Открыть сервисСервис

Solar Dozor

Solar Dozor — это российская система класса SIEM (Security Information and Event Management), предназначенная для сбора, корреляции и анализа событий информационной безопасности, а также для выявления инцидентов и реагирования на них. Разработчиком и правообладателем продукта является компания «Ростелеком-Солар» (дочерняя структура ПАО «Ростелеком»). Система входит в реестр отечественного программного обеспечения Минцифры РФ и применяется в государственных учреждениях, на объектах критической информационной инфраструктуры (КИИ) и в крупных коммерческих организациях.

История

Разработка системы началась в 2008 году в рамках проекта по созданию внутреннего инструмента для мониторинга безопасности в компании «Солар» (ранее — «Solar Security»). Первая версия, выпущенная в 2010 году, представляла собой локальное решение для сбора логов с нескольких серверов. В 2012 году продукт был впервые представлен на рынке под названием «Solar Dozor» как полноценная SIEM-система.

В 2014 году, после вступления в силу Федерального закона № 242-ФЗ о локализации персональных данных, спрос на отечественные решения в области информационной безопасности резко вырос. Solar Dozor был адаптирован для работы с требованиями регуляторов (ФСТЭК России, ФСБ России). В 2016 году система прошла сертификацию на соответствие требованиям к средствам обнаружения вторжений (СОВ) уровня «А» и «Б».

В 2019 году, после объединения активов «Solar Security» с «Ростелекомом», продукт перешёл под управление компании «Ростелеком-Солар». В 2020—2022 годах были выпущены версии 7.x, в которых реализована поддержка машинного обучения, автоматизированного реагирования (SOAR-функции) и интеграция с облачными сервисами. По состоянию на 2025 год Solar Dozor является одним из лидеров российского рынка SIEM-систем.

Архитектура и компоненты

Система построена по классической для SIEM трёхуровневой архитектуре: агенты сбора, сервер корреляции и консоль управления.

Агенты сбора (Collectors)

Программные или аппаратные модули, устанавливаемые на источники событий (серверы, сетевые устройства, СУБД, межсетевые экраны). Агенты выполняют:

  • сбор логов в реальном времени (syslog, Windows Event Log, SNMP, файлы журналов);
  • нормализацию данных (приведение к единому формату);
  • фильтрацию избыточной информации.

Сервер корреляции (Core)

Центральный компонент, отвечающий за обработку событий. Включает:

Консоль управления (Management Console)

Веб-интерфейс для администраторов и аналитиков безопасности. Позволяет:

  • просматривать дашборды, графики и отчёты (в том числе в форматах PDF, HTML, XLSX);
  • настраивать правила корреляции и оповещения;
  • управлять инцидентами (жизненный цикл: обнаружение → расследование → закрытие);
  • формировать отчёты для регуляторов (ФСТЭК, ЦБ РФ, Минцифры).

Функциональные возможности

Основные функции Solar Dozor включают:

  • Сбор и нормализация событий — поддержка более 300 типов источников (Windows, Linux, Cisco, Juniper, Check Point, Kaspersky, Dr.Web, Astra Linux, РЕД ОС и др.).
  • Корреляция в реальном времени — выявление инцидентов по заданным правилам (например, «брутфорс» — более 10 неудачных попыток входа за 1 минуту).
  • Поведенческий анализ (UEBA) — обнаружение аномалий на основе машинного обучения (например, работа пользователя в нерабочее время, доступ к несвойственным ресурсам).
  • Автоматизированное реагирование (SOAR) — выполнение действий по сценариям: блокировка IP-адреса на межсетевом экране, отключение учётной записи, отправка уведомления в Telegram или по электронной почте.
  • Управление инцидентами — создание карточек инцидентов, назначение ответственных, ведение журнала расследования.
  • Формирование отчётности — шаблоны для соответствия требованиям ФСТЭК (приказ № 21, № 31), ЦБ РФ (положение № 719-П), а также для внутреннего аудита.
  • Интеграция с внешними системами — API для подключения к SOAR-платформам, GRC-системам, тикет-системам (например, Jira, ServiceNow).

Применение

Solar Dozor используется в следующих сценариях:

  • Мониторинг информационной безопасности — круглосуточный сбор и анализ событий со всех устройств сети.
  • Выявление инцидентов — обнаружение атак, утечек данных, вредоносной активности, нарушений политик безопасности.
  • Реагирование на инциденты — автоматическая или ручная блокировка угроз, уведомление ответственных.
  • Аудит и соответствие требованиям — подготовка отчётов для регуляторов (ФСТЭК, ЦБ, Минцифры) и внутренних проверок.
  • Расследование инцидентов — анализ временных шкал, поиск связанных событий, восстановление хронологии атаки.

Система внедрена в более чем 500 организациях, включая федеральные органы исполнительной власти (ФОИВ), банки (Сбербанк, ВТБ, Газпромбанк), энергетические компании (Россети, Газпром), операторов связи (МТС, Билайн, Мегафон) и промышленные предприятия.

Преимущества и недостатки

Преимущества

  • Полная локализация — продукт входит в реестр отечественного ПО, сертифицирован ФСТЭК России.
  • Поддержка российских операционных систем (Astra Linux, РЕД ОС, Alt Linux) и средств защиты (Kaspersky, Dr.Web, InfoWatch).
  • Наличие встроенных правил для соответствия требованиям российских регуляторов.
  • Высокая производительность — до 100 000 событий в секунду на одном сервере (в зависимости от конфигурации).
  • Развитая экосистема — интеграция с другими продуктами «Ростелеком-Солар» (Solar webProxy, Solar Mail, Solar NGFW).

Недостатки

  • Высокая стоимость лицензирования и внедрения (по сравнению с open-source SIEM, например, Wazuh или OSSIM).
  • Сложность настройки правил корреляции для специфических бизнес-процессов (требуется квалифицированный персонал).
  • Ограниченная поддержка зарубежного оборудования и ПО (например, некоторых моделей Cisco ASA или продуктов Microsoft).
  • Зависимость от аппаратных ресурсов — для крупных инсталляций требуется выделенный сервер с большим объёмом ОЗУ (от 64 ГБ) и SSD-накопителями.

Конкуренты на рынке

На российском рынке SIEM-систем Solar Dozor конкурирует с:

  • MaxPatrol SIEM (Positive Technologies) — лидер по функциональности, но дороже и сложнее в настройке.
  • Kaspersky Unified Monitoring and Analysis Platform (KUMA) — продукт «Лаборатории Касперского», ориентированный на средний бизнес.
  • R-Vision SIEM — решение для государственных организаций и КИИ.
  • Open-source решения (Wazuh, OSSIM, ELK Stack) — бесплатны, но требуют значительных затрат на настройку и поддержку.

Интересные факты

  • Название «Dozor» происходит от русского слова «дозор» (наблюдение, патрулирование), что отражает основную функцию системы — постоянный мониторинг безопасности.
  • В 2021 году Solar Dozor стал первым российским SIEM-продуктом, получившим сертификат ФСТЭК России на соответствие требованиям к средствам обнаружения вторжений уровня «А» (для защиты значимых объектов КИИ).
  • Система используется в составе Государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) — в центрах мониторинга ФСБ России.

Источники

  • Официальный сайт «Ростелеком-Солар» — раздел «Solar Dozor»
  • Реестр отечественного программного обеспечения Минцифры РФ
  • Доклад «Рынок SIEM-систем в России 2023» (CNews Analytics)
  • Материалы конференций «Инфофорум» и «Positive Hack Days»
  • Техническая документация Solar Dozor (версия 7.2)
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru