Solar Dozor¶
Solar Dozor — это российская система класса SIEM (Security Information and Event Management), предназначенная для сбора, корреляции и анализа событий информационной безопасности, а также для выявления инцидентов и реагирования на них. Разработчиком и правообладателем продукта является компания «Ростелеком-Солар» (дочерняя структура ПАО «Ростелеком»). Система входит в реестр отечественного программного обеспечения Минцифры РФ и применяется в государственных учреждениях, на объектах критической информационной инфраструктуры (КИИ) и в крупных коммерческих организациях.
¶История
Разработка системы началась в 2008 году в рамках проекта по созданию внутреннего инструмента для мониторинга безопасности в компании «Солар» (ранее — «Solar Security»). Первая версия, выпущенная в 2010 году, представляла собой локальное решение для сбора логов с нескольких серверов. В 2012 году продукт был впервые представлен на рынке под названием «Solar Dozor» как полноценная SIEM-система.
В 2014 году, после вступления в силу Федерального закона № 242-ФЗ о локализации персональных данных, спрос на отечественные решения в области информационной безопасности резко вырос. Solar Dozor был адаптирован для работы с требованиями регуляторов (ФСТЭК России, ФСБ России). В 2016 году система прошла сертификацию на соответствие требованиям к средствам обнаружения вторжений (СОВ) уровня «А» и «Б».
В 2019 году, после объединения активов «Solar Security» с «Ростелекомом», продукт перешёл под управление компании «Ростелеком-Солар». В 2020—2022 годах были выпущены версии 7.x, в которых реализована поддержка машинного обучения, автоматизированного реагирования (SOAR-функции) и интеграция с облачными сервисами. По состоянию на 2025 год Solar Dozor является одним из лидеров российского рынка SIEM-систем.
¶Архитектура и компоненты
Система построена по классической для SIEM трёхуровневой архитектуре: агенты сбора, сервер корреляции и консоль управления.
¶Агенты сбора (Collectors)
Программные или аппаратные модули, устанавливаемые на источники событий (серверы, сетевые устройства, СУБД, межсетевые экраны). Агенты выполняют:
- сбор логов в реальном времени (syslog, Windows Event Log, SNMP, файлы журналов);
- нормализацию данных (приведение к единому формату);
- фильтрацию избыточной информации.
¶Сервер корреляции (Core)
Центральный компонент, отвечающий за обработку событий. Включает:
- Движок правил — набор корреляционных сценариев (более 500 предустановленных правил), выявляющих аномалии: множественные неудачные попытки входа, подозрительный сетевой трафик, изменение конфигураций.
- Модуль машинного обучения — анализирует поведенческие паттерны пользователей и устройств, строит профили нормальной активности и выявляет отклонения (UEBA — User and Entity Behavior Analytics).
- Хранилище событий — реляционная база данных (PostgreSQL) и поисковый индекс (Elasticsearch) для долгосрочного хранения и быстрого поиска.
¶Консоль управления (Management Console)
Веб-интерфейс для администраторов и аналитиков безопасности. Позволяет:
- просматривать дашборды, графики и отчёты (в том числе в форматах PDF, HTML, XLSX);
- настраивать правила корреляции и оповещения;
- управлять инцидентами (жизненный цикл: обнаружение → расследование → закрытие);
- формировать отчёты для регуляторов (ФСТЭК, ЦБ РФ, Минцифры).
¶Функциональные возможности
Основные функции Solar Dozor включают:
- Сбор и нормализация событий — поддержка более 300 типов источников (Windows, Linux, Cisco, Juniper, Check Point, Kaspersky, Dr.Web, Astra Linux, РЕД ОС и др.).
- Корреляция в реальном времени — выявление инцидентов по заданным правилам (например, «брутфорс» — более 10 неудачных попыток входа за 1 минуту).
- Поведенческий анализ (UEBA) — обнаружение аномалий на основе машинного обучения (например, работа пользователя в нерабочее время, доступ к несвойственным ресурсам).
