько это стоит на практике
Ориентиры на момент публикации, только чтобы прикинуть порядок сумм. Лицензии EDR считаются по количеству защищаемых узлов в год: для компании на 50–200 машин это, как правило, десятки–сотни тысяч рублей в год. NGFW — либо подписка на железо по пропускной способности, либо лицензия на виртуальный экземпляр; для небольшого бизнеса это от сотен тысяч рублей плюс подписка на обновления. SIEM продаётся по объёму событий, и для 50–100 источников реальный старт — от миллиона рублей в год вместе с внедрением. DLP — самый дорогой из четырёх, причём львиная доля бюджета уходит не в лицензии, а в настройку правил и разбор инцидентов. Все цифры обязательно перепроверяйте у вендоров, прайсы меняются каждый год.
Российская специфика
Если организация попадает под требования регуляторов (субъекты КИИ по 187-ФЗ, госсектор, финансовый рынок), средства защиты должны быть из реестра российского ПО и, как правило, иметь сертификаты ФСТЭК России. Это ощутимо ограничивает выбор: часть зарубежных SIEM и EDR недоступны из РФ или не могут быть официально оплачены, а требования к хранению логов и работе с персональными данными диктуют размещение инфраструктуры внутри страны.
В каждом классе есть рабочие отечественные решения: межсетевые экраны и NGFW (UserGate, «Континент», «Гарда»), EDR-платформы (Kaspersky, Positive Technologies и другие), SIEM (MaxPatrol SIEM, R-Vision, Kaspersky Unified Monitoring), DLP (InfoWatch, «СёрчИнформ», Solar). Не воспринимайте это как рекламу — у каждого продукта свои минусы: где-то слабее документация, где-то нет готовых интеграций, где-то подписка жёстко привязана к вендору. Перед покупкой проверяйте три вещи: наличие в реестре, сертификат нужного уровня и реальные референсы компаний вашего размера и отрасли.
Отдельный пункт — MITRE ATT&CK, открытая база техник атак. По ней удобно проверять, что умеет ловить ваш стек. Если вендор не может показать маппинг своих детекций на ATT&CK, скорее всего о проверяемости детекций он всерьёз не думал.
Чек-лист перед пилотом
- Определены защищаемые активы и требования: законы, отраслевые стандарты, внутренние политики.
- Есть владелец ИБ-процесса и хотя бы один человек с выделенным временем на разбор алертов, а не «в свободные часы».
- Сформулированы 10–15 сценариев, которые вы хотите детектировать. Инструмент оценивается по ним, а не по красоте интерфейса.
- Продумана интеграция: логи NGFW и EDR должны попадать в SIEM сами, а не через ручную склейку в Excel.
- Пилот длится минимум 30 дней, результаты измеряются числами: сколько алертов, сколько ложных, сколько часов ушло на разбор.
- Посчитана полная стоимость владения: лицензия + внедрение + обучение + человек + обновление правил.
Заключение
SIEM, EDR, NGFW и DLP не конкурируют между собой — они закрывают разные слои: сеть, устройства, события и данные. Разумный порядок для большинства небольших и средних компаний выглядит так: NGFW и сегментация, затем EDR, затем SIEM со сценариями, и только потом DLP. Если бюджет ограничен, честнее закрыть три слоя хорошо, чем четыре номинально и с горой необработанных алертов.
И главное: инструменты не заменят процесса. Можно купить EDR с машинным обучением и SIEM с аналитикой аномалий, но если разбирать срабатывания будет человек «в свободное от основных задач время», система превратится в дорогой архив логов. Начните с вопроса, что реально произойдёт с вашими данными при атаке, и подбирайте инструменты под этот ответ — без магии и без паники.