
Собрали бюджет на информационную безопасность, открыли прайс вендора — и через час уже не понимаете, чем SIEM отличается от EDR и зачем NGFW, если межсетевой экран вроде бы уже стоит. Картина знакомая. Хуже другое: компании часто покупают все три класса «на вырост», а через полгода выясняется, что SIEM молчит, потому что в него никто не настроил источники, а агенты EDR стоят на половине серверов. Давайте без хайпа разберёмся, что реально закрывает каждый инструмент, в каком порядке их внедрять и от чего можно честно отказаться.
Чем занимается каждый класс: коротко и без маркетинга
NGFW (Next-Generation Firewall) — межсетевой экран нового поколения. Он фильтрует трафик на границе сети и между сегментами, распознаёт приложения, а не только порты, и включает встроенную систему предотвращения вторжений (IPS). Простыми словами: NGFW решает, кому и куда можно ходить по сети.
EDR (Endpoint Detection and Response) — защита конечных точек. Это агент, который ставится на серверы и рабочие станции и следит за процессами, запуском программ, изменением файлов и поведением системы. Если NGFW — охранник на проходной, то EDR — камеры и датчики внутри каждого кабинета.
SIEM (Security Information and Event Management) — система сбора и корреляции событий. Она собирает логи со всего, что только можно: от NGFW, EDR, контроллеров домена, приложений и баз данных, — и ищет в этом потоке аномалии и цепочки событий, которые по отдельности выглядят безобидно.
Ключевая мысль: это не конкуренты, а слои одной защиты. EDR не заменит сетевой экран, а SIEM не выполнит работу EDR — он лишь сводит данные вместе. Поэтому вопрос «что выбрать» на самом деле звучит иначе: «что мне нужно в первую очередь и что я потяну эксплуатировать».

NGFW: фильтр на входе, который научился думать
Начнём с самого понятного. Классический межсетевой экран работал по правилу «порт — IP-адрес — протокол». NGFW добавил контроль приложений: он видит, что по 443-му порту на самом деле идёт не браузер, а мессенджер или торрент-клиент, и может решать на уровне пользователя и конкретного приложения.
Плюс NGFW в том, что он защищает всю сеть сразу и не требует установки агентов на каждую машину. Один шлюз на входе в офис или в ЦОД закрывает большую часть внешних атак: сканирование, эксплуатацию известных уязвимостей (за это отвечает IPS с сигнатурами), попытки достучаться до серверов по открытым портам. Плюс для российского рынка выбор здесь приличный: кроме западных вендоров есть зрелые отечественные NGFW, которые спокойно закрывают типовые задачи среднего бизнеса.
Но есть нюансы. Первый — шифрованный трафик. Чтобы IPS проверял HTTPS, нужен TLS-инспекшн: экран расшифровывает поток, проверяет и шифрует обратно. Это нагрузка на железо и головная боль с сертификатами на всех внутренних устройствах. Второй — NGFW почти бесполезен, когда атакующий уже внутри: сотрудник открыл вложение, запустил макрос — трафик легитимный, сигнатур нет, и экран пропускает. Поэтому NGFW — это база, но не панацея.
EDR: защита там, где реально живут данные
Подавляющее большинство инцидентов начинается не со взлома периметра, а с конечной точки: фишинговое письмо, заражённый документ, украденный пароль от VPN. Дальше злоумышленник действует внутри: собирает учётные данные, перемещается по сети, шифрует файлы. На этом этапе NGFW уже не поможет — нужен инструмент, который видит, что происходит на самой машине.
EDR-агент отслеживает процессы и их поведение. Он замечает, когда легитимный офисный пакет вдруг запускает скриптовый движок, когда процесс читает память другого процесса, когда появляются признаки кражи учётных данных или начинается массовое шифрование файлов. Хороший EDR умеет не только сигнализировать, но и реагировать: изолировать машину от сети, остановить процесс, откатить изменения.
Современные EDR опираются на поведенческий анализ, поэтому ловят и то, чего нет в базах сигнатур. Но помните: EDR защищает только те машины, на которых установлен агент. Не развернули агента на всех серверах и рабочих станциях — часть периметра для него просто не существует. Отсюда первое правило: EDR покупается вместе с дисциплиной инвентаризации, а не вместо неё. И второе: если вы под импортозамещением, заранее проверьте поддержку ваших операционных систем, включая отечественные сборки, — иначе агенты встанут не везде.
SIEM: глаза и уши, которые надо кормить
Теперь о самом сложном и самом переоценённом инструменте из тройки. SIEM не детектит атаки сам по себе — он получает события от других систем и ищет в них закономерности. Смотрите: пять неудачных входов в домен с одной рабочей станции — бывает. А вот пять неудачных, а затем успешный вход в три часа ночи с машины, которая в это время никогда не работала, — уже повод для алерта. SIEM как раз соединяет разрозненные факты в картину.
Плюс SIEM — единая картина и возможность расследования. Когда инцидент случился, вы восстанавливаете хронологию: кто, когда и откуда заходил, что запускал, куда ходил. Без SIEM это превращается в ручное копание в логах десятка систем, на которое уходят дни. На российском рынке есть куда смотреть: и зарубежные платформы, и отечественные SIEM, которые учитывают требования регуляторов почти из коробки.