- Автоматизированное реагирование (SOAR) — выполнение действий по сценариям: блокировка IP-адреса на межсетевом экране, отключение учётной записи, отправка уведомления в Telegram или по электронной почте.
- Управление инцидентами — создание карточек инцидентов, назначение ответственных, ведение журнала расследования.
- Формирование отчётности — шаблоны для соответствия требованиям ФСТЭК (приказ № 21, № 31), ЦБ РФ (положение № 719-П), а также для внутреннего аудита.
- Интеграция с внешними системами — API для подключения к SOAR-платформам, GRC-системам, тикет-системам (например, Jira, ServiceNow).
¶Применение
Solar Dozor используется в следующих сценариях:
- Мониторинг информационной безопасности — круглосуточный сбор и анализ событий со всех устройств сети.
- Выявление инцидентов — обнаружение атак, утечек данных, вредоносной активности, нарушений политик безопасности.
- Реагирование на инциденты — автоматическая или ручная блокировка угроз, уведомление ответственных.
- Аудит и соответствие требованиям — подготовка отчётов для регуляторов (ФСТЭК, ЦБ, Минцифры) и внутренних проверок.
- Расследование инцидентов — анализ временных шкал, поиск связанных событий, восстановление хронологии атаки.
Система внедрена в более чем 500 организациях, включая федеральные органы исполнительной власти (ФОИВ), банки (Сбербанк, ВТБ, Газпромбанк), энергетические компании (Россети, Газпром), операторов связи (МТС, Билайн, Мегафон) и промышленные предприятия.
¶Преимущества и недостатки
¶Преимущества
- Полная локализация — продукт входит в реестр отечественного ПО, сертифицирован ФСТЭК России.
- Поддержка российских операционных систем (Astra Linux, РЕД ОС, Alt Linux) и средств защиты (Kaspersky, Dr.Web, InfoWatch).
- Наличие встроенных правил для соответствия требованиям российских регуляторов.
- Высокая производительность — до 100 000 событий в секунду на одном сервере (в зависимости от конфигурации).
- Развитая экосистема — интеграция с другими продуктами «Ростелеком-Солар» (Solar webProxy, Solar Mail, Solar NGFW).
¶Недостатки
- Высокая стоимость лицензирования и внедрения (по сравнению с open-source SIEM, например, Wazuh или OSSIM).
- Сложность настройки правил корреляции для специфических бизнес-процессов (требуется квалифицированный персонал).
- Ограниченная поддержка зарубежного оборудования и ПО (например, некоторых моделей Cisco ASA или продуктов Microsoft).
- Зависимость от аппаратных ресурсов — для крупных инсталляций требуется выделенный сервер с большим объёмом ОЗУ (от 64 ГБ) и SSD-накопителями.
¶Конкуренты на рынке
На российском рынке SIEM-систем Solar Dozor конкурирует с:
- MaxPatrol SIEM (Positive Technologies) — лидер по функциональности, но дороже и сложнее в настройке.
- Kaspersky Unified Monitoring and Analysis Platform (KUMA) — продукт «Лаборатории Касперского», ориентированный на средний бизнес.
- R-Vision SIEM — решение для государственных организаций и КИИ.
- Open-source решения (Wazuh, OSSIM, ELK Stack) — бесплатны, но требуют значительных затрат на настройку и поддержку.
¶Интересные факты
- Название «Dozor» происходит от русского слова «дозор» (наблюдение, патрулирование), что отражает основную функцию системы — постоянный мониторинг безопасности.
- В 2021 году Solar Dozor стал первым российским SIEM-продуктом, получившим сертификат ФСТЭК России на соответствие требованиям к средствам обнаружения вторжений уровня «А» (для защиты значимых объектов КИИ).
- Система используется в составе Государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) — в центрах мониторинга ФСБ России.
¶Источники
- Официальный сайт «Ростелеком-Солар» — раздел «Solar Dozor»
- Реестр отечественного программного обеспечения Минцифры РФ
- Доклад «Рынок SIEM-систем в России 2023» (CNews Analytics)
- Материалы конференций «Инфофорум» и «Positive Hack Days»
- Техническая документация Solar Dozor (версия 7.2)