Минус — в заголовке раздела: SIEM нужно кормить. Мало купить лицензию — надо настроить источники, прописать правила корреляции, разобрать первые сотни ложных срабатываний и поддерживать всё в актуальном состоянии. Если этим занимается один сисадмин между делом, через месяц SIEM превратится в дорогой архив логов: собирает, но молчит. И тогда на вопрос аудитора «почему у вас SIEM не алертит?» ответить будет нечего.
Отдельная история — регуляторика. Для компаний, попадающих под 152-ФЗ или требования ФСТЭК, SIEM часто нужен формально, как элемент системы журналирования и реагирования. Это законное основание для покупки, но оно не отменяет главного: SIEM работает ровно настолько, насколько качественно вы его настроили и кормите.
Что покупать первым: честный порядок действий
Если бюджет ограничен, а начинать нужно с самого болезненного, порядок такой:
- Закройте базовый контур: антивирус на всех машинах, обновления без задержек, бэкапы, которые реально восстанавливаются, двухфакторная аутентификация для удалённого доступа и почты. Без этого любые SIEM и EDR — косметика.
- Поставьте NGFW или хотя бы современный межсетевой экран с IPS на границу сети и между сегментами. Это первый рубеж против внешних атак.
- Разверните EDR на критичных серверах и рабочих станциях. Это закрывает самый частый сценарий — заражение конечной точки и движение злоумышленника внутри сети.
- И только потом задумывайтесь о SIEM, когда накопилось достаточно источников событий и есть человек, готовый им заниматься.
Порядок не случаен: сначала вы закрываете дыры, через которые атака попадает внутрь, затем получаете видимость внутри, и лишь потом учитесь видеть картину целиком.
Сценарии под ваш масштаб
Небольшая компания до 50 человек
Вам почти наверняка хватит базового контура, нормального файрвола с IPS и EDR на серверах. SIEM здесь — роскошь: нет ни объёма событий, ни людей, которые будут его обслуживать. Лучше потратьте деньги на обучение сотрудников и регулярные тесты восстановления из бэкапов.
Средний бизнес, 50–300 человек
Здесь уже есть домен, несколько критичных сервисов и, скорее всего, требования регуляторов. EDR обязателен, NGFW — база. SIEM стоит рассматривать, если есть хотя бы один выделенный ИБ-специалист или подрядчик, который реально будет вести правила корреляции и разбирать алерты. Иначе система осядет мёртвым грузом.
Крупная инфраструктура и регуляторные требования
Тут тройка работает в связке: NGFW режет трафик, EDR защищает конечные точки, SIEM сводит события и обеспечивает расследования и отчётность для аудита. Но чем больше систем, тем дороже интеграция. SIEM на сотни источников — это проект с выделенной командой, а не разовая покупка.
Типичные ошибки при выборе
- Покупать «на вырост» под задачи, которых ещё нет: через два года система устареет, а деньги уже потрачены.
- Верить в серебряную пулю: ни один класс не закроет всё, искать один инструмент вместо связки — путь к разочарованию.
- Выбирать по красивым дашбордам с демостенда вендора, а не по поведению на ваших данных.
- Экономить на внедрении и сопровождении: лицензия — это 30–40% стоимости владения, остальное — интеграция и люди.
- Забывать про инвентаризацию: любой инструмент работает ровно на том, что вы ему показали.
Как проверять вендора перед покупкой
Не верьте демо на стенде — там всегда красиво. Устройте пилот на своих данных:
- попросите тестовую лицензию NGFW и прогоните через IPS реальный трафик своей сети — посмотрите на долю ложных срабатываний;
- разверните EDR-агентов на тестовой группе машин и попросите пентестера воспроизвести типовую атаку — важно, как система реагирует именно в вашем окружении;
- для SIEM заведите хотя бы неделю реальных логов и оцените, сколько алертов вы получите и сколько из них окажутся полезными;
- заранее решите, кто будет сопровождать систему: вендор, интегратор или ваша команда, — и заложите эти трудозатраты в бюджет с первого дня.
И отдельный совет: считайте совокупную стоимость владения, а не цену лицензии. Сюда входят железо или облако, обновления баз, обучение, интеграция и часы администрирования. Дешёвый SIEM, требующий двух выделенных инженеров, обойдётся дороже дорогого, который ведёт один специалист.
А если бюджета нет совсем
Честный вариант для старта — open source: Suricata как IPS на границе, osquery для сбора данных с конечных точек, Wazuh как лёгкая связка сбора событий и реагирования. Это не заменит коммерческий EDR и полноценный SIEM один в один, но даст базу и понимание, какие алерты для вас реально ценны, прежде чем платить за enterprise-лицензии. Главное — те же правила: настройка, источники данных и человек, который за всем следит.
Вывод
Вопрос «SIEM, EDR или NGFW» — ловушка: это не альтернативы, а разные слои защиты, которые в идеале работают вместе. Практичный ответ звучит так: начните с базового контура и NGFW, затем закройте конечные точки EDR, и только когда появятся источники событий и человек, готовый разбирать алерты, — беритесь за SIEM. Любой инструмент бесполезен, если его не настроить, не кормить данными и не поддерживать. Хорошая защита — это не набор коробок, а дисциплина: инвентаризация, обновления, бэкапы и честный ответ на вопрос, кто всем этим занимается, когда вы уйдёте в отпуск.